Jump to content

AD 2008 R2 - Das Recht" Computerkonto zur Domain hinzufügen"


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Geschrieben

Hallo,

 

wir haben hier eine AD 2008 R2. Nun gibt es meines Wissens nach, DREI Möglichkeiten, wie ich einem bestimmten User (Nicht Domänen Admin) erlaube, "Computerkonten" zur Domäne hinzuzufügen.

1. Über die Objektverwaltung (Delegierung) mit der Option "Fügt einen Computer einer Domäne hinzu"

2. Über die Computerkonfiguration Gruppenrichtlinie "Hinzufügen von Arbeitsstationen zur Domäne"

3. Benutzer zur Gruppe "Konten-Operatoren" hinzufügen.

 

 

Nun die große Frage:

Wo liegt der Unterschied bzw. was sollte man vielleicht nicht einsetzen?

Ich habe einen User, den ich explizit für das Hinzufügen von Computerkonten einsetzten möchte. Allerdings soll der User in der Lage sein ein Computerobjekt in jeder OU zu erstellen und nicht nur in der System OU "Computers". 

Geschrieben

Punkt 2 muss er auf jeden Fall haben, damit Punkt 1 überhaupt funktioniert... Und dann musst Du ihn halt in allen erforderlichen OUs und Containern dazu berechtigen, Computer zu erstellen.

 

Konten-Operatoren ist Overkill, die dürfen von Haus aus ja noch viel mehr.

Geschrieben

Hm... Viel zu vele Admins vergeben viel zu viele Rechte an viel zu viele Accounts. "Least Privilege" ist nicht neu, nur beherzigt es fast keiner wirklich. Ein AD mit Win2K wäre heute noch sicher, wenn es gut (richtig) gemacht wird...

 

mfg Martin

  • 2 Wochen später...
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...