Jump to content

Anmeldung lokaler Admin (Domain User) ohne Verbindung zur Domain scheitert


Direkt zur Lösung Gelöst von testperson,
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene BeitrÀge

Geschrieben

Liebes Forum,

 

wenn ich ohne Domain, zu Hause, mich an meinem Win10 Notebook als ein lokaler Administrator (Domain User) anmelden möchte, scheitert dies, aufgrund der fehlenden DomÀne. Mit meinem eigenen, normalen User klappt es.

Der adloc-User war bereits in der DomÀne angemeldet, die Credentials sollten also zwischen gespeichert sein, so wie die meines normalen Users.

Oder werden die Creds eines lokalen Admins (Domain User) nicht zwischengespeichert?

Wie kann ich erreichen, dass sich auch ein loakler Admin (Domain User) ohne Verbindung zur DomÀne anmelden kann?

 

Viele GrĂŒĂŸe
Davorin

Geschrieben
vor 4 Minuten schrieb Scharping-FVB:

lokaler Administrator (Domain User) anmelden möchte, scheitert dies, aufgrund der fehlenden DomÀne. Mit meinem eigenen, normalen User klappt es.

Google mal Cached credentials. ;)

vor 4 Minuten schrieb Scharping-FVB:

Oder werden die Creds eines lokalen Admins (Domain User) nicht zwischengespeichert?

Kann man konfigurieren, wieviel gespeichert werden. Probier’s doch in der Firma aus. Melde dich ab, zieh das lankabel ab oder Wireless aus.

vor 6 Minuten schrieb Scharping-FVB:

Wie kann ich erreichen, dass sich auch ein loakler Admin (Domain User) ohne Verbindung zur DomÀne anmelden kann?

Indem man mindestens zwei zwischengespeicherte Anmeldungen erlaubt. Und nur diese zwei Accounts das Notebook nutzen und beide wenigstens einmal online angemeldet werden.

  • Beste Lösung
Geschrieben

Hi,

 

vor 8 Minuten schrieb Scharping-FVB:

Oder werden die Creds eines lokalen Admins (Domain User) nicht zwischengespeichert?

 

 

falls der Domain User mit lokalen Adminrechten in der Gruppe der "Protected Users" ist, dann ist das so.

 

Gruß

Jan

  • Like 2
Geschrieben
vor 7 Minuten schrieb NorbertFe:

Wer kommt denn auf die Idee 😆 

Ist das eine blöde Idee?

Protected Users schĂŒtzt doch die Credentials.

Und vor dem Hintergrund des BSI Empfehlung, Kennwörter nicht mehr regelmĂ€ĂŸig zu Ă€ndern, sollte vor Pash-the-Hash geschĂŒtzt werden.

Oder gibt es da andere, begrĂŒndete Empfehlungen?

Geschrieben
Gerade eben schrieb Scharping-FVB:

Ist das eine blöde Idee?

Protected Users schĂŒtzt doch die Credentials

HĂ€ngt halt vom Anforderungsprofil ab. Und bevor ich sowas pauschal umsetze, schaue ich mir evtl. eben erstmal die Konsequenzen an, die diese Konfiguration mit sich bringt.

Geschrieben
vor 3 Minuten schrieb Scharping-FVB:

Ist das eine blöde Idee?

Protected Users schĂŒtzt doch die Credentials.

Und vor dem Hintergrund des BSI Empfehlung, Kennwörter nicht mehr regelmĂ€ĂŸig zu Ă€ndern, sollte vor Pash-the-Hash geschĂŒtzt werden.

Oder gibt es da andere, begrĂŒndete Empfehlungen?

 

Macht es doch ;) Du kannst die Credentials nicht ohne Verbindung ins Netz ausprobieren.

 

Entweder keine Protected Users oder Lokale Administratoren (LAPS) nutzen.

