Jump to content

Enterprise Admin keine Rechte auf lokalen Subdomain Mitgliedsservern


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Moin,

 

die Rolle Enterprise Admin ist zunächst einmal für die Verwaltung des AD-Forest gedacht. Je nach Umgebung kann die Mitgliedschaft dieser Gruppe in den domänenlokalen Gruppen durchaus eingeschränkt sein, ebenso können die Berechtigungen der Gruppe eingeschränkt werden (dabei sollte man aber wissen, was man tut). Es ist also kein "Gott-Modus", dort Mitglied zu sein.

 

Die administrativen Rechte auf Domänenrechnern werden standardmäßig über die Globale Gruppe "Domänen-Admins" verwaltet, die bei der Domänenaufnahme in die lokale Admingruppe jedes Rechners aufgenommen wird. Da eine Globale Gruppe nur Mitglieder aus derselben Domäne haben kann, sind die Enterprise Admins nicht dabei und können in Subdomänen auch nicht eingefügt werden.

 

Gruß, Nils

Link zu diesem Kommentar

Hallo,

 

wir haben diverse Subdomänen für unsere Geschäftsstellen. Wir (also die Admins im HQ und damit auch Admins der Hauptdomäne und des Forests) müssen gelegentlich auf Mitgliedsservern der Subdomänen bei Problemen administrativ aktiv werden. Wir haben in den Geschäftsstellen/Subdomänen auch Admins, die auch in der "Domain Admins-Gruppe" der Subdomänen sind und sich dort eigentlich um die Server kümmern. Nur haben wir im HQ keinen administrativen Rechte auf den Mitgliedsservern (aber auch Workstations) der Subdomänen. Das ist auch schon das Problem. Ich könnte mir vorstellen, dass das mit der Erstellung von ein paar Universal Groups/Global Groups eventuell zu lösen wäre, nur wie ?

Link zu diesem Kommentar

Hallo,

 

Wir (also die Admins im HQ und damit auch Admins der Hauptdomäne und des Forests) müssen gelegentlich auf Mitgliedsservern der Subdomänen bei Problemen administrativ aktiv werden.

 

Wenn alle Administratoren der Root-Domäne bzw. HQ-Domäne z.B. in einer Globalen Gruppe Mitglied sind, kannst Du diese Gruppe beispielsweise zum Mitglied der lokalen Administratoren der Zieldomänen machen. Dies ist standardmäßig zwangsweise der Fall, da die Gruppe "Domain Admins" eine Globale Gruppe ist.

 

Hierzu eignen sich beispielsweise "Eingeschränkte Gruppen" (siehe Windows Server How-To Guides: Lokale Gruppenmitgliedschaften in der Domäne (Restricted Groups) - ServerHowTo.de oder Restricted Groups Policy Settings: Security Policy) oder einfache Computer Startup Scripts mit dem Aufruf von "net localgroup".

 

Die Frage ist, ob das Sicherheitstechnisch wirklich gewünscht ist. Das müßt Ihr intern entscheiden. In einigen Umgebungen ist das explizit nicht gewünscht - nur können sich die "Enterprise Admins" immer jedes Recht verschaffen. Von daher ist es also eine Frage der Abwägung.

 

Wir haben in den Geschäftsstellen/Subdomänen auch Admins, die auch in der "Domain Admins-Gruppe" der Subdomänen sind und sich dort eigentlich um die Server kümmern.

 

Je nach Aufgabenbereich, der von den lokalen Administratoren übernommen wird, könntet Ihr Euch hier noch eine Einschränkung der Rechte überlegen: Sollte es tatsächlich "nur" um Serververwaltung geben, reichen meist "Server Operatoren" oder "Backup Operatoren" Rechte. Wenn dann zusätzlich noch AD-administrative Aufgaben durchgeführt werden sollen, reicht vielleicht eine Delegierung der Rechte aus und erfordert nicht die Zuweisung von Domänen-Admin Rechten. Aber auch hier gilt es abzuwägen und die Voraussetzungen zu prüfen.

 

Viele Grüße

olc

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...