Jump to content

"local admin" auf DC


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo Zusammen,

 

Wir haben eine Aussenstelle in Amerika und dort haben wir einen "IT supporter". Der hat eigentlich keine Ahnung und macht es nur "nebenbei". Nun haben wir auf dem DC in Amerika eine Applikation die durch ihn betreut wird. 

 

Meine Anforderungen:

 

Supporter 1 muss: 

- Local admin auf dem DC sein. Er muss also Software installieren und deinstallieren können.

- den Server neu starten können. (dies kann einach gelöst werden dass wir den power knopf als shutdown definieren)

- Darf nur seine OU auf dem DC bearbeiten können. (da kann ich eine Delegation machen) Aber 

 

Welche möglichkeiten habe ich da? 

Vielen Dank

Link zu diesem Kommentar

Supporter 1 muss: 

- Local admin auf dem DC sein. Er muss also Software installieren und deinstallieren können.

Hi,

 

dazu muss der Benutzer der Gruppe Domain Admins oder Enterprise Admins angehören. Um aber Änderungen im AD zu verweigern, kann man folgenden Trick anwenden: http://oreilly.com/pub/h/1172

 

Ich würde eher einen RODC in die Außenstelle stellen und dort kannst du dann dem Supporter ganz normal lokale Adminrechte geben, ohne das er das AD lahm legt. Denn der Workaround in dem Link ist halt ein Workaround. Ich würde es jedenfalls nicht so machen.

Link zu diesem Kommentar

Moin,

 

um es klar zu sagen: Wer lokale Adminrechte auf einem DC hat, ist Admin auf allen DCs und damit auch in der Lage, das gesamte AD zu verändern oder zu zerstören.

 

Der "Trick" in dem Link ist, wie schon der erste Kommentar von AD-Guru Joe Richards völlig richtig klarstellt, nicht geeignet, irgendeinen Grad von Sicherheit herzustellen. Stattdessen ist er gut geeignet, das AD zu zerstören. NICHT TUN!

(Sorry, Daniel ...)

 

Abgesehen davon, ist ein DC ein DC. Man installiert dort keine weitere Software. Und nicht vertrauenswürdige Mitarbeiter haben auf einem DC nichts verloren. Installiert in Amerika einen weiteren Computer, wo die Software installiert wird. Das kostet keine 2000 Euro und ist der einzige sinnvolle Ansatz.

 

Gruß, Nils

Link zu diesem Kommentar

das mit dem RODC ist mir bekannt. Leider war ich nicht der, der den DC dort installiert hat... :(

Ist es nicht möglich einem user anmelderechte zu geben und dann lokal das recht software zu installieren? 

 

Nils, Das alles ist mir klar.... Ich hab das auch schon versucht durchzusetzten aber irgendwie will keiner auf mich hören :) :S

 

Danke euch beiden... 

bearbeitet von spalato
Link zu diesem Kommentar

Der "Trick" in dem Link ist, wie schon der erste Kommentar von AD-Guru Joe Richards völlig richtig klarstellt, nicht geeignet, irgendeinen Grad von Sicherheit herzustellen. Stattdessen ist er gut geeignet, das AD zu zerstören. NICHT TUN!

(Sorry, Daniel ...)

Kein Ding Nils. Habe es ja im selben Post wiederum auch entkräftet:

 

Ich würde eher einen RODC in die Außenstelle stellen und dort kannst du dann dem Supporter ganz normal lokale Adminrechte geben, ohne das er das AD lahm legt. Denn der Workaround in dem Link ist halt ein Workaround. Ich würde es jedenfalls nicht so machen.

Link zu diesem Kommentar

das mit dem RODC ist mir bekannt. Leider war ich nicht der, der den DC dort installiert hat... :(

Ist es nicht möglich einem user anmelderechte zu geben und dann lokal das recht software zu installieren?

Dann stufe doch einfach den DC herunter und mache einen RODC aus ihm.

Vorher noch eine Gruppe für die RODC Administration im AD anlegen und dann beim Heraufstufen zum RODC die Verwaltung delegieren und fertig.

Link zu diesem Kommentar

das mit dem RODC ist mir bekannt. Leider war ich nicht der, der den DC dort installiert hat... :(

Ist es nicht möglich einem user anmelderechte zu geben und dann lokal das recht software zu installieren?

Es gibt kein Recht "software installieren". Wenn nur ein Server verfügbar ist, installier nen hyper v dann virtualisier den Dc und gib dem supporter vor Ort ne eigene vm für die software.

 

 

Nils, Das alles ist mir klar.... Ich hab das auch schon versucht durchzusetzten aber irgendwie will keiner auf mich hören :) :S

Dann mach's schriftlich und arbeite nicht mit "workarounds".

 

 

Bye

Norbert

bearbeitet von NorbertFe
Link zu diesem Kommentar

Moin,

 

Dann stufe doch einfach den DC herunter und mache einen RODC aus ihm.

Vorher noch eine Gruppe für die RODC Administration im AD anlegen und dann beim Heraufstufen zum RODC die Verwaltung delegieren und fertig.

 

nee, ganz so einfach ist es nicht. Für einen RODC muss man einiges planen und einrichten. Ich sag nur: Computerkennwörter, Userkennwörter, dynamisches DNS ...

 

Gruß, Nils

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...