Jump to content

Lokales Adminkonto via GPO erstellen


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Moin :)

 

Der Titel sagt's eigentlich schon. Jemand eine Idee wie man einen lokalen Benutzer auf den Client's anlegen kann, welcher einer meiner seiner dann direkt in die lokale Administratoren-Gruppe verschoben wird? Natürlich alles via GPO - also von Scripten will ich erst garnichts wissen! :P ;)

 

Server: Windows Server 2008

Clients: XP

 

Grüssken aus dem sonni...mh.. das wäre glatt gelogen - aus dem regnerischen Ruhrpott! ;)

Link zu diesem Kommentar

Hi,

 

schau Dir einmal die Group Policy Preferences an: Manage Registry, Passwords, Printers, More with Group Policy Preferences

 

Beachte beim Thema "Benutzer anlegen" / Kennwort ändern jedoch den folgenden Hinweis: Group Policy Team Blog : Passwords in Group Policy Preferences (updated)

 

Ansonsten tut es auch eine simple Batchdatei mit dem Befehl "net user /add" als Startup Script für die Computer. Das Kennwortproblem bleibt dabei jedoch das selbe.

 

Viele Grüße

olc

Link zu diesem Kommentar

Moin,

 

warum ein lokaler User? In einer Domänenumgebung sollte man keine lokalen User haben. Best Practice ist das Erzeugen einer Gruppe in der Domäne, die man per GPO in die lokalen Admins aufnimmt. Die Domänenbenutzer, die lokal administrieren sollen, nimmt man dann in die Gruppe auf.

 

Bei lokalen Benutzern holst du dir sonst eine Menge Probleme ins Haus, z.B. die Kennwortpflege.

 

Gruß, Nils

Link zu diesem Kommentar

moin,

 

und jepp... die eingeschränkten gruppen meinte ich auch - wie gesagt - mir gehts vorrangig darum, ein lokales administratorkonto auf allen clients in der gruppe clients zu erstellen. das verschieben hinterher in die admin-gruppe ist halt kein problem - nur die erstellung des users (ohne script) gestaltet sich irgendwie schwierig. auch mit den gpp's - da kann man zwar (anscheinend) user anlegen, nur werden die irgendwie nicht so recht übernommen. einen domänen-user in die lokale admingruppe zu schmeissen bringt nichts, da dieser lokale admin-account auch verfügbar sein soll, wenn der rechner nicht im ad hängt (deswegen ja auch der lokale account *g*)

 

@nilsk: ohne ad ist man dann allerdings schon böse aufgeschmissen :)

@olc: also bin ich quasi auf so ein script angewiesen... okay, aber wie kann ich sicherstellen, dass

nicht mehrere benutzer angelegt werden - abfrage nach dem usernamen? währen doch immer unterschiedliche sid's.... da ist mein eigentliches problem nur, dass ich keinen schimmer habe, wie eine solche abfrage nach vorhandenen usern umzusetzen wäre *g*

Link zu diesem Kommentar
@nilsk: ohne ad ist man dann allerdings schon böse aufgeschmissen :)

 

Warum? Es gibt den lokalen Admin, bzw. einen lokalen Admin, der genau für sowas dann da ist. Troubleshooting ohne AD. Wenn AD da ist, dann braucht man keine lokalen User. ;)

 

@olc: also bin ich quasi auf so ein script angewiesen... okay

 

Was gefällt dir denn an den GPP nicht?

 

Bye

Norbert

Link zu diesem Kommentar

naja - der "Administrator" ist deaktiviert - anstelle dessen soll halt ein anderer user mit administratorrechten ausgestattet werden (damits nicht ganz so offensichtlich ist ;)) - die sache mitm gpp ist eher die, dass es nicht funktioniert - user erstellen lassen und in die admingruppe verschieben - will er nicht bzw macht er nicht - warum auch immer und da scheiterts schon an punkt 1 - der user erstellung. irgendwie versteh ich nicht wie das SO ein problem darstellen kann :(

 

-----

 

gibt halt viele die viel unterwegs sind und dann "mal eben hier, mal eben da" nen drucker etc pp

installieren ohne ad is dann schon doof - deswegen ein ersatzadmin für alle einheitlich - zumindest

was den standort hier angeht :)

Link zu diesem Kommentar

Mir geht es darum ein Konto für lokale Administrationszwecke (abweichend vom standard) zu haben. Der "Administrator"-Account soll weiter bestehen bleiben, allerdings gesperrt. Ergo müsste man halt einen neuen User anlegen und ihn in die lokale Administratorengruppe verschieben.

 

Um es nochmal auf den Punkt zu bringen:

 

Account anlegen via GPO.

 

Ich weiss - normalerweise wird sowas schon direkt bei der voll automatisierten Installation der Clients erledigt, aber in meinem kleinen

Fall (und meiner kleinen Testumgebung) ist das nun mal nicht so ;)

 

Also - nicht-standard-admin-Account für alle Clients im AD ermöglichen

via GPO :)

 

Die Möglichkeitkeit es via Script zu lösen wurde schon erwähnt, gefällt

mir aber nicht so gut - sprich - will ich nicht *grins*

 

Kurz an dieser Stelle - danke an die bisher beteiligten und diejenigen welchen die noch folgen werden ;)

Link zu diesem Kommentar
naja - der "Administrator" ist deaktiviert - anstelle dessen soll halt ein anderer user mit administratorrechten ausgestattet werden (damits nicht ganz so offensichtlich ist ;)) - die sache mitm gpp ist eher die, dass es nicht funktioniert - user erstellen lassen und in die admingruppe verschieben - will er nicht bzw macht er nicht - warum auch immer und da scheiterts schon an punkt 1 - der user erstellung. irgendwie versteh ich nicht wie das SO ein problem darstellen kann :(

 

Ist es auch nicht. Aber da du ja mit Informationen der Fehler nur so um dich wirfst, kannst du natürlich auch ein Script schreiben. ;)

 

gibt halt viele die viel unterwegs sind und dann "mal eben hier, mal eben da" nen drucker etc pp

installieren ohne ad is dann schon doof - deswegen ein ersatzadmin für alle einheitlich - zumindest

was den standort hier angeht :)

 

Darauf gibts eine ganz einfache Antwort: Nein, sowas macht man nicht. Aber das muß jeder für sich entscheiden. Ich hätte jedenfalls keine Lust jedesmal drauf zu achten, wer sich jetzt grad wieder in die lokalen Admins geschoben hat.

 

Bye

Norbert

Link zu diesem Kommentar

Naja - da gibt's keine Informationen - es passiert einfach ... nichts. Auch keinerlei Meldung bei der Ereignisanzeige über die Gruppenrichtlinien.

 

Erm.... "niemand" schiebt sich in die Gruppe der lokalen Administratoren hehe

Es geht lediglich darum, mehrere Support-Mitarbeitern einen quasi Admin-Account für Notfälle zur Verfügung zu stellen und das einheitlich. Bitte jetzt keine Sprüche wie "dann schieb doch die Mitarbeiter in die Admin-Gruppe" ;)

 

Problem -> Lösung; so hätt ich's gern :D

 

-------------------------------------------------------------------------------------------------

 

Nochmal: alternative Vorschläge sind zwar schön und mir fallen auch ein paar ein, aber

das ist alles nicht das, wonach ich gefragt hab :) Ich möchte - nochmal ganz einfach und banal:

 

Auf einem Client via GPO einen "lokalen" Benutzer erstellen

 

:)

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...