Jump to content

DomAdmins das Hinzufügen von Computerkonten verbieten


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Geschrieben

Soweit mir bekannt ist düfte das nicht ohne weiteres möglich sein.

Schließlich hat ein Domänenadmin nicht umsonst gewisse Rechte. Wenn die User einen Teil dieser Rechte nicht haben sollen, würde ich sie auch nicht zum DomAdmin machen.

Erstelle anderen User mit den Rechten die die User haben sollen und weise sie den OUs zu (Delegierungsassistent).

Aber soweit ich weiß kann per Default ohnehin jeder User 10 Clients in die Domäne (in den Standardcontainer) aufnehmen.

 

Gruß

Geschrieben

ok, das hab ich verstanden. Kann ich denn wenigstens kontrollieren, werden PC in die Domäne aufgenommen hat ? Würde mir vielleicht schon reichen.

vielen dank im voraus

@xp Fan:

Nein, es handelt sich um meine Admin Kollegen, die aus verarbeitungstechnischen Gründen die Rechte benötigen.

Das Problem ist, dass ich dafür Hauptverantwortlicher bin und die Kollegen immer "wilde Sau" spielen, so dass die meine ADS irgendwann wieder wie der letzte Mülleimer aussieht. :rolleyes:

Geschrieben

Bin mir jetzt nicht ganz sicher, aber ich glaube dass unter den sicherheitseinstellungen in der ACL des Computerkontos, der Benutzer auftaucht, der in erstellt hat.

Sicherheitseinstellungen werden per default nicht angezeigt, also musst du im die Ansicht auf Advanced stellen.

 

mfg

Geschrieben
ok, das hab ich verstanden. Kann ich denn wenigstens kontrollieren, werden PC in die Domäne aufgenommen hat ? Würde mir vielleicht schon reichen.

vielen dank im voraus

@xp Fan:

Nein, es handelt sich um meine Admin Kollegen, die aus verarbeitungstechnischen Gründen die Rechte benötigen.

Das Problem ist, dass ich dafür Hauptverantwortlicher bin und die Kollegen immer "wilde Sau" spielen, so dass die meine ADS irgendwann wieder wie der letzte Mülleimer aussieht. :rolleyes:

 

Admin = Admin = Admin. Du kannst einem DomänenADmin das Recht nicht vernünftig entziehen. Also wirst du dir wohl die Fragen stellen lassen müssen, welche AUfgaben deine Kollegen denn haben, damit sie DOMÄNENAdmin sind. Die administrieren also alle die Domäne und können sich nicht an Vorgaben hinsichtlich Computerkonten halten? Ganz ehrlich? Schon komische Kollegen die du da hast ;)

 

Bye

Norbert

Geschrieben

Dann bleibt wohl nur übrig, den Kollegen aus der Gruppen Domain Admins zu entfernen und die benötigten Rechte per Delegierung zu vergeben, wie Kraftzwerg schon schrieb.

 

Imho kann man über eine Policy einstellen, wieviele Computerkonten ein normaler User erstellen kann.

 

Christoph

Geschrieben

Doch, es gibt eine Policy:

 

Computer Settings/.../Local Policy/User Rights Assignment/Add Workstations to domain.

 

Wenn die nicht definiert ist, darf jeder authentifizierte Benutzer als Standard-Einstellung 10 Workstations hinzufügen.

 

Davon unberührt, kann jeder Workstations joinen, dem dieses Recht per Delegierung erteilt wurde.

 

Christoph

Geschrieben
Doch, es gibt eine Policy:

 

Computer Settings/.../Local Policy/User Rights Assignment/Add Workstations to domain.

 

Wenn die nicht definiert ist, darf jeder authentifizierte Benutzer als Standard-Einstellung 10 Workstations hinzufügen.

 

Davon unberührt, kann jeder Workstations joinen, dem dieses Recht per Delegierung erteilt wurde.

 

Christoph

 

Falsch. Damit definierst du, wer die Computer aufnehmen kann. Die Anzahl spielt keine Rolle dabei.

 

Bye

Norbert

Geschrieben
Ok, ich hatte mich im meinem vorletzten Post falsch ausgedrückt :o, aber auf diese Policy wollte ich hinaus.

 

Die Anzahl wird über das Attribut ms-DS-MachineAccountQuota gesetzt, siehe

 

Default Limit to Number of Workstations a User Can Join to the Domain

 

Christoph

 

Die Quota gilt aber afaik nicht mehr, wenn du das Recht delegierst ;)

Womit man das Problem auch gleich richtig angehen könnte.

Jetzt aber Schluß, denn der TO meldet sich schon gar nicht mehr.

 

Bye

Norbert

Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...