Jump to content
Sign in to follow this  
FBenson

Minimal benötigte Rechte

Recommended Posts

Hallo,

 

ich bin gerade damit beschäftigt ein Programm zu schreiben, dass u.a. neue Gruppen im AD anlegen und diesen Gruppen Benutzer zuordnen soll. Jetzt stellt sich mir aber die Frage was für Berechtigungen muss das ausführende Konto mind. besitzen um diese Aufgaben durchführen zu können? Leider habe ich da bisher nichts zu finden können. Kann mir jemand dabei weiter helfen?

 

Mit freundlichen Grüßen

Benson

Share this post


Link to post

Hi,

 

schau dir im AD mal den "Assistent zum Zuweisen von Objektberechtigungen" auf OU oder Domänenebene. Dann kannst du dir eine eigene Gruppe erstellen die z.B. genau das darf was du möchtest.

Share this post


Link to post

Servus,

 

du kannst die Delegierung mit dem Kommandozeilentool DSACLS skripten. Das hat auch den Vorteil, dass die delegierten Rechte sich zum einen "einfach" dokumentieren und zum anderen, leicht wieder entfernen lässt.

 

Mit dem folgenden Befehl (ungetestet) solltest du das Recht zum erstellen von Gruppen in der angegebenen OU delegieren können:

 

Dsacls "OU=<OU>,DC=Domäne,DC=TLD" /I:S /G <Domäne>\<Gruppe>:CC;group;

 

 

Für die zweite Anforderung ist es notwendig, das Schreibrecht für das member Attribut in den Gruppenobjekten zu delegieren. Der Befehl (ebenfalls ungetestet) könnte so aussehen:

 

Dsacls "OU=OU,DC=Domäne,DC=TLD" /I:S /G <Domäne>\<Gruppe>:WP;member;group

 

Danach kann die <Gruppe> in den einzelnen Gruppen die unterhalb der angegebenen OU existieren, Benutzer hinzufügen.

 

 

LDAP://Yusufs.Directory.Blog/ - Objektdelegierungen einrichten

Share this post


Link to post

Entschuldigung das ich erst jetzt antworte, aber ich habe im Moment viel zu viele Projekte. Das mit dem AD hat jetzt dank der hilfreichen Tipps soweit geklappt. Vielen Dank dafür.

 

Wenn mir jetzt noch jemand sagen könnte was für Berechtigungen ich auf einem XP oder Vista System min. benötige um lokale Gruppen anzulegen und ihnen Benutzer zuzuordnen wäre ich glücklich :). Ich muss dem Konto doch keine Admin Rechte zuteilen,... oder?

 

mit freundlichen Grüßen

Benson

Share this post


Link to post
Wenn mir jetzt noch jemand sagen könnte was für Berechtigungen ich auf einem XP oder Vista System min. benötige um lokale Gruppen anzulegen und ihnen Benutzer zuzuordnen wäre ich glücklich :). Ich muss dem Konto doch keine Admin Rechte zuteilen,... oder?

 

Nein, nach dieser Beschreibung reichen Hauptbenutzerrechte: Wer darf was? Das will man aber eigentlich auch nicht: Wie werde ich lokaler Administrator? Wie mache ich mich als Benutzer zum Administrator? faq-o-matic.net Wie Hauptbenutzer zu Admins werden

 

Du kannst lokale Gruppen natürlich auch mit den Group Policy Preferences via GPO im AD anlegen. Benutzer aus dem AD auswählen und zuweisen, funktioniert gut.

Share this post


Link to post

Hallo,

 

hab zwar nichts zum Thema - auch wenn das von Sunny61 gepostete echt interessant ist!

 

Aber: Ich finde es bedenklich eine solche "Anleitung" hier zu posten - immerhin wird immer wieder gesagt dass das umgehen von Benutzerrechten nicht unterstützt wird.

 

 

Gruß

Stefa

Share this post


Link to post
Vielen Dank. Ich werde dann mal darüber nachdenken ob ich die Hauptbenutzerrechte vergebe.

 

Würde ich nicht machen. Schau dir die Group Policy Preferences an, damit kannst Du lokale Gruppen anlegen und Benutzer hinzufügen.

Share this post


Link to post
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte überlege Dir, ob es nicht sinnvoller ist ein neues Thema zu erstellen.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Restore formatting

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

Sign in to follow this  

Werbepartner:



×
×
  • Create New...