[2003] Gebruikers lokale rechten geven via GPO

Pagina: 1
Acties:
  • 514 views sinds 30-01-2008
  • Reageer

  • Zekas
  • Registratie: December 2002
  • Laatst online: 30-11 19:12
Ik wil een aantal gebruikers van mijn domein Administrator rechten geven op de LOKALE machine waar ze inloggen. Ik heb met wat zoeken hier op GoT gevonden dat je ze dan op de lokale machines zelf lid moet maken van Administrators. Voor veel PC's is dit veel werk, maar ik heb begrepen dat dit dus ook automatisch met een policy moet kunnen.

Het verstandigste is dus (correct me if I'm wrong):
- Een OU aanmaken
- De gebruikers die lokaal admin rechten mogen hebben hierin gooien
- De policy op de OU toe te passen

Dus mijn twee vragen worden dan:
- is dit inderdaad de beste manier om dit te bereiken?
- hoe stel ik die GPO precies in?

Verwijderd

howto;

http://www.spc.int/it/ind...task=view&id=18&Itemid=29

[ Voor 6% gewijzigd door Verwijderd op 15-11-2006 12:42 ]


  • sjongenelen
  • Registratie: Oktober 2004
  • Laatst online: 05-12 22:34
"how to make domain user local admin" ?
héél erg makkelijk te vinden :/

de manier van las is een beetje lastig :/ Zoek even op google en je leest dat het gewoon via een AD policy kan. Ik geloof even uit het hoofd bij Computerconfig>windows>accounts
moet je zelf even zeggen in welke group de domain users moeten. policy binden aan je userOU en hatsaa

[ Voor 102% gewijzigd door sjongenelen op 15-11-2006 12:48 ]

you had me at EHLO


  • Zekas
  • Registratie: December 2002
  • Laatst online: 30-11 19:12
Dit heb ik geprobeerd, maar het uitvoeren van de batchfile geeft het volgende resultaat:
net localgroup administrators Werknemers /add
Systeemfout 5.

Toegang geweigerd.

  • sjongenelen
  • Registratie: Oktober 2004
  • Laatst online: 05-12 22:34
Nikser schreef op woensdag 15 november 2006 @ 13:12:
[...]


Dit heb ik geprobeerd, maar het uitvoeren van de batchfile geeft het volgende resultaat:


[...]
Dit komt waarschijnlijk omdat je niet elevated bent als je dat script draait. probeer het commando net user er voor te stoppen.

and again: je wilt toch niet in een domain met batchfiles blijven werken??

[ Voor 10% gewijzigd door sjongenelen op 15-11-2006 13:27 ]

you had me at EHLO


  • Zekas
  • Registratie: December 2002
  • Laatst online: 30-11 19:12
TheNymf schreef op woensdag 15 november 2006 @ 13:26:
[...]


Dit komt waarschijnlijk omdat je niet elevated bent als je dat script draait. probeer het commando net user er voor te stoppen.

and again: je wilt toch niet in een domain met batchfiles blijven werken??
Nee, inderdaad. Liever niet. Ik heb iets gevonden over dat hetgene dat ik wil bereiken mogelijk is met Restricted Groups, alleen snap ik niet precies hoe (zelfs Technet omschrijvingen wordt ik niet wijs uit).

  • sjongenelen
  • Registratie: Oktober 2004
  • Laatst online: 05-12 22:34
het is niet echt duidelijk nee, maar het werkt wel...! wacht even, ik zoek even wat duidelijkers :+

EDIT: dit vond ik even snel online:


