[2000] AD: Administrator account hernoemen -->problemen*

Pagina: 1
Acties:
  • 499 views sinds 30-01-2008
  • Reageer

  • Tybo
  • Registratie: September 2005
  • Laatst online: 25-08-2025

Tybo

010101011110010101??

Topicstarter
Ik hoop dat jullie me kunnen helpen met het volgende:

Situatie:
Active Directory (Windows 2000 servers)
Één memberserver met daar Mercury mailserver op
Een nog steeds actieve administrator account

Ik wil de Administrator account renamen… Nu wijzig ik deze naar bvb naar testadmin maar dan loopt het na replicatie mis…
De IMAP server van Mercury begint te flippen en outlook clients die gebruik maken van IMAP krijgen een melding dat ze opnieuw hun paswoord moeten ingeven. Hij blijft echter het paswoord vragen, net alsof het steeds een verkeerd paswoord is. Telnetten naar de IMAP-server lukt wel.

Als ik mijn testadmin (mijn vroegere administrator account) account terug hernoem naar administrator, dan is alles weer in orde!

Hebben jullie enig idee of ervaring hiermee? (een andere methode om dit op te lossen?).

Dank u,

SvennieG


  • Duinkonijn
  • Registratie: Augustus 2001
  • Laatst online: 15:23

Duinkonijn

Huh?

denk dat je services van je mail draaien onder administrator.

kijken of je daar een ander account voor kan creeren en dan vervangen

Het is makkelijk om iemand zijn negatieve eigenschappen te benoemen, maar kan je ook de positieve eigenschappen benoemen?


  • Tybo
  • Registratie: September 2005
  • Laatst online: 25-08-2025

Tybo

010101011110010101??

Topicstarter
de mercury mail transport service draait momenteel onder local system account en allow service to interract with desktop staat aangevinkt. Deze local system account, bedoelen ze daar de account mee die als console is ingelogd?

EDIT
*nevermind, die service is niet eens gestart, en alles werkt op het ogenblik. Maar ik kan wel nog steeds mijn administrator account niet renamen zonder problemen zie Topic start post.*

[ Voor 31% gewijzigd door Tybo op 29-03-2006 14:03 ]

SvennieG


  • Duinkonijn
  • Registratie: Augustus 2001
  • Laatst online: 15:23

Duinkonijn

Huh?

Tybo schreef op woensdag 29 maart 2006 @ 13:51:
de mercury mail transport service draait momenteel onder local system account en allow service to interract with desktop staat aangevinkt. Deze local system account, bedoelen ze daar de account mee die als console is ingelogd?

EDIT
*nevermind, die service is niet eens gestart, en alles werkt op het ogenblik. Maar ik kan wel nog steeds mijn administrator account niet renamen zonder problemen zie Topic start post.*
local system is de computer zijn eigen account

dus dat zou geen probleem moeten geven.

misschien staat er wat in de eventviewer. van een item dat onder administrator probeerd in te loggen

Het is makkelijk om iemand zijn negatieve eigenschappen te benoemen, maar kan je ook de positieve eigenschappen benoemen?


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Vermoedelijk is het inderdaad een service die onder de administrator werkt :)

Verwijderd

Het wordt niet aangeraden om het administrator account te hernoemen.
Blijkbaar staan er op bepaalde plekken hardcode verwijzingen naar "administrator"

Ik zou het administrator account lekker met rust laten :), eventueel een kopie maken die je gebruikt voor het testen oid.

  • Tybo
  • Registratie: September 2005
  • Laatst online: 25-08-2025

Tybo

010101011110010101??

Topicstarter
Het wordt niet aangeraden om het administrator account te hernoemen.
Blijkbaar staan er op bepaalde plekken hardcode verwijzingen naar "administrator"

Ik zou het administrator account lekker met rust laten :), eventueel een kopie maken die je gebruikt voor het testen oid.
Waarom zegt Microsoft dat je de administrator account moet hernoemen of verwijderen? Is dit niet de account waar de meeste aanvallen op gebeuren?

Iemand anders een mening?

SvennieG


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

De administrator account heeft gedeeltelijk nut (imho) - je kan programmatisch vrij simpel achterhalen wat de 'nieuwe' naam is van de administrator, maar dat betekent niet dat je simpele interactieve logons met 'administrator' er niet enigzins mee afremt natuurlijk :)

De administrator account renamen is overigens een GPO setting voor dacht ik :)

  • Tybo
  • Registratie: September 2005
  • Laatst online: 25-08-2025

Tybo

010101011110010101??

Topicstarter
De administrator account heeft gedeeltelijk nut (imho) - je kan programmatisch vrij simpel achterhalen wat de 'nieuwe' naam is van de administrator, maar dat betekent niet dat je simpele interactieve logons met 'administrator' er niet enigzins mee afremt natuurlijk :)

De administrator account renamen is overigens een GPO setting voor dacht ik :)
Ik vind het zo vreemd dat ik hem gewoon niet kan disablen zoals gelijk welke andere account....Zo kan ik hem enablen wanneer ik hem nodig heb.

SvennieG


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Je kan in een Windows 2000 AD niet "administrator" disablen. Dat kan alleen in 2003.

