Jump to content

AD als nicht Domänen Admin Verwaltbar?


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Guten morgen liebe Experten.

 

Ich habe ein kleines problem (bin mir aber sicher die Lösung/Antwort schon zu wissen).

 

Folgendes Szenario:

 

Ich bin externer Dienstleister und Administrtiere die Domäne für einen Kunden (AD User anlegen, Freigaben bearbeiten). Nun möchte der Kunde einen "Co-Admin" vor Ort haben der Benutzer anlegen darf und Freigeben setzen soll aber er selber nicht auf einen bestimmten Ordner Zugreifen darf.

 

 

Nach meinem Verständniss geht das nicht oder lieg ich da falsch?

 

Viele grüße

Link zu diesem Kommentar

Hallo,

 

Du könntest dir im AD einmal die Objektverwaltung anschauen, weiter ob Du mit der Gruppe der Serveradministzratoren etwas anfangen kannst.

 

Ein Admin ist ein Admin ist ein Admin, der Spruch enthält, solch ein Admin hat meist die Möglichkeit, sich entzogene Berechtigungen wieder zu beschaffen. Man muss sich das also genau anschauen.

 

Möglicherweise müsste man den Ordner auslagern auf ein Gerät oder Ort, auf deren Berechtigungen der Co-Admin keinen Zugriff bekommen kann, ein NAS, ein Cloudspeicher, ... .

 

 

Die Freigabe ist auch auf dem DC.

 

Entscheidend ist die Berechtigung auf den Ordner.

bearbeitet von lefg
Link zu diesem Kommentar
soll aber er selber nicht auf einen bestimmten Ordner Zugreifen darf.

Wenn ich jemanden zum Admin mache, ist diese Forderung ein soziales Problem, welches du mit EDV nicht lösen kannst.

 

Aber um dem CO-Admin sein verbotenes Tun klar zu machen kannst du natürlich die Rechte des Admins an diesem Ordner löschen.

Wenn er nun doch drauf zugreift, muss er sich erst die Rechte holen und spätestens dann sollte ihm klar sein, dass er etwas verbotenes tut.

Link zu diesem Kommentar

solch ein Admin hat meist die Möglichkeit, sich entzogene Berechtigungen wieder zu beschaffen.

 

Diese Anmerkung muss sein: Er hat diese Möglichkeit nicht "meist", sondern "immer". Punkt.

 

TakeOwnership ist ein Privileg, das jeder (!) Administrator hat, und man kann es ihm nicht nehmen. Und Security ist ein Privileg, das jeder Eigentümer hat, damit kann der Admin dann (nach TakeOwnership) die ACLs so setzen,we er es gerne hätte. Danach setzt er den Eigentümer dann auf "xyz"  - und wenn kein externes Auditing vorhanden ist, merkt das auch niemand. Und jetzt komme bitte keiner mit "Security Eventlog" - ich lege mir einen neuen "Tempadmin" an und lösche mit dem dann das Security Eventlog... Dieses Wissen scheint sich aber nicht durchzusetzen...

 

Wenn ein User nicht vertrauenswürdig ist, mache ihn nicht zum Admin. Nochmal Punkt :cool:

 

Wenn er nun doch drauf zugreift, muss er sich erst die Rechte holen und spätestens dann sollte ihm klar sein, dass er etwas verbotenes tut.

 

Funktioniert nicht - auch da komme ich mit meinem "TempAdmin" problemlos drum herum...

Link zu diesem Kommentar

Und jetzt komme bitte keiner mit "Security Eventlog" - ich lege mir einen neuen "Tempadmin" an und lösche mit dem dann das Security Eventlog... Dieses Wissen scheint sich aber nicht durchzusetzen...

 

Dann findet sich im Eventlog der Eintrag, dass Admin XYZ das Security-Eventlog gelöscht hat. Nachweisen kann man das schon.

 

Wenn ein User nicht vertrauenswürdig ist, mache ihn nicht zum Admin. Nochmal Punkt  :cool:

 

Wenn Du dem Admin nicht vertraust, stell einen vertrauenswürdigen Admin ein.

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...