Jump to content

Anmeldung an einem Rechner verbieten


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo zusammen,

 

ich habe mal ein bisschen das Forum durchsucht und einen Beitrag gefunden, der etwas ähnliches beschreibt, bei dem jedoch nicht die Lösung herauskam, die ich erhofft hatte ;)

Deshalb möchte ich gerne mal meine Situation und mein Vorhaben beschreiben:

 

Wir haben in unserer 2k3-Root-Domain ein paar Service-Accounts, die hauptsächlich dafür verwendet werden um in verschiedenen Skripten Domain-Admin rechte zu haben, wenn der Ausführende User diese nicht haben sollte.

 

Jetzt ist es allerdings so, dass in einigen Abteilungen die Mitarbeiter das Kennwort ihres Accounts kennen (müssen) um selbst diverse Prüfungen und Skripte zu machen.

Zusätzlich hat jeder Benutzer einen personifizierten Admin-Account der den Benutzer eindeutig identifiziert. Leider gibt es ein paar lustige die sich gerne mal mit ihrem Service-Account in der Domäne (seis am Client oder am Server) anmelden um Domain-Admin-Rechte zu erlangen ohne dabei identifiziert zu werden.

 

Diese Service-Accounts brauchen wir. Da führt kein weg dran vorbei. Man kann unmöglich seinen personifizierten Account mit seinem Kennwort in ein Skript packen, das mehrere Leute verwenden.

 

So, jetzt mein Vorhaben:

Ich würde gerne per GPO definieren dass sich diverse Benutzer (o.g. Service-Accounts) nicht an einem System als "Console" bzw "interaktiv" anmelden dürfen.

 

Da es ja für fast alles eine Policy gibt, habe ich gehofft es gibt auch eine Richtlinie die so ähnlich heißen könnte wie "Deny Local Logons" oder "Deny interactive logon".

 

So jetzt seid ihr dran :) Gibt es so etwas?

 

Bedanke mich im Voraus,

B.

Link zu diesem Kommentar

Korrekt, die Poilcy gibt es, und was du gerne hättest ist nicht nur möglich, sondern von Microsoft eine Sicherheitsempfehlung :)

 

Auf den betreffenden Rechnern kann man das in der lokalen Gruppenrichtlinie machen (gpedit.msc), dort Computerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\Benutzerrechte -> Lokale Anmeldung verweigern.

 

Über eine Domänen-Richtlinie wäre es aber elganter und besser zu managen

 

 

grizzly999

Link zu diesem Kommentar

Das hört sich doch schonmal garnicht so verkehrt an. Danke

Allerdings wollte ich das nicht maschinenspezifisch sondern benuztzerspezifisch.

Also ich fummel aufm DC ne OU hin und klatsch da ne policy drauf die sagt, dass alle user in der OU sich nicht interaktiv bzw "lokal" anmelden dürfen.

Also das was grizzly auch meinte. Eine Domain-Policy

 

Ja adminrechte müssen sie leider haben

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...