Jump to content

Backup-Server in der Gruppe der Domänen-Admins - Risiko?


Direkt zur Lösung Gelöst von NilsK,
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Moin,

ich habe einen DPM für die Datensicherung.

Vor ein paar Tagen ist die Sicherung unseres Dateiservers mit einem mal funktionslos gewesen (keine Kommunikation zum Agenten)

 

Der MS-Support hat jetzt als Lösung angeboten den Backupserver in die Gruppe der Domänen-Administratoren aufzunehmen - es geht wieder.

 

Aber ich stehe dieser Lösung sehr kritisch gegenüber. Der Lösungsansatz "mach ihn zum admin, dann geht alles" war schon immer sch***.

Ich finde keine entsprechende Empfehlung.

Daher würde mich Eure Meinung interessieren:

Darf ein Computerkonto in die Gruppe der Domänenadmins aufgenommen werden?

 

Michael

 

PS sorry für die Tippfehler in der Überschrift, kann ich aber jetzt nicht mehr korrigieren.

bearbeitet von micha42
Link zu diesem Kommentar

Moin,

ich habe einen DPM für die Datensicherung.

Vor ein paar Tagen ist die Sicherung unseres Dateiservers mit einem mal funktionslos gewesen (keine Kommunikation zum agenten)

 

Der MS-Support hat jetzt als Lösung angeboten den Backupserver in die Gruppe der Domänen-Administratoren aufzunehmen - es geht wieder.

 

Aber ich stehe dieser Lösung sehr kritisch gegenüber. Der Lösungsansatz "mach ihn zum admin, dann geht alles" war schon immer sch***.

Ich finde keine entsprechende Empfehlung.

Daher würde mich Eure Meinung interessieren:

Darf ein Computerkonto in die Gruppe der Domänenadmins aufgenommen werden?

Ich seh das ähnlich wie du. Wenn überhaupt, wäre das für mich ein Workaround, um überhaupt erstmal ein Backup zu haben. Ansonsten natürlich "darf" das getan werden, obs "sicher und zielführend" ist, ist was anderes.

 

PS sorry für die Tippfehler in der Überschrift, kann ich aber jetzt nicht mehr korregieren.

Macht ja nix, aber im Text könntest du korrigieren. ;)

 

Bye

Norbert

Link zu diesem Kommentar

Off-Topic:
nur zwei kleine Rechtschreibfehler - hab ich beseitigt

 

Ich habe Bedenken, das MS den Support nun einfach schließt (geht ja) und ich mit einer Sicherheitslücke oder sogar mit einer nicht-supporteten Einstellung zurückbleibe.

Immerhin ging die Datensicherung vorher, ohne dass der DPM-Server in der Gruppe der Admins war, auch die anderen Server liefen weiter. Die eigentliche Ursache muss also woanders zu suchen sein.

Dann würde ich gerne widersprechen und den Support auffordern die eigentliche Ursache zu suchen...

Michael


Moin,

 

eventuell reicht auch die lokale Administratoren Gruppe auf den problematischen Server(n).

 

Ja, das wollte ich auch testen.

Link zu diesem Kommentar

Ich habe Bedenken, das MS den Support nun einfach schließt (geht ja) und ich mit einer Sicherheitslücke oder sogar mit einer nicht-supporteten Einstellung zurückbleibe.

Wieso hast du da Bedenken? Du wirst gefragt, ob du damit einverstanden bist und kannst dann sicher plausibel erklären, dass das keine dauerhafte Lösung für dich darstellt.

 

Bye

Norbert

Link zu diesem Kommentar

Wieso hast du da Bedenken? Du wirst gefragt, ob du damit einverstanden bist und kannst dann sicher plausibel erklären, dass das keine dauerhafte Lösung für dich darstellt.

 

Bye

Norbert

Ich hatte noch nie die Situation, dass ich dem Schließen widersprechen musste, weil mir die Lösung mißfällt.

Immerhin hat der Supporter gerade angerufen (und nicht gemailt :() und bestätigt, dass die Lösung OK ist. "Auch mein Teamleiter hat mir das bestätigt".

 

Nach meinem dringenden Nachfragen läuft nun noch irgendein Diagnose-Tool auf drei Servern, eben auch auf einem, bei dem das Backup durchgängig lief. Ich bin gespannt und werde berichten.

Link zu diesem Kommentar

Ich bekam gerade vom Teamleiter des Supporters einen Anruf, in dem er mir bestätigte, dass es kein Sicherheitsrisiko sei.

"Dann schlage ich vor den Support zu archivieren"

Ich: "nein das geht noch nicht, ich hatte um eine Quelle gebeten, in der ich das nachlesen kann, dass es ich um eine empfohlene Einstellung handelt. Und ich möchte Ihnen nicht zu nahe treten, aber das hätte ich gern schriftlich"

 

kurzes Zögern, und dann "OK, suchen wir raus"

 

Bin gespannt

Link zu diesem Kommentar
  • Beste Lösung

Moin,

 

also, technisch betrachtet ist das natürlich Blödsinn. Man macht einen Computer nicht zum Domänenadmin.

 

Das ist das Problem des Supports: Deren Aufgabe ist nicht Forensik, sondern das Herstellen von Funktionsfähigkeit.

 

Probier doch mal, ob es ausreicht, das Computerkonto zum Sicherungs-Operator auf dem Zielserver zu machen.

 

Gruß, Nils

Link zu diesem Kommentar

 

Probier doch mal, ob es ausreicht, das Computerkonto zum Sicherungs-Operator auf dem Zielserver zu machen.

 

Gruß, Nils

BINGO, das reicht auch!

Danke für den Tip, ich hatte eine ähnliche Idee, dabei wollte ich aber das Computerkonto des DPM bei den Admins des Dateiservers einfügen. Das hätte mir aber auch nicht gefallen. So gefällt mir das!

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...