Jump to content

User nur mit einzelnen Rechten Ausstatten


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hi Leute,

 

kurze Frage: Gibt es die Möglichkeit, Domain-Benutzter anzulegen, die nur folgendes können:

 

  • Einen Rechner in die Domain hängen
  • Noch spezieller: Einen Rechner nur in eine bestimmte Gruppe der Domain hängen
  • Gegen das LDAP binden

 

Momentan werden hierzu bei uns normale Domain-Admin Accounts verwendet. Ich würde das aber gerne stärker differenzieren.

 

Grüße

Chris

Link zu diesem Kommentar

Moin,

 

ja, grundsätzlich ist das möglich.

 

Das Erzeugen von Computerkonten in einer bestimmten OU (du meinst sicher OU, nicht "Gruppe", oder?) kannst du gezielt über die Sicherheitseinstellungen der OU steuern.

 

Den LDAP-Bind dürfen alle authentisierten User ausführen, dafür musst du also nix Besonderes tun.

 

Sei dir aber bewusst, dass der Aufbau eines eigenen Berechtigungssystems im AD eine sehr planungs- und testintensive Angelegenheit ist. Das sollte man nicht "mal eben" machen.

 

faq-o-matic.net » ice:2010 AD-Delegation – die Folien und Skripts

faq-o-matic.net » AD-Adressen im Sekretariat bearbeiten lassen

 

Gruß, Nils

Link zu diesem Kommentar
Moin,

 

ja, grundsätzlich ist das möglich.

 

Das Erzeugen von Computerkonten in einer bestimmten OU (du meinst sicher OU, nicht "Gruppe", oder?) kannst du gezielt über die Sicherheitseinstellungen der OU steuern.

 

Super, vielen Dank.

 

Natürlich ist die OU gemeint.

 

Die Sache ist ja reichlich verwirrend. Hab dazu auch bei Yussuf nen Artikel gefunden.

 

Nun ist mir zwei folgendes unklar:

 

  • Es reicht also, dass der Benutzer Computer zu einer OU hinzufügen darf. Es muss nicht eine "generelle" Berechtigung existieren, Computer hinzuzufügen!?

 

Danke nochmal.

Link zu diesem Kommentar

Ich habe meinen Beitrag wieder gelöscht, da ich feststellte, ich weis es nicht wirklich so speziell.

 

In Erinnerung habe ich eine Richtlinie, mit der Benutzer und Gruppen zum Hinzufügen zum AD berechtigt werden können. Ob es das Hinzufügen zu einer OU erlaubt? Du müsstest es wohl austesten. Ob man das mit den der Sicherheitsfilterung der OU machen kann? Oder ob das per Delegation möglich ist?

 

Deine ursprüngliche Frage lautete aber, ob sich ein User so anlegen lässt? Norbert hat das im Prinzip bejaht, ich meine, mit dem Anlegen des Users selbst ist es aber nicht getan, das andere hat mit dem Anlegen nichts zu tun, betrachte ich als andere Baustelle im AD. Ob ein Benutzer zu solch einer speziellen Sache fähig ist?

 

Die von mir erwähnte Richtlinie ist "Hinzufügen von Arbeitsstationen zur Domäne."., verwähnte Delegation heisst Objektverwaltung.

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...