Jump to content

UAC Administratormodus


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

folgendes Problem stellt sich mir

 

Ich habe auf eine Hand voll User und Computer (alle in der selben OU) bei denen beim Starten des Rechners eine Konfiguration der w32tm durchgeführt werden muss und ein Dienst danach neu gestartet werden muss. (die sind komplett verkonfiguriert, die Zeit synct mit den verschiedensten NTP servern im Internet - trotz domäne)

w32tm /config /syncfromflags:domhier /update
net stop w32time
net start w32time
w32tm /resync /rediscover

 

Sollte normal kein Problem sein: (betroffenen User sind admins auf ihren Geräten)

jedoch funkt die UAC inzwischen, und der User bekommt beim logonscript immer die Fehlermeldung Zugriff verweigert.

 

Wenn sie das gleiche skript jedoch mit rechter Maustaste -> als Administrator ausführen öffnen, funktioniert es einwandfrei.

 

 

Meines erachtens nach sollte für dieses Verhalten die UAC in Verbindung mit dem Adminbestätigungsmodus verantwortlich sein.

 

Somit hab ich eine extra GPO mit dieser OU verknüpft, welche folgende Optionen der UAC ändert:

Verhalten der eingabeauffortderung für erhöhte Rechte für Administratoren im Administratorbestätigungsmodus - Erhöhte Rechte ohne Eingabeaufforderung

Alle administratoren im Administratorbestätigungsmodus ausführen - deaktiviert

 

 

Trotzdem habe ich weiterhin den gleichen Effekt (natürlich sind die Rechner schon neu gestartet worden um die GPO anzuwenden)

 

sieht jemand den Fehler den ich nicht sehe?

Link zu diesem Kommentar

Ich versteh dein Problem nicht so ganz.

 

1. Lokale Administrator sind schlecht.

2. Eine Batch als User zu starten wenn es um administrative Belange geht ist auch schlecht.

 

Lösung: keine lokalen Administratoren und für den zeitdienst Zeitserver - w32time - ueber Gruppenrichtlinien konfigurieren dann brauchst du auch nicht an der UAC schrauben.

 

Bye

Norbert

Link zu diesem Kommentar

Hi Norbert

dann hab ich mein Problem schlecht beschrieben:

 

Die User sind Softwareentwickler und sind sowieso lokale Administratoren

Die PCs sind von meinem Vorgänger so konfiguriert worden, dass sie mit verschiedensten NTP im Internet syncen bzw ihre Zeit von der CMOS bekommen

 

Ich möchte das ganze so hinbiegen, dass sie wieder vom PDC Syncen - deswegen /syncfromflags:domhier

 

zu meinem Problem:

Durch die UAC erscheint auf den Rechnern die Meldung "zugriff verweigert" außer sie führen das logon script manuell im Kontextmenü "als Administrator" aus.

 

 

Ich habe mir deinen Link durchgelesen, dieser scheint mir zu helfen - erstmals danke.

 

Jedoch irritiert mich da ein Eintrag, denn soweit ich weiß ist NT5DS zwar für die lokale Domain Zeitreplizierung, jedoch ist im Screenshot deines Links zusätzlich noch

time.windows.com, 0x9

eingetragen. bleibt dieser Eintrag? oder worauf muss der gesetzt werden - auf meinen PDC?

Danke nochmal :)

 

Edit: danke auch an Dukel

bearbeitet von Stefan W
Dukels Beitrag nicht gesehen :)
Link zu diesem Kommentar

Nocheinmal zurück zum Thema:

 

Seit dem ich - wie in der Anleitung beschrieben - die GPO gesetzt habe (habe lediglich den Server mit dem der PDC syncen soll geändert), erhalte ich auf den Clients und den Memberservern folgenden Fehler in etwa jede Stunde (+- ein paar Minuten).

 

Ereignistyp:	Warnung
Ereignisquelle:	W32Time
Ereigniskategorie:	Keine
Ereignis-ID:	24
Datum:		11.04.2012
Zeit:		07:14:40
Benutzer:		Nicht zutreffend
Computer:	TEST-MAIL1
Beschreibung:
Zeitanbieter "NtpClient": Es wurde keine gültige Antwort vom Domänencontroller TEST-AD02.testdom.local nach 8 Kontaktversuchen empfangen. Der Domänencontroller wird nicht mehr als Zeitquelle verwendet und es wird versucht einen neuen Domänencontroller für die Synchronisierung zu finden.

 

test-ad02 ist nicht der PDC (sondern test-ad01)

hab ich was vergessen / übersehen?

Link zu diesem Kommentar

Hi,

Gruppenrichtlinien - Übersicht, FAQ und Tutorials

exakt so wie du auf Gruppenrichtlinien.de beschrieben hast (nun sogar mit dem pool.ntp.org als zeitserver, da der andere keine Zeitdaten hergegeben hat)

 

habe jetzt auch nochmal am PDC ein gpupdate /force gemacht, mit gpresult überprüft (bekam richtige richtlinie) den w32time dienst neu gestartet, und ein w32tm /resync /nowait /update gemacht.

 

danach: warnung im eventlog, dass der peer pool.ntp.org nach 8 kontaktversuchen keine gültige Antwort erhalten hat, und das der peer nicht erreichbar ist. (timeservice 47)

 

jedoch zudem die Info, dass der zeitdienst als gute zeitquelle angekündigt wird. (timeservice 143)

 

reicht die info?

lg

Stefan

Link zu diesem Kommentar

danach: warnung im eventlog, dass der peer pool.ntp.org nach 8 kontaktversuchen keine gültige Antwort erhalten hat, und das der peer nicht erreichbar ist. (timeservice 47)

 

Und was sagt dir das? ;) Eventuell kommst du mit deinem PDC Emulator ja nicht per udp 123 durch deine Firewall?

 

jedoch zudem die Info, dass der zeitdienst als gute zeitquelle angekündigt wird. (timeservice 143)

 

Das hält nicht lange an.

 

reicht die info?

 

 

Schaun wir mal. Wäre übrigens nett, wenn du Groß- und Kleinschreibung verwenden könntest.

 

Bye

Norbert

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...