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


Verwijderd

Ik zou het admin account alleen gebruiken om interactief in te loggen op de server,
en aparte service accounts te maken voor exchange/virusscan/backup etc.

Verwijderd

Tybo schreef op donderdag 30 maart 2006 @ 09:42:
[...]


Waarom zegt Microsoft dat je de administrator account moet hernoemen of verwijderen? Is dit niet de account waar de meeste aanvallen op gebeuren?

Iemand anders een mening?
Ik doelde op het Domain administrator account.
De lokale administrator kun je volgens mij zo veranderen. (MS heeft hier zelfs een policy voor gemaakt)

  • Duinkonijn
  • Registratie: Augustus 2001
  • Laatst online: 15:23

Duinkonijn

Huh?

Verwijderd schreef op donderdag 30 maart 2006 @ 11:30:
Ik zou het admin account alleen gebruiken om interactief in te loggen op de server,
en aparte service accounts te maken voor exchange/virusscan/backup etc.
dat is inderdaad wel handig... zeker als je je wachtwoord wijzigt :)

Het is makkelijk om iemand zijn negatieve eigenschappen te benoemen, maar kan je ook de positieve eigenschappen benoemen?


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Tybo schreef op donderdag 30 maart 2006 @ 09:42:
Waarom zegt Microsoft dat je de administrator account moet hernoemen of verwijderen? Is dit niet de account waar de meeste aanvallen op gebeuren?
Elke account met admin rechten is een target.

Maar kun je aangeven wáár Microsoft zegt dat je de admin account MOET renamen of verwijderen?
Linkje?

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Tybo
  • Registratie: September 2005
  • Laatst online: 25-08-2025

Tybo

010101011110010101??

Topicstarter
"To further secure Active Directory, it is recommended that you implement the following security guidelines:

Rename or disable the Administrator account (and guest account) in each domain to prevent attacks on your domains. For more information, see User and computer accounts."

Windows library
De lokale administrator kun je volgens mij zo veranderen. (MS heeft hier zelfs een policy voor gemaakt)
Ik doelde niet op de lokale administrator maar over de domain administrator account.
Ik zou het admin account alleen gebruiken om interactief in te loggen op de server,
en aparte service accounts te maken voor exchange/virusscan/backup etc.
Das ergens een policy die ik kan invullen bij local policies? Of hoe bewerkstellig ik dit?

SvennieG


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Disable =! verwijderen.
En een guideline is geen verplichting maar een voorstel wat je al naar gelang je schriftelijk vastgelegde beveiligingsrichtlijnen toe kan passen.
Das ergens een policy die ik kan invullen bij local policies? Of hoe bewerkstellig ik dit?
Wederom is dat een beveiligingsprocedure/voorschrift wat gehanteerd wordt binnen je organisatie, en wat schriftelijk zou moeten vastliggen.
Soort van beveiligingshandboek zeg maar.

Dus niet klakkeloos maar wat aandoen maar gedocumenteerd en geaccordeerd door hoofd-IT en management.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Tybo
  • Registratie: September 2005
  • Laatst online: 25-08-2025

Tybo

010101011110010101??

Topicstarter
Disable =! verwijderen.
En een guideline is geen verplichting maar een voorstel wat je al naar gelang je schriftelijk vastgelegde beveiligingsrichtlijnen toe kan passen.

Wederom is dat een beveiligingsprocedure/voorschrift wat gehanteerd wordt binnen je organisatie, en wat schriftelijk zou moeten vastliggen.
Soort van beveiligingshandboek zeg maar.

Dus niet klakkeloos maar wat aandoen maar gedocumenteerd en geaccordeerd door hoofd-IT en management.
U hebt volkomen gelijk.

SvennieG


  • Nulnulnix
  • Registratie: Januari 2001
  • Laatst online: 09-09-2025

Nulnulnix

BOFH

Een admin account verwijderen of hernoemen achteraf geeft altijd problemen. Je had dat beter kunnen doen tijdens de installatie van de allereerste server.
Misschien kun je je mailserver opnieuw inrichten? (wijzig dan wel het admin account tijdens installatie van de server). Het lijk me overigens niet voor de hand liggend dat er in de mail server hardcoded verwijzingen staan naar administrator. Dat zou inhouden, dat je zonder account met naam administrator het programma niet zou kunnen installeren en dat lijkt me niet waarschijnlijk.

We have just one world, but we live in different ones...


  • Tybo
  • Registratie: September 2005
  • Laatst online: 25-08-2025

Tybo

010101011110010101??

Topicstarter
Nulnulnix schreef op maandag 03 april 2006 @ 09:32:
Een admin account verwijderen of hernoemen achteraf geeft altijd problemen. Je had dat beter kunnen doen tijdens de installatie van de allereerste server.
Misschien kun je je mailserver opnieuw inrichten? (wijzig dan wel het admin account tijdens installatie van de server). Het lijk me overigens niet voor de hand liggend dat er in de mail server hardcoded verwijzingen staan naar administrator. Dat zou inhouden, dat je zonder account met naam administrator het programma niet zou kunnen installeren en dat lijkt me niet waarschijnlijk.
Nee hoor, alles werkt als ze onder accounts draaien met admin privileges.

SvennieG

Pagina: 1