Discussion:
Administratoren und Domänen-Admins
(zu alt für eine Antwort)
Robert Gerster
2010-03-24 11:33:57 UTC
Permalink
Hallo.

Vielleicht kann mir jemand mal eine Frage beantworten. Irgendwie kapiere
ich da was nicht.

Eigentlich sind die Administratoren die mächtigste Gruppe.

Die Domänen-Admins sind aber Mitglied bei den Administratoren. Was als
die Administratoren dürfen, dürfen die Domänen-Admins auch. Somit sind
die eigentlich genauso mächtig.

Will man aber jetzt jemand nicht alles erlauben kann man diesen ja nur
in die Gruppe der Administratoren stecken, weil was den Domänen-Admins
erlaubt ist, ist ja den Administratoren nicht unbedingt erlaubt.

Auf der anderen Seite dürfen die Administratoren eh alles und sind in
manchen Eigenschaften (z. B. Recht sich lokal anzumelden) gar nicht zu
löschen.

Wenn ich nun die Domänen-Admins aus der Gruppe der Administratoren
lösche, wer hat den nun die meiste Macht für sich gesehen?

Gruss Robert
Michael Zink
2010-03-25 22:02:42 UTC
Permalink
Post by Robert Gerster
Vielleicht kann mir jemand mal eine Frage beantworten. Irgendwie kapiere
ich da was nicht.
Eigentlich sind die Administratoren die mächtigste Gruppe.
Die Domänen-Admins sind aber Mitglied bei den Administratoren. Was als
die Administratoren dürfen, dürfen die Domänen-Admins auch. Somit sind
die eigentlich genauso mächtig.
[ ...]
"genau so mächtig" ist der falsche Ansatz. Vereinfacht gesagt, dürfen
beide das gleiche, aber in einem unterschiedlichen Bereich.

Administratoren dürfen alles auf _einem_ Rechner
Domänen-Admins dürfen alles in der Domäne

Jetzt sollen die Domänen-Admins aber in der Regel auch die PCs in der
Domäne verwalten. Aber z. B. nicht den einen PC des Betriebsrates.

Lösung:

Standardmäßig ist auf jedem PC ein Domänen-Admin auch lokaler Admin.
Auf dem Betriebsrats-PC macht man nun genau das ...
Post by Robert Gerster
Wenn ich nun die Domänen-Admins aus der Gruppe der Administratoren
lösche, wer hat den nun die meiste Macht für sich gesehen?
Schon können die Domänen-Admins die Domäne verwalten und alle PC außer
dem einen.

Wie gesagt, das war jetzt vereinfacht die Idee hinter dieser
Verknüpfung. Soweit klar?


Auf Wiederlesen

Michael
Robert Gerster
2010-03-26 07:06:57 UTC
Permalink
Hallo Michael.
Post by Michael Zink
"genau so mächtig" ist der falsche Ansatz. Vereinfacht gesagt, dürfen
beide das gleiche, aber in einem unterschiedlichen Bereich.
Administratoren dürfen alles auf _einem_ Rechner
Domänen-Admins dürfen alles in der Domäne
Jetzt sollen die Domänen-Admins aber in der Regel auch die PCs in der
Domäne verwalten. Aber z. B. nicht den einen PC des Betriebsrates.
Standardmäßig ist auf jedem PC ein Domänen-Admin auch lokaler Admin.
Auf dem Betriebsrats-PC macht man nun genau das ...
Post by Robert Gerster
Wenn ich nun die Domänen-Admins aus der Gruppe der Administratoren
lösche, wer hat den nun die meiste Macht für sich gesehen?
Schon können die Domänen-Admins die Domäne verwalten und alle PC außer
dem einen.
Wie gesagt, das war jetzt vereinfacht die Idee hinter dieser
Verknüpfung. Soweit klar?
Ja. Perfekt erklärt. Die peinliche Frage habe ich mir immer verkniffen.
Ob wohl ich das schon so lange machen, wird mir jetzt einiges klar das
vorher mit Fragezeichen behangen war. Danke.

Gruss Robert
Norbert Fehlauer [MVP]
2010-03-26 08:22:07 UTC
Permalink
"Robert Gerster" <***@gmx.de> schrieb
Hi,
Post by Michael Zink
Jetzt sollen die Domänen-Admins aber in der Regel auch die PCs in der
Domäne verwalten. Aber z. B. nicht den einen PC des Betriebsrates.
OK, schönes Beispiel, hat aber nichts mit der Gruppe der Administratoren
(Domänengruppe) zu tun.
Ja. Perfekt erklärt. Die peinliche Frage habe ich mir immer verkniffen. Ob
wohl ich das schon so lange machen, wird mir jetzt einiges klar das vorher
mit Fragezeichen behangen war. Danke.
Vergiß einfach die Gruppe der Administratoren innerhalb der Domäne. Wenn ich
da Mitglied drin bin, kann ich mich zum Domadmin machen und wenn ich
Domadmin bin kann ich mich auch in die Gruppe der Administratoren stecken.
Insofern nur nicht zuviel über Sachen grübeln, die an der Stelle einfach
irrelevant sind. ;)

Bye
Norbert

Lesen Sie weiter auf narkive:
Loading...