Toon posts:

[w2003] Remote service restart probleem

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb een aparte issue: ik wil een gebruiker een nogal buggy Print Spooler service op afstand laten restarten, maar zonder de user op de server zelf (win2003) te laten grutten.

Ik wil een tooltje uit de w2k Resource Kit gebruiken (netsvc) die vanaf de command line een service op afstand kan queryen, starten en stoppen, zodat ik de user gewoon een BATje kan bieden met een shortcut, zodat ff dubbelklikken genoeg is.

Nu heb ik de gebruiker rechten op de services gegeven (zie MSkb 288129), door zowel de domain en de domain controller policy aan te passen, met SUBINACL de rechten aan te passen en zelfs de user lid gemaakt van de Domain Admins groep, maar nog steeds krijg ik het gevreesde Access denied.

Als ik test met een ander tooltje (psservice van SysInternals) krijg ik ook Access Denied, dus het klinkt als een rechten-probleem, maar ik zie het gat er even niet meer in....

...heeft iemand dit al eens meegemaakt, en de oplossing die ik over het hoofd zie?

Mark.

  • The End
  • Registratie: Maart 2000
  • Laatst online: 15:47

The End

!Beginning

Als je de user lid maakt van de domain admins group, dan zou je genoeg rechten moeten hebben om de service te herstarten.

Heb je wel eerst uitgelogd/ingelogd toen je dat deed? Veel van die instellingen worden niet meteen overal toegepast.

Misschien heeft de user ook rechten nodig om te connecten met de service manager; de rechten hiervoor zijn in Windows 2003 aangescherpt.

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 13:04

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Ook al met RSOP gecontroleerd of de betreffende user ook daadwerkelijk de gewenste rechten op het systeem heeft? Access denied is nl gewoon een rechtenkwestie. De user kan wel lid zijn van de Domain Admin, maar dan nog overruled een expliciete deny (op useraccount of een group waar de user toevallig lid van is), de rechten die een Domain Admin heeft.

Wanneer komt de access denied? Op het moment dat er connectie gemaakt wordt naar het systeem, of op het moment dat de service herstart wordt? In het eerste geval kan ik me nog voorstellen dat de user het recht "acces this computer from the network" niet heeft.

[ Voor 26% gewijzigd door Question Mark op 12-10-2005 18:53 ]

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Begin gewoon met sc.exe - dan heb je iig geen ouderwetse tools meer nodig, ga daarna na ofdat de user op z'n eigen PC al de service kan herstarten, en als hij dat kan - ga het dan pas vanaf remote proberen.

Door alles in een te doen compliceer je de boel onnodig.