Restricted Groups
To use restricted groups:
Open Active Directory Users and Computers.
Browse to the OU that will contain the computer account objects
Open "Properties"
Select the Group Policy Tab
Create a new Group Policy Object
Edit the new object
In the Group Policy MMC, browse to:
Computer Configuration/Windows Settings/Security Settings/Restricted Groups
Right-Click and choose "Add Group"
The group name you enter will be the group that is restricted (Administrators)
Select the group and choose the allowed members.
Using Restricted Groups for the above example:
Specify "Administrator", and your administration group to the Administrators restricted group settings
Note: If you have renamed the administrator account, use the new name or the local built-in admin will be removed (as the names don't match)
Note: This only works properly if all built-in administrator accounts of the machines in the OU have the same username. (You can use the administrator account rename feature in the GPO to make
them all rename to the same value)

je zult er even mee moeten testen ja :+
maar niet getreurd voor policy refresh:
voor xp: gupdate /force
win2k: secedit
novell: c:\program files\novell\zenworks\WMSCHED.EXE

[ Voor 105% gewijzigd door sjongenelen op 15-11-2006 15:38 ]

you had me at EHLO


  • Zekas
  • Registratie: December 2002
  • Laatst online: 30-11 19:12
Ik heb een GPO gemaakt op de OU met de werkstations erin met een Restricted Group:
Administrators
Members of this group: OFFICE/Werknemers
This group is a member of: -

Maar dit werkt dus niet...

  • JasperE
  • Registratie: December 2003
  • Laatst online: 28-11 14:21
Volgens de methode van LasP80

De werkstations in de OU zetten met startupscript:

net localgroup administrators "<DOMEINNAAM>\Werknemers" /add

Waar "Werknemers" een security group is waar je gebruikers weer inzitten.

[ Voor 52% gewijzigd door JasperE op 15-11-2006 19:48 ]


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Neem aan dat je OFFICE\Werknemers hebt gebruikt? Wat krijg je verder voor errors in de eventlogs? Een startupscript kan natuurlijk ook, al vind ik het persoonlijk niet handig om voor alle dingen die veel makkelijker kunnen een script te gaan gebruiken. Zo heb je straks een wildgroei aan settings, die allemaal via verschillende wegen toegepast worden. In mijn optiek verlies je dan wat overzicht, zeker in grotere omgevingen.
Natuurlijk kan je niet alles met policies, maar ze zijn er om de systeembeheerder het leven makkelijker te maken. Lijkt me dat er nog meer policies niet werken als dit goed is ingesteld, en problemen met je AD zijn net als kiespijn, daar wil je zo snel mogelijk vanaf.

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • Zekas
  • Registratie: December 2002
  • Laatst online: 30-11 19:12
Als ik het via een script probeer, krijg ik de error die ik hierboven al eens heb gepost. En uiteraard wil ik scripts vermijden.

Ik heb het met Restricted Groups nu zover gekregen dat hij OFFICE\Werknemers netjes toevoegd aan de (lokale) Administrators groep op de werkstations. Maar om een of andere reden hebben mensen die in de groep Werknemers zitten nog steeds geen rechten.

Log ik op een PC in als lokale Administrator, en voeg ik mezelf toe aan de Administrator groep, en relog ik naar mijn domein account, dan heb ik wel Admin rechten.
Heel vaag dus, en dit is een probleem wat ik totaal niet snap.

  • mookie
  • Registratie: Juni 2002
  • Laatst online: 15-06 08:37

mookie

Heerlijk Helder

Heb je de gebruikers wel opnieuw laten inloggen?
Als je iemand aan een groep toevoegd dan wordt dan pas actief als die gebruiker opnieuw inlogged.

mookie


  • Zekas
  • Registratie: December 2002
  • Laatst online: 30-11 19:12
mookie schreef op donderdag 16 november 2006 @ 10:46:
Heb je de gebruikers wel opnieuw laten inloggen?
Als je iemand aan een groep toevoegd dan wordt dan pas actief als die gebruiker opnieuw inlogged.
Uiteraard. Ik laat ook de policy geforceerd updaten met gpupdate /force

  • Glamdring
  • Registratie: September 2004
  • Laatst online: 15:57
Mij wil het ook niet lukken met de restricted groups policy.

