Jump to content

KB50200276 netjoin


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Moin,

 

was ist der Hintergrund deiner Frage? Geht es darum, dass du das ermöglichen möchtest? Oder geht es darum, das zu verhindern?

 

Die Updates, die der Artikel beschreibt, betreffen nur ein bestimmtes Szenario, nämlich das (Wieder-)Verwenden eines bestehenden Computerkontos im AD. Sie betreffen nicht den üblichen Vorgang, einen Computer erstmalig ins AD zu bringen. Das funktioniert, soweit ich das sehe, immer noch so wie vorher.

 

Gruß, Nils

 

Link zu diesem Kommentar

Moin,

 

okay, das ist ja schon mal ein wichtiger Punkt. Ihr könntet also (so verstehe ich das) im AD gezielt auf einer OU (oder so) einer Mitarbeitergruppe das Recht geben, Computerkonten hinzuzufügen. Diese OU könnte das Standardziel für neue Computerkonten sein. Dann betreffen euch die Hinweise in dem KB-Artikel nicht.

 

Ansonsten weist der KB-Artikel ja auch Wege auf, wie es mit dem Pre-Staging gehen kann. Da ich selbst kein AD betreibe und momentan auch keine passende Testumgebung habe, fehlen mir dort die konkreten Umsetzungserfahrungen. Aber für mich klingt es, als sollten sich die nötigen Gruppen und Policies recht einfach nutzen lassen.

 

Gruß, Nils

 

bearbeitet von NilsK
Link zu diesem Kommentar
Am 25.7.2023 um 11:13 schrieb NilsK:

Moin,

 

okay, das ist ja schon mal ein wichtiger Punkt. Ihr könntet also (so verstehe ich das) im AD gezielt auf einer OU (oder so) einer Mitarbeitergruppe das Recht geben, Computerkonten hinzuzufügen. Diese OU könnte das Standardziel für neue Computerkonten sein. Dann betreffen euch die Hinweise in dem KB-Artikel nicht.

 

Ansonsten weist der KB-Artikel ja auch Wege auf, wie es mit dem Pre-Staging gehen kann. Da ich selbst kein AD betreibe und momentan auch keine passende Testumgebung habe, fehlen mir dort die konkreten Umsetzungserfahrungen. Aber für mich klingt es, als sollten sich die nötigen Gruppen und Policies recht einfach nutzen lassen.

 

Gruß, Nils

 

Moin,

 

wie ich aus vergangenen Threads herausgelesen habe, würdest du nicht uneingeschränkt LAPS empfehlen. Quasi nur dann, wenn man auch das Organisatorische durchzieht und nicht aus Bequemlichkeit die "LAPS Passwörter" an die User vergibt und dann ändert.

 

Trotzdem mal ein Gedankenspiel mit deinem Tipp der Delegation an eine Mitarbeitergruppe in Zusammenhang mit LAPS, wenn ich darf:

 

Wenn ich einer Mitarbeitergruppe (normale AD Konten) das Recht vergebe, die Computerkonten hinzuzufügen, sind sie Creater-Owner und sollten nach wie vor das Recht besitzen, das lokale Admin Passwort aus LAPS lesen zu können. Auch wenn ich diesen Konten in der LAPS Konfiguration nicht explizit das Recht dazu gegeben habe,

 

Also sollte man verhindern, dass die Konten (die Mitarbeitergruppe) sich an Clients (und Servern) anmelden dürfen?

 

 

Link zu diesem Kommentar

Hi,

  

vor 38 Minuten schrieb LK28:

Wenn ich einer Mitarbeitergruppe (normale AD Konten) das Recht vergebe, die Computerkonten hinzuzufügen, sind sie Creater-Owner und sollten nach wie vor das Recht besitzen, das lokale Admin Passwort aus LAPS lesen zu können. Auch wenn ich diesen Konten in der LAPS Konfiguration nicht explizit das Recht dazu gegeben habe,

beim native LAPS - also dem "neuen" - sollten sie dann aber "nur" das verschlüsselte LAPS Kennwort bekommen (sofern du im FFL/DFL 2016 bist), mit dem sie erstmal (AFAIK) nichts anfangen können. Wenn du beim neuen LAPS auf die Verschlüsselung verzichtest, dann können sie das Klartext PW auslesen.

 

Gruß

Jan

 

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...