Jump to content

Benutzer im A-G-DL-P System pflegen


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo Zusammen,

 

ich baue mal wieder was Neues und hab hier im Forum was für mich Neues gelernt und will das nun ausprobieren.

 

Ich habe eine lange Liste User (A)

nach ihren Funktionen in Gruppen Sortiert (G)

 

meine Sicherheiten im Fileserver habe ich in lokalen Gruppen sortiert (DL)

 

Nun stehe ich aber vor dem Problem, dass eine Gruppe aus (G) auf die Ressource(P) nur lesend zugreifen darf, eine andere Gruppe aber lesend und schreibend.

 

Wenn ich beide Gruppen aus (G) in die zu (P) gehörende (DL) stecke, haben beide Gruppen dieselben Rechte auf (P).

 

Muss ich zum Trennen der Gruppen 2 DL zu (P) anlegen ????

 

Link zu diesem Kommentar

Hallo Zusammen,

 

ich habe die globalen Sicherheitsgruppen nun nach Standorten getrennt in verschiedene OUs abgelegt.

 

Nun habe ich das Problem : Wo sammele ich die Domänenlokalen Sicherheitsgruppen am besten ?

 

Wieder eine eigenständige OU oder einfach unter User oder noch wo anders ?

 

 

 


 


:confused: :confused: das hatte ich doch als neues Thema angelegt :confused: :confused:

bearbeitet von h-d.neuenfeldt
Link zu diesem Kommentar

Moin,

 

die OU-Struktur ist immer anforderungsabhängig, da gibt es in der Tiefe keine "Best Practice". Am besten ist, was die laufende Administration am besten unterstützt.

 

Also stell dir selbst die Frage: Wer muss in welchen Situationen an die Gruppen ran, und wie findet er sie dann am schnellsten und mit dem wenigsten Scroll- und Klickaufwand?

 

Gruß, Nils

Link zu diesem Kommentar

http://helgeklein.com/setacl/documentation/command-line-version-setacl-exe/

zur Ergänzung für diejenigen, die es mal irgendwann vorhaben :

 

die Berechtigungen im Fileserver habe ich mit setacl.exe gemacht :

 

 

 

 

Unterbricht die Vererbung der Rechte von oben und übernimmt vererbte Rechte als Kopie :

Entspricht dem Ergebnis, wenn man auf dem Karteireiter Sicherheit --> erweitert die vererbbaren Berechtigungen abschaltet und beim folgenden aufpoppenden Festern "kopieren" anklickt:

    setacl -on <Verzeichnis> -ot file -actn setprot -op "dacl:p_c;sacl:p_c"

 

 

 

löscht einen Benutzer aus der Liste der kopierten Berechtigungen ACHTUNG : einen Benutzer der Rechte erbt kann nicht gelöscht werden

    setacl -on <Verzeichnis> -ot file -actn trustee -trst "n1:<Domäne\benutzername>;ta:remtrst;w:dacl,sacl" -rec cont_obj -ignoreerr

 

 

 

 

setzt eine GRUPPE in die Berechtigungsliste ein

Recht : ändern

    setacl -on <Verzeichnis> -ot file -actn ace -ace "n:<Domäne\Gruppenname>;p:change"

Recht : lesen

    setacl -on <Verzeichnis>  -ot file -actn ace -ace "n:<Domäne\Gruppenname>;p:read"

Recht : lesen+ausführen

    setacl -on <Verzeichnis>  -ot file -actn ace -ace "n:<Domäne\Gruppenname>;p:read_ex"

Recht : Vollzugriff

    setacl -on <Verzeichnis>  -ot file -actn ace -ace "n:<Domäne\Gruppenname>;p:full"

 

löscht Berechtigungen, die verwaist sind

    setacl -on <Verzeichnis> -ot file -actn delorphanedsids

bearbeitet von h-d.neuenfeldt
Link zu diesem Kommentar

ich habe die globalen Sicherheitsgruppen nun nach Standorten getrennt in verschiedene OUs abgelegt.Nun habe ich das Problem : Wo sammele ich die Domänenlokalen Sicherheitsgruppen am besten ?

 

Wo Du Gruppen sammelst, ist völlig egal, wenn kein Exchange im Spiel ist... GPOs wirken nicht auf Gruppen, und wenn Du keine Berechtigungen delegieren mußt, dann erstelle einen Container "Sinnlose Gruppen" und steck sie da rein :D

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...