Jump to content

Zugriffsrechte auf Verzeichniss ohne Gruppenzugehoerigkeit


Empfohlene Beiträge

Guten Tag,

 

ich habe hier das Problem das ein Benutzer(a)auf DatenVerzeichnisse zugreifen kann auf die er eigentlich keinen Zugriff haben sollte.

Die Rechtevererbung auf diese DatenVerzeichnisse wurde bei Erstellung deaktiviert und die Zugriffsrechte manuell neu gesetzt.

Auf das Verzeichniss haben Zugriff:
"dateiadmins"
"Administratoren"
"system"
"derbenutzer-dem-die-dateien-gehoeren"


Der Benutzer(a) der auf das Verzeichniss Zugriff hat ist nicht
"der-benutzer-dem-die-dateien-gehoeren"
und er ist NICHT Mitglied in den Gruppen
"dateiadmins" und "Administratoren".
Trotzdem hatt er in den Verzeichnissen Read/Write Zugriff.

Wenn ich den beiden Gruppen - "Administratoren" und "dateiadmins" - die Zugriffsrechte fuer das Verzeichniss wegnehme dann hat auch der Benutzer(a) keinen Zugang/Zugriff mehr zu den Verzeichnissen.
Der Benutzer ist aber KEIN Mitglied in den beiden Gruppen.

 

Wenn man eine Kopie des Nutzers ueber "Active Directory Benutzer und Computer" erstellt, so hat der neue erstellte Benutzer keinen Zugriff.

An der Gruppenzugehoerigkeit scheint es also nicht zu liegen, die sind Identisch.

OS ist Windows Server 2016

 

Es scheint nur dieser eine (File)Server betroffen zu sein. Auf anderen Servern scheint Benutzer(a) keine auffaelligen Rechte zu haben.

In den AD GPOs und der Lokalen GPO habe ich nicht auffaelliges finden können, weiss aber auch nicht so genau wo ich da genau hinsehen muesste.

 

 

Wenn ich mir auf unserem DC in einer Powershell

Get-ADGroupMember Administratoren -recursiv

ansehe ist der Benutzer(a) nirgendwo zu sehen.

 

Hat jemand ne Idee wo ich noch suchen kann?

 

Link zu diesem Kommentar
vor 1 Stunde schrieb Sunny61:

Als der betroffene User in einer cmd ein whoami /groups aufrufen, was wird ausgegeben?

 

 

"Administratoren" und "dateiadmins" ist bei "whoami /groups" nicht zu sehen.

 

Abgesehen von den Gruppen die in "Active Directory Benutzer und Computer" auch zu sehen sind, tauchen da noch ein paar Gruppen auf die ich nicht ganz genau zuordnen kann.

Sowas wie:

NT-AUTORITÄT\INTERAKTIV

NT-AUTORITÄT\Authentifizierte Benutzer

NT-AUTORITÄT\Diese Organisation

LOKAL

 

Bei diesen Gruppen steht als Typ: "Bekannte Gruppe"

Wenn ich das mit meiner eigenen (non Admin) Benutzeranmeldung vergleiche.... die tauchen auch bei meiner Anmeldung auf.

 

 

 

Link zu diesem Kommentar

Hallo Alle,

vielen Dank fuer eure Hilfe.
Im laufe der Suche ist mir aufgefallen das ich am Anfang etwas uebersehen habe - DFS.
Der Laufwerke sind in einem DFS eingebunden und werden ueber GPO an die Benutzer verteilt.

Greift der Benutzer(a) direkt auf den Server zu z.b indem er
\\dateiserver\verzeichniss1
im Explorer eingibt dann stimmt alles, die Zugriffsrechte gelten dann wie erwartet.

 

Greift Benutzer(a) aber ueber den DFS Pfad \\domain.intern\freigabe auf das gleich Verzeichniss zu dann hat er deutlich mehr Rechte als gewuenscht.
Dabei macht es keinen Unterschied ob der Zugriff ueber per GPO gemountetem Laufwerk oder direkt ueber den Explorer erfolgt.

 

Link zu diesem Kommentar

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...