Jump to content

Netz-Freigaben


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hi zusammen!

 

Nur mal zu meinem Verständnis, ob ich richtig vorgehe...

 

Ich habe auf dem Server ein paar Verzeichnisse die im Netzwerk freigegeben und per Script an die Domänenbenutzer gemappt sind. Die Dom-Benutzer haben keine Netzwerkumgebung und können nur auf die gemappten Laufwerke zugreifen. Allerdings geht können sie von Office (öffnen dialog) auf alle Freigaben zugreifen, da die berechtigung für jedes verzeichnis auf Domänenbenutzer lesen steht.

 

Da es scheinbar keine Möglichkeit gibt, diese restlichen Freigaben auszublenden möchte ich nun erreichen, das die Benutzer wenigstens nicht das VZ lesen können was sie nix angeht, sondern nur ihr eigenes VZ.

 

Mein Plan ist, Sicherheitsgruppen anzulegen, die Teilnehmer dort einzuordnen und die Freigaben nicht auf Domänenbenutzer sondern auf Sicherheitsgruppen zu setzen. Eigentlich müsste das doch so funktionieren?

 

Obwohl es mir lieber wäre, wenn jemand ne Idee hätte die Netzwerkumgebung auch im Öffnen/Speichern Dialog von Office auszublenden...

 

Danke schonmal

Link zu diesem Kommentar

Hallo Frank!

Ob man die Netzwerkumgebung im Office ausblenden kann, weiß ich leider auch nicht, aber wenn Du mit Berechtigungen arbeitest, sollte man das eigentlich folgendermaßen tun:

Man legt lokale Domänengruppen an, denen Du die Berechtigung auf die Ressource erteilst, also z.B. Gruppe Lesen, Gruppe Ändern usw.

Des weiteren erstellst Du globale Gruppen und steckst die jenigen Benutzer darein, die auf die gleichen Laufwerke Zugriff haben. Jetzt einfach die globalen Gruppen in die lokalen Gruppen rein und fertig.

Link zu diesem Kommentar

@ Red Sector

 

Will ich ja auch tun, das Ding war halt so vorkonfiguriert und es gab auch keine Probleme bisher, trotzdem möchte ich das ändern, also werd ich mal anfangen sicherheitsgruppen zu basteln.

 

Habe in ungefähr folgende Struktur im AD

 

Domänenbenutzer

|

--- Teilnehmer

|

--- OU1

--- OU2

 

In den OU´s natürlich die Domänenbenutzer...

 

Wo pack ich denn die Sicherheitsgruppen hin? In die OU´s oder wohin am besten?

 

@ dasjonken

 

Wieso muss ich mit lokalen und globalen Gruppen arbeiten? Wo ist der Unterschied im Geltungsbereich? Reicht es nicht eine neue globale Gruppe anzulegen, die Benutzer reinzutun und dieser Gruppe dann die Sicherheitsberechtigungen für den Ordner zuzuweisen?

Link zu diesem Kommentar

Hallo Frank!

Der Grund ist die vereinfachte Administration. Was auch immer passieren mag, die Gruppen, die Lesen und Ändern-Rechte garantieren bleiben ja immer gleich. Allerdings können sich die Gruppen, die Du ja eigentlich berechtigen willst, ändern, gelöscht werden usw. Das wirkt sich dann aber nicht auf die eigentlichen Berechtigungen aus. Lokale Domänengruppen (nicht zu verwechseln mit den lokalen Gruppen einer Arbeitsgruppe) eignen sich für die Berechtigungen besonders gut, da Du sie in der Domäne, in der sie erstellt wurden einsetzten kannst und darüberhinaus alle anderen Gruppen im ganzen Forest Mitglied werden können. Das gilt für globale Gruppen nur eingeschränkt.

Ich hoffe, ich habe es einigermaßen verständlich erklärt.

Für die neuen Gruppen würde ich eine neue OU erstellen, denn dann hast Du sie alle zusammen und bist nicht davon abhängig, in welcher OU die Benutzer sich befinden, denn das könnte sich ja mal ändern.

Link zu diesem Kommentar

hi,

 

eigentlich reicht es, globale gruppen anzulegen und diesen die rechte zu erteilen. aber damit handelt man nicht nach der aglp-Strategie.

 

a = account

g = globale gruppe

l = lokale gruppe

p = permissions

 

user -> in globale gruppe -> in lokale gruppe -> berechtigungen

 

das aglp-modell ist auf jeden fall bei grösseren domänen(strukturen) sinnvoll und übersichtlicher.

 

übrigens: deine neuen sicherheitsgruppen packst du am besten dahin, wo es dir am sinnvollsten und am übersichtlichsten erscheint. denn du musst damit täglich arbeiten.

 

gruss, gr@mlin

Link zu diesem Kommentar
übrigens: deine neuen sicherheitsgruppen packst du am besten dahin, wo es dir am sinnvollsten und am übersichtlichsten erscheint. denn du musst damit täglich arbeiten.

 

Dem würde ich mich anschließen.

 

Auch die AGLP (heißt ja jetzt A G DL P) Strategie hat sich in der Praxis bestens bewährt. Es erscheint am Anfang etwas umständlich, aber Du kannst damit sämtliche Berechtigungen über Gruppenmitgliedschaften regeln, anstatt die ACLs der Ressourcen bearbeiten zu müssen.

Auch kleine Netze werden vielleicht mal größer und wenn Du es Dir falsch angewöhnt hast ist es dann zu spät, um die Strategie umzustellen.

 

RS

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...