Jump to content

RDP auf DC für Admin Konten


Direkt zur Lösung Gelöst von zahni,
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo Zusammen,

 

ich bin gerade dabei eine bestehende Berechtigungsstruktur umzubauen. Und komme an einen Punkt nicht weiter, nämlich das die Admin Konten der IT Admins auf den Domain Controllern per RDP anmelden können. Damit die Änderung an den GPO durchgeführt werden können usw.

 

Aktueller Stand:

 

AD Controller von 2008 - 2016

 

Jeder der Admins benutzt das Domän Administrator Konto um Änderungen an der AD durchzuführen. Wenn es mal zu einen Audit kommen sollte, ist es bestimmt das erste was wir auf den Füßen fallen wird.

 

 

Zukünftiger Stand:

 

Jeder IT Admin erhält bzw hat schon einen personlisierten Admin Konto ohne direkt Domain Admin zusein. Mit Konto sollen dann alle änderungen durchgeführt werden, die nicht unbedingt Domnen Admin Rechte benötigen.

 

Ich habe schon folgendes Versucht:

 

Ich habe einen Domänen Lokale Remote Gruppe erstellt für die DC´s z.B.: SS-L-Remote-ADC. Diese Gruppe habe ich in der Default Domain Controller Policy unter

 

"Computer/Richtlinien/Windows-Einstellungen/Sicherheitseinstellungen/Lokale Richtlinien/Zuweisen von Benutzerrechten/Anmelden über Remotedesktopdienste zulassen"

 

hinzugefügt. Und natürlich den Benutzern diese Gruppenmitgliedschaft hinzugefügt.

 

Aber leider erhalte ich die Meldung "Die Verbindung wurde abgelehnt, da das Benutzerkonto nicht zur Remoteanmeldung autorisiert ist"

 

Da auf einen DC keine Lokalen Benutzergruppen exisitieren, kann ich dort auch keine Gruppen zu den "Remotedesktop Benutzern" hinzufügen.

 

Habe ich eine Richtlinie übersehen, die noch gesetzt werden muss? 

 

Gruß

 

BlackCodeDe

Link zu diesem Kommentar

Hi Board Veteran,

 

ja, das ist eine Möglichkeit die von mir intensiv genutzt wird, aber bei den anderen Admins auf Ablehnung stößt. Es gibt dennoch Fälle, das man sich per RDP auf dem DC anmelden muss, aber auch da soll der Domänen Administrator nicht genutzt werden sollen, nur ihre Personalisierten Konten.

 

Kannst du mir sonst bei den oben genannten Szenario irgendwie behilflich sein?

 

Gruß

 

BlackCodeDe

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...