Jump to content

Konten-Operatoren können Kennwort nicht ändern


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

AD-Benutzer die in die vordefinierte Gruppe Konten-Operatoren gesteckt werden dürfen zwar sämtliche Attribute eines Nutzerobjekts verändern, aber keine Kennwörter zurücksetzen. Lapidare Aussage des W2k3 ADS "Zugriff verweigert".

Dürfen Konten-Operatoren keine Kennwörter zurücksetzen, oder gibt's noch einen Schalter zum umlegen, damit das geht?

 

Danke!

Andreas

Link zu diesem Kommentar
Laut MS müsste das klappen: Reset a user password

 

Kann sein, dass das Recht für Konten-Operatoren entzogen wurde (über Delegation möglicherweise). Wie, von wem, und wann wurde denn das durchgeführt?

 

Was durchgeführt?

Die Konten-Operatoren sind sonst nur noch Domänen-Benutzer.

Weiß nicht ob es etwas zur Sache tut, aber das ADS-Snap-In, wird über RDP auf einen Memberserver ausgeführt (zum Kennwort ändern).

Link zu diesem Kommentar
Wie, von wem, und wann wurde denn das durchgeführt?

 

Das sollte bedeuten, dass ohne irgendwelches zutun die Account Operators das können. Schalt mal im AD Users and Computers unter "View" die "Advanced Features" ein. Dann kannst du unter den Properties der OU die Rechte der Gruppen und Konten ankucken. Ich vermute, dass denn Account Operators das Recht (Passwort reseten) entzogen wurde (Deny permission).

Link zu diesem Kommentar

btw. hab ein deutsches W2k3... drum jetzt alles in D

Ich hab dich doch richtig verstanden, dass es um die Berechtigungen des Konten-Administratoren auf eine bestimmt OU geht. Wenn ich dort in den erweiterten Berechtigungen schaue, dürfen die Konten-Administratoren: Computer, Benutzer und Gruppen jeweils erstellen und löschen (nicht geerbt). In dieser OU befindet sich auch ein "bertoffenes" Nutzerobjekt.

Wenn ich mir die Berechtigungen anschaue die noch vergeben werden könnten, finde ich nichts was auf Passworte hindeutet.

Link zu diesem Kommentar

Ich hab mal ein bisschen recherchiert (schreibt man das so :confused: ...ach egal ;) ). Du musst unten auf dem Reiter auf "Erweitert" klicken. Du solltest jetzt überprüfen, ob für Konten-Operatoren ein oder zwei Einträge vorhanden sind, der beim Feld "Übernehmen für" ""Benutzer"-Objekte" stehen hat. Dort wiederum solltest du überprüfen ob die Attribute Reset Password, Read pwdLastSet und Write pwdLastSet auf "Verweigern" stehen.

Link zu diesem Kommentar

Erst mal danke für deine Engagement!

In den erweiterten Sicherheitseinstellungen gibt es wie vorhin schon erwähnt drei Einträge für die Konten-Operatoren, nämlich Computer erstellen/löschen, Benutzer erstellen/löschen, Gruppen erstellen/löschen, übernommen werden die Berechtigungen aber "Nur dieses Objekt". Wenn ich auf "Benutzer-Objekte" umstelle tauchen endlich auch die Attribute "Kennwort ändern" und "Kennwort erneut festlegen" auf, hab mich nun noch nicht getraut es zu bestätigen. Jedenfalls würde das setzen des Attributs "Kennworts ändern" einen vierten Eintrag für die Konten-Operatoren erzeugen.

Link zu diesem Kommentar

Ich hab grad noch einmal auf die Sicherheitseinstellungen eines Nutzerobjekts geschaut, dort haben zu meinem Erstaunen Konten-Operatoren nämlich "Vollzugriff" darunter finden sich auch die "erlaubt" Haken bei "Kennwort ändern" und "Kennwort erneut vergeben" Trotzdem "Zugriff verweigert" beim Versuch als Konten-Operator das Kennwort beim Nutzerobjekt auf das die Konten-Operatoren Vollzugriff haben - unklar!

Link zu diesem Kommentar

Das kann IMHO nur passieren, wenn auf den Accounts selbst diese Rechte auf "Verweigern" gestellt sind. Account Operators ist ja eine Built-in Gruppe und da das Recht "Verweigern" immer Vorrang hat und man das auch auf dem eigentlichen Account (also das Mitglied in der Gruppe Account-Operators) anwenden kann, ist das schon eine mögliche Konstelation. :wink2:

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...