Wat mij niet duidelijk is moet de group policy betrekking hebben op een OU met Users of met Computers?

Wat moet ik invullen bij Members of this group?
En wat moet ik invullen bij This group is a member of?

PS Ook via het script lukt het niet. Ik krijg dezelfde foutmelding als de TS.

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Uiteraard een OU met computers. Het is niet voor niks een computer-setting.
Bij Groupname vul je als het een lokale groep is Groepnaam in. Als het een domain-group is vul je NETBIOSDOMAIN\Groepnaam in. Zelfde bij Members of this group. En This Group is a member of: kan je enkel bij domeingroepen gebruiken vziw. Je kan op een lokale machine geen groepen lid maken van andere groepen...
Computernaam\Groepnaam wordt ook wel eens ingevuld als je via "Browse" een groep selecteert. Dit is niet handig, tenzij die policy enkel voor die specifieke machine gebruikt gaat worden. Voorbeeld: Computer1\Administrators bestaat neit op Computer2, 3, 4 enz... zonder voorvoegsel pakt Windows lokale groepen. Als de policy op een Domaincontroller wordt toegepast uiteraard domaingroepen want die kent geen lokale groepen.

[ Voor 35% gewijzigd door sanfranjake op 17-11-2006 19:54 ]

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • Glamdring
  • Registratie: September 2004
  • Laatst online: 15:57
Dus als ik het goed begrijp vul ik bij Groupname in bijvoorbeeld om een domein user admin rechten te geven in: TEST\Administrators.

Bij Members of this group vul ik dan in de gebruiker die admin rechten moet krijgen: TEST\Richard

Ik zal dit maandag uit testen als ik weer aan het werk ga.

  • sjongenelen
  • Registratie: Oktober 2004
  • Laatst online: 05-12 22:34
Glamdring, beter schrijf je het zelf ook goed op, zoals jij het omschrijft begrijp ik er ook niets van :s

tip: gebruik alleen Hoofdletters al het om een naam gaat. Beter nog: quote bepaalde teksten zodat het duidelijk is wat bij wat hoort :+

you had me at EHLO


  • Glamdring
  • Registratie: September 2004
  • Laatst online: 15:57
Het is me eindelijk gelukt om dit werkend te krijgen, waarvoor iedereen bedankt!

Er zat echter wel een addertje onder het gras, waardoor het in eerste instantie leek of het niet gelukt was: ik moest eerst het werkstation rebooten, af- en aanloggen was niet voldoende.

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Wat je moet doen is gpupdate /force draaien om een refresh van group policy te forceren. Dan worden de wijzigingen toegepast. Rebooten was niet per se nodig geweest :)

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • sjongenelen
  • Registratie: Oktober 2004
  • Laatst online: 05-12 22:34
sanfranjake schreef op maandag 20 november 2006 @ 21:22:
Wat je moet doen is gpupdate /force draaien om een refresh van group policy te forceren. Dan worden de wijzigingen toegepast. Rebooten was niet per se nodig geweest :)
heb ik m verteld :(

you had me at EHLO


  • Glamdring
  • Registratie: September 2004
  • Laatst online: 15:57
Het werkt bij mij via de Restricted Groups Policy, maar het heeft 1 nadeel:

De lokale gebruikers worden ook automatisch lid van de domain groep administrators, dit wil ik dus beslist niet.

Is hiet een oplossing voor?

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Hoe heb je dat dan gedaan? Als je die policy op het hoogste/domeinniveau hebt misschien. Of heb je in die policy misschien perongeluk ook je groep lidgemaakt van de domainadmins?
Zoek de fout, moet ergens iets verkeerd ingesteld zijn. Heeft overigens niet veel met de oorspronkelijke vraag van topicstarter temaken.

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • sjongenelen
  • Registratie: Oktober 2004
  • Laatst online: 05-12 22:34
dan heb je inderdaag de verkeerde instellingen ingevuld...!

you had me at EHLO

Pagina: 1