Jump to content

Win10 Benutzer anlegen delegieren


Empfohlene Beiträge

Guten Morgen zusammen,

auf einem Standalone Windows 10 ohne Netzwerkanbindung arbeiten abwechseln mehrere Personen mit einem Programm. Aufgrund der mangelnden Netzwerkkonektivität ist die Administration eh erschwert. Was aber extrem nervt, ist das Anlegen/Löschen von Benutzerkonten und das zurücksetzen von Passwörtern.

Hatte das bisher so gelöst, das über die Aufgabenplanung ein Powershell Skript mit erhöhten Rechte ausgeführt wird bei der Anmeldung eines bestimmtes Benutzers der selbst nur Mitglied in "Benutzer" ist. Das Skript selbst liegt in einem Ordner in dem der besagte Benutzer lesend darauf zugreifen kann um mögliche Manipulation am Skript zu verhindern.

 

Da bei uns im Sommer/Herbst ein IT-Audit ansteht und auch der Bereich mit oben besagtem Windows Rechner ein Teil ist, stellt sich mir die Frage ob es seitens Microsoft eine elegantere Möglichkeit gibt die lokale Benutzerverwaltung zu delegieren.

Daher wende ich mich hoffnungsvoll an Euch :)

Link zu diesem Kommentar

Und daran ist absolut nicht zu rütteln? Ansonsten könntest du - je nach dem was an Software zur Verwaltung vorhanden ist - nur diese Netzwerkverbindung erlauben.

 

Ansonsten kann das so ja durchaus eine gute und passende Lösung sein.

 

In der Theorie könnte jetzt noch ein WinPE / Linux von CD / USB gebootet werden und darüber das Script manipuliert werden. Mit Applocker könntest du noch alles an Scripts sperren und nur dieses per Dateihash freigeben. Alternativ / Zusätzlich das PowerShell Script signieren.

Link zu diesem Kommentar

Der Rechner ist aktuell noch eine Kröte die wir noch bis Q1 2025 schlucken müssen.

 

Bitlocker  ist natürlich aktiviert...

 

Hätte jetzt eigentlich gedacht, dass es hier eine Möglichkeit gibt ohne Admin Rechte bestimmte Verwaltungsaufgaben an Dritte zu delegieren.

In diesem Fall verbleibe ich tatsächlich beim Skript... :)

 

Vielen Dank Euch für die Infos und Antworten.

Link zu diesem Kommentar

Mit Netzwerk wäre ggfs. Intune oder ein selbst gehostetes Endpoint Management evtl. ein Ansatz oder eine AV Lösung, die ein Remote Management mitbringt. Mit abgeschottetem Netzwerk könnte man evtl. eine Domäne in Betracht ziehen. Ohne Netzwerk bleibt halt dein Script oder ggfs. gibt es bei einem Anbieter für (Privileged) Identity Management etwas im Regal.

 

Um hier evtl. noch mit Ideen zu kommen, wäre wohl das "Warum muss der Rechner Standalone ohne Netzwerk betrieben werden?" zu klären bzw. müsste da wohl dran gerüttelt werden.

Link zu diesem Kommentar

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...