Jump to content

Thema "Hauptbenutzer"


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

OK, da kommen manchmal Fragen wie: Hansi ist Mitglied der Gruppe Hauptbenutzer und soll mir, dem Admin der AD contoso.com helfen, 200 Rechner in die Domäne aufzunehmen, aber eine Richtlinie schreibt vor dass das nur mit minimalen Rechten über die Bühne gehen soll.

 

Da Frag ich mich jedesmal: Wie hat dieser Teufelskerl es geschafft in der Gruppe der Haupbenutzer zu kommen, die es ja gar nicht mehr gibt in der AD.

 

Jetzt glänze ich mal mit "Halbwissen":

Nach meinem bisherigen Kentnisstand geht die Gruppe der Hauptbenutzer "verloren" sobald:

a) mein Win2K3 Server die AD hat

b) andere Server der AD beitreten

c) Clientrechner der AD beitreten

 

Auf meinem Win2K3 Enterprise (Eval, AD Domaincontroller) Server habe ich gar keine "lokalen" Benutzer mehr sonder nur noch AD Benutzer und ich kann auch keine Benutzer über die "lokale" Verwaltung sehen, geschweige denn anlegen, und ich bin mir ziemlich sicher das dasselbe für z.b. WinXP Client Rechner gilt sobald sie in der AD aufgenommen worden sind.

 

Mein 2.ter Win2K3 Server den ich gestern neu aufgesetzt habe und noch keine weitere Konfiguration hat, hat aber noch die lokale Gruppe "Hauptbenutzer", aber wenn ich den in die Domäne aufnehmen würde, hätte ich zwar meinen "Mitgliedsserver" aber müsste dann nicht auch die Gruppe wieder verschwinden so wie das bei einem Clientrechner der Fall wäre??

 

 

gruss

delta544

Link zu diesem Kommentar

Hi,

 

man kann in einigen Dialogen die "Hauptbenutzer" direkt angeben, ohne daß eine Auflösung der SID erfolgt, sondern der Name selbst in die entsprechende "GptTmpl.inf" geschrieben wird. Das ist nur in Ausnahmefällen empfehlenswert, funktioniert grundsätzlich aber erst einmal (noch).

 

Ansonsten kann natürlich in der AD ein Account namens "Hauptbenutzer" angelegt werden, der dann jedoch nichts mit dem klassischen lokalen Hauptbenutzer zu tun hat.

 

Außer auf DCs sind Hauptbenutzer in den lokalen Sicherheitsdatenbanken der Domänenmitgliedern weiterhin vorhanden - um welche "administrativ unterstützenden Tätigkeiten" handelt es sich denn, die Du da angesprochen hast?

 

Viele Grüße

olc

Link zu diesem Kommentar

Naja, wie ich schon sagte, in der Fragenstellung heisst es nur, man wäre der Administrator der Domäne contoso.com und es sollen 200 Rechner der Domäne hinzugefügt werden. Dafür würde man einen Benutzer heranziehen mit einem X-beliebigen Namen, und dieser Benutzer würde der Gruppe Hauptbenutzer angehören. Eine Firmenrichtlinie würde aber fordern das man dem Benutzer ebend mit möglichst wenig Rechten ausstatten soll damit er ebend diese Rechner in die Domäne einpflegen kann.

 

Die entsprechende Antwort ist ebend ein entsprechendes GPO das man entwirft und anwendet.

Link zu diesem Kommentar

Da Frag ich mich jedesmal: Wie hat dieser Teufelskerl es geschafft in der Gruppe der Haupbenutzer zu kommen, die es ja gar nicht mehr gibt in der AD.

 

Jetzt glänze ich mal mit "Halbwissen":

Nach meinem bisherigen Kentnisstand geht die Gruppe der Hauptbenutzer "verloren" sobald:

a) mein Win2K3 Server die AD hat

b) andere Server der AD beitreten

c) Clientrechner der AD beitreten

 

 

nur weil ein Rechner eine Domäne beitritt geht noch lange nicht die lokale SAM verloren...

 

Aber das hat olc ja schon erwähnt.

 

Ich denke das ist alles schon mit Absicht so geschrieben, damit ein klein wenig Verwirrung aufkommt ;)

 

In manchen Fällen ist aber auch ein lokaler Account die richtige Wahl. Das hängt halt ganz von der Frage ab...

 

Gruß

 

Dirk

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...