Geschrieben
vor 3 Minuten schrieb NorbertFe:

HĂ€ngt halt vom Anforderungsprofil ab. Und bevor ich sowas pauschal umsetze, schaue ich mir evtl. eben erstmal die Konsequenzen an, die diese Konfiguration mit sich bringt.

Wir haben einiges ausprobiert, aber diese lokale Anmeldung dabei ĂŒbersehen.

Bisher hatte Protected Users keine negativen Auswirkungen gehabt.

 

Geschrieben
vor 3 Minuten schrieb Dukel:

 

Macht es doch ;) Du kannst die Credentials nicht ohne Verbindung ins Netz ausprobieren.

 

Entweder keine Protected Users oder Lokale Administratoren (LAPS) nutzen.

LAPS verwenden wir bereits. Ist halt sehr aufwÀndig, wenn unser Netzwerker im Serverraum mit seinem Laptop sich lokal als Admin anmelden will. Dann muss er erst das LAPS-Kennwort aufschreiben und dann fehlerbehaftet eintippen.
Aber klar, wer das eine Will, muss das andere Mögen!

Geschrieben
vor 7 Minuten schrieb Scharping-FVB:

Dann muss er erst das LAPS-Kennwort aufschreiben und dann fehlerbehaftet eintippen.

 

LAPS unter Windows Server 2025 / Windows 11 24H2 hat da eine bzw. zwei (drei) coole, neue Funktion(en):

  • Kennwörter ohne "leicht zu verwechselnde" Zeichen erstellen (+ besser lesbare Schriftart im ADUC)
  • KennwortsĂ€tze bzw. Passphrases sind möglich
  • (Verwaltung des lokalen Adminkontos, der dann pro Device ebenfalls einmalig ist)
Geschrieben
Am 20.3.2025 um 10:01 schrieb Dukel:

Im Serverraum gibt es keine freien LAN Dosen um eine Verbindung zum AD zu bekommen?

Wenn der Netzwerker die Anforderung hat, sich lokal ohne Netzwerk anmelden zu wollen, dann ist das erst einmal so seine Arbeitsweise. Sicherlich wĂŒrde er dort, wo er kann, sich ans Netzwerk anschließen.

WofĂŒr er die lokale Anmeldung ohne DomĂ€ne braucht, weiß ich nicht. Vielleicht wenn er in einem anderen VLAN ohne Routing zur DomĂ€ne unterwegs ist zur Router- oder Firewallkonfiguration.

Geschrieben
Am 20.3.2025 um 10:01 schrieb Dukel:

Im Serverraum gibt es keine freien LAN Dosen um eine Verbindung zum AD zu bekommen?

Wenn der Netzwerker die Anforderung hat, sich lokal ohne Netzwerk anmelden zu wollen, dann ist das erst einmal so seine Arbeitsweise. Sicherlich wĂŒrde er dort, wo er kann, sich ans Netzwerk anschließen.

WofĂŒr er die lokale Anmeldung ohne DomĂ€ne braucht, weiß ich nicht. Vielleicht wenn er in einem anderen VLAN ohne Routing zur DomĂ€ne unterwegs ist zur Router- oder Firewallkonfiguration.

Und gerade eben, beim Patchday hat es mich erwischt: Server fÀhrt nach dem Neustart hoch und hat das Netzwerk nicht erkannt. Keine DomÀne, keine Anmeldung...

VM also neu starten und Daumen drĂŒcken, dass das reicht - hat gereicht. Bei Blechservern große ka**e, da muss dann LAPS her. Mit nicht 2025 und dessen lesbaren Kennwörtern, eine Qual :-(

Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Erstelle ein Benutzerkonto oder melde dich an, um zu kommentieren

Du musst ein Benutzerkonto haben, um einen Kommentar verfassen zu können

Benutzerkonto erstellen

Neues Benutzerkonto fĂŒr unsere Community erstellen. Es ist einfach!

Neues Benutzerkonto erstellen

Anmelden

Du hast bereits ein Benutzerkonto? Melde dich hier an.

Jetzt anmelden
×
×
  • Neu erstellen...