Jump to content

Remotedesktop Verbidnung auf einen DC ohne Domänenadministrator Berechtigung


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Geschrieben

Hallo zusammen,

 

ich hab mal eine Frage, vielleicht hat dies ja der ein oder andere schon mal machen müssen.

Gibt es eine Möglichkeit Remotedesktop auf einen DC zu machen, ohne Domänenadministrator Berechtigung? Falls ja, wie habt Ihr das gelöst?

 

Ich hab zwar in den GPOs einen Eintrag gefunden, allerdings wenn man diesen ändert, bekommt man den ursprünglichen Zustand nicht mehr her, bzw. kann den nicht mehr richtig anpassen.

Vielen Dank vorab.

Grüße

Geschrieben

Das ist schade, dachte gibt evtl. über die GPO lokale Anmeldung zulassen einen Workaround.

 

Grund war, wir wollten User haben, die keine Domänenadmins sind, aber trotzdem relativ befreit administrieren können. Bis zur Anmeldung am DC hat das bisher auch gut funktioniert.

Geschrieben

Moin,

 

dazu müsstet ihr definieren, was denn "relativ befreit administrieren" heißt. Wenn jemand Software bzw. Updates installieren können soll, dann muss er Administrator sein. Ein Administrator ist ein Administrator und kann das ganze System und alle seine Komponenten manipulieren.

 

Viele Kunden sind der Ansicht, dass es sich als Domänen-Admin durchaus "relativ befreit administrieren" lässt. Wenn ihr euch darunter anderes vorstellt, werdet ihr das definieren und dann ggf. ein bisschen mehr Arbeit aufwenden müssen.

 

Man könnte sich ja z.B. die Frage stellen, warum sich denn jemand lokal anmelden muss, um Updates zu installieren. Es gibt da andere Möglichkeiten, wenn man sie braucht.

 

Gruß, Nils

  • 3 Wochen später...
Geschrieben (bearbeitet)

Moin

 

Schaue Erweiterte Systemeinstellungen, Remote, Remotedesktop

Guten Morgen zusammen,

 

das wäre in meinem Fall die Lösung. Allerdings muss man die Gruppen sorgfältig auswählen, da diese Einstellungen nicht mehr so leicht rückgängig gemacht werden können.

 

Ich weiß, dass die Anforderung etwas ungewöhnlich ist...

 

Grüße

bearbeitet von RolfW
Geschrieben

Guten Morgen zusammen,

 

das wäre in meinem Fall die Lösung. Allerdings muss man die Gruppen sorgfältig auswählen, da diese Einstellungen nicht mehr so leicht rückgängig gemacht werden können.

Häh? Wo ist der Unterschied, ob ein "nicht gewollter Dom-Admin"-Admin per COnsole oder per RDP angemeldet wird? Er kann in beiden Fällen alles.

 

Ich weiß, dass die Anforderung etwas ungewöhnlich ist...

Wie du anhand dieses Threads siehst, ist sie weder ungewöhnlich, noch sinnvoll lösbar. Die sinnvollen Vorschläge oben ignorierst du ja geflissentlich.

 

Bye

Norbert

Geschrieben

Hallo Norbert,

 

das ist schon richtig, der Unterschied ist, dass der andere kein Domänenadmin wäre. So wäre unser Ziel.

 

Ich ignoriere die Vorschläge nicht, ich kann mich nur noch nicht richtig anfreunden damit.

 

Vielen Dank alle.

 

Grüße

Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...