Jump to content

Organisations-Admin-Rechte beschränken?


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo ich habe eine etwas kniffelige Aufgabe:

 

Ich habe eine Root-Domäne (2003 R2) unterhalb derer ein paar Subdomains erstellt wurden. Nun möchte ich den Mitgliedern der Gruppe der Organisations-Admins Rechte an der Verwaltung der Subdomain entziehen.

 

Ein Ogra-Admin soll zB. nicht in der Lage sein Objekte o.ä. im AD der Subdomain zu erstellen.

 

Wie beschränkt man die Rechte der Orga-Admins in einer darunter liegenden Subdomain und was kann man alles beschränken - falls es möglich ist? Im Prinzip soll für die Orga-Admins gelten "nur gucken, nicht anfassen!"

 

Geht das?

Link zu diesem Kommentar

Moin,

 

effektiv wirst du das nicht beschränken können. Die sinnvollste Regelung ist, die Gruppe Org-Admins leer zu lassen und nur bei konkretem Bedarf temporär Mitglieder aufzunehmen.

 

Technisch ist es zwar möglich, der Gruppe Rechte in den Subdomains zu entziehen. Das erfordert allerdings erhebliche Planung und Tests. Zudem bist du dann schnell in einer Konfig, die nicht supported wird, weil du durch Manipulationen auf dieser Ebene auch die Funktion des AD empfindlich stören kannst.

 

Ich würde also die Finger davon lassen. Zumal es, wie schon angedeutet, keine harte Sicherheitstrennung wäre - wer in einer Domäne des Forests administrative Rechte hat, kann mit ein wenig Know-how im ganzen Forest Adminrechte erhalten. Eine Sicherheitstrennung setzt getrennte Forests (!) voraus.

 

Gruß, Nils

Link zu diesem Kommentar

...die als "vertrauenswürdige Instanz" anzusehen ist. Wenn die Organisations-Admins nicht vertrauenswürdig sind, dann sollten sie nicht Org-Admin sein.

 

Das ist nicht neunmalklug gemeint - aber wie schon von Nils angesprochen gibt es keine andere sinnvolle Lösung für diese Thematik außer getrennten Forests.

 

Viele Grüße

olc

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...