Jump to content

Admin-Benutzer mit Gruppen-Berechtigung müssen zu Ordner erst hinzugefügt werden


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

ich bin gerade etwas ratlos.

 

Ich habe mehrere Admin Benutzer bei uns in der Domain.

Alle sind Mitglied der Gruppe der Domain Administratoren.

 

Diese Domain Administratoren haben zugriffsberechtigung auf die komplette Fileablage (Vollzugriff).

 

Wenn einer der Administratoren jetzt auf dem Fileserver auf eine Ordnerstruktur zugreifen möchte, meldet Windows, das der BEnutzer erst zur Berechtigung hinzugefügt werden muss. Wenn man die MEldung bestätigt wird der BEnutzer neu hinzugefügt und in den Sicherheitseinstellungen ist neben den Domain Adminstratoren auc hder jeweilige Admin Account eingetragen.

 

IMHO sollte das doch aber nicht geschehen. Wo kann ich nach der URsache suchen?

 

Danke

THomas

Link zu diesem Kommentar

Moin,

 

die User sollten Mitglied der Gruppe sein, die Zugriff auf die Datenablage hat, die auch in deren Access Control Lists eingetragen ist. Im einfachsten Fall ist das Gruppe Datenablage, diese in der ACL eingetragen. Und die Domänen-Admins haben damit nichts zu tun.

 

Die Frage nach der Zweck zu Domänen-Admins stelle ich nicht, gebe auch keinen Rat dazu.

bearbeitet von lefg
Link zu diesem Kommentar

Dann frag ich (lerne ja gerne mal was dazu) :-)

Warum ist es nicht sinnvoll und wie soll es besser laufen?

 

Wir haben hier 5 Admins, die jeder mit eigenem Adminaccount arbeiten soll. Jeder muss alles in der Domain machen können. Also ist jeder Domain Admin, die wiederum Mitglied in der Gruppe der Administratoren drin sind, die wiederum standardmässig bei der Verzeichnisstruktur mit für die einzelnen Ordner berechtigt sind.

Link zu diesem Kommentar

Ich frag mal neugierig, was machen die Domänen-Admins da in der Dateiablage?

 

Und die Domänen-Admins können auch noch anderen Sicherheitsgruppen angehören, z.B. der Sicherheitsgruppe Dateiablage.

 

Hat denn die Sicherheitsgruppe Administratoren keinen Eintrag in die ACL der Dateiablage?

bearbeitet von lefg
Link zu diesem Kommentar

Überleg mal, was passiert, wenn ein Domain Admin am Server auf eine Locky.exe ohne UAC klickt.

Abgesehen davon, ein DomainAdmin-Account soll sich bitte nur auf DCs lokal (bzw. mit RDP) anmelden, sonst nirgends. Ein DomainAdmin-Account kann alles, aber er soll außer zur eigentlichen Domänen-Administration am DC (z.B. Domain GPOs bearbeiten) zu nichts Anderem genutzt werden.

Link zu diesem Kommentar

Und wenn den TO das interessiert, werfe ich mal Tier0/1/2 in den Raum :-)

https://technet.microsoft.com/en-us/windows-server-docs/security/securing-privileged-access/securing-privileged-access

 

Wie Blub schon schreibt: Ein Domain Admin macht genau das - er administriert die Domäne und sonst nichts. Das ist NICHT identisch mit dem AD oder GPOs oder Fileservern, das kann man alles ganz easy delegieren.

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...