Toon posts:

[Windows srv 2003] Kan geen service stopzetten

Pagina: 1
Acties:

Verwijderd

Topicstarter
Beste lezer,

Op een Windows 2003 server heb ik een services draaien van een externe partij. Nu wil ik deze service stopzetten, maar wil ik dat doen onder een ander loginaccount. Iemand elders in de organisatie logt via Extern Bureaublad in op de server en moet dan de service stopzetten.

De fout die ik krijg: Systeemfout 5, toegang geweigerd.

De gebruiker die ik heb aangemaakt is lid van de administrator groep. Als ik inlog met Administrator kan de service wel stopgezet worden.

Kan alleen de gebruiker waaronder de applicatie/service geinstalleerd is deze service stopzetten of zit het probleem nog ergens anders?

  • PcDealer
  • Registratie: Maart 2000
  • Laatst online: 17-02 18:37

PcDealer

HP ftw \o/

Verwijderd schreef op dinsdag 21 november 2006 @ 08:51:
Beste lezer,

Op een Windows 2003 server heb ik een services draaien van een externe partij. Nu wil ik deze service stopzetten, maar wil ik dat doen onder een ander loginaccount. Iemand elders in de organisatie logt via Extern Bureaublad in op de server en moet dan de service stopzetten.

De fout die ik krijg: Systeemfout 5, toegang geweigerd.

De gebruiker die ik heb aangemaakt is lid van de administrator groep. Als ik inlog met Administrator kan de service wel stopgezet worden.

Kan alleen de gebruiker waaronder de applicatie/service geinstalleerd is deze service stopzetten of zit het probleem nog ergens anders?
Je geeft zelf het antwoord al: rechtenissue.

LinkedIn WoT Cash Converter


Verwijderd

Topicstarter
oke.. dus de geinstalleerde service kan alleen stopgezet worden door de administrator....

Is er nog een manier om een account toe te voegen dan?

  • mookie
  • Registratie: Juni 2002
  • Laatst online: 15-06-2025

mookie

Heerlijk Helder

is lastig, maar je kunt met secedit rechten aanpassen op services.
Start mmc.exe
voeg de snapin toe met file -> add/remove snap-in -> add -> security templates -> add -> close -> OK

dan vouw je hem open en zie je console root -> security templates -> c:\windows\...

rechtermuisknop op c:\windows\.. en kies new template
Vul ff naampje in en klik op OK
Nu open je die en selecteer je system services.
Rechter muisknop op de service die je wilt aanpassen en dan properties
Aanvinken "define this policy setting in the template" en er komt een schermpje naar boven
Daar kun je dan het door jouw aanwezen account toevoeg en rechten toekennen.
In principe zou start,stop and pause genoeg moeten zijn
Dan klik je alle schermen weg met OK en sluit je de console af.

Nu open je op de server een command prompt.
Ga met cd commando naar de map c:\windows\security en type in:
secedit /configure /db .\database\<jouwtemplatenaam>.sdb /cfg .\templates\<jouwtemplatenaam>.cfg /log .\logs\<jouwtemplatenaam>.log

Check naderhand die log file die gegenereerd is, daarin kun je zien of de template correct applied is.

Enkel de settings die je in de template hebt gezet worden gewijzigd dus als je verders niets in die template plaatst kan dat ook geen nadelige gevolgen hebben voor iets anders.

mookie


  • mookie
  • Registratie: Juni 2002
  • Laatst online: 15-06-2025

mookie

Heerlijk Helder

Ow ja: en als die beste man echt lid is van de administrators dan kan hij die service gewoon starten en stoppen.
Als hij dat niet kan en je krijgt die melding dan zijn de rechten op die service al heel bijzonder (dus niet domain\administrators heeft rechten maar domain\administrator heeft enkel rechten) of je beste man is helemaal geen admin.

Als je admin bent en je doet rechter muisknop op het start menu dan zie je ook "open all users" en "explore all users".
Als hij dat niet ziet is hij geen administrator.

Tevens kun je via MMC ook de security configuration and analisys snapin laden.
Dan kun je je systeem scannen en eens in de uitkomst daarvan gaan zoeken.
Dan zie je ook hoe de rechten nu staan.

mookie


Verwijderd

Topicstarter
@ mookie

De beste man/nieuwe aangemaakte account krijgt de optie "open all users" en "explore all users" niet te zien... Toch is dit account alleen lid van de groep Administrators....

Maar zoals je zegt Mookie... is de beste man geen administrator. Wat gaat er dan toch niet goed?

  • mookie
  • Registratie: Juni 2002
  • Laatst online: 15-06-2025

mookie

Heerlijk Helder

Het had dus idd ook gewoon via een gpo gekunnen.
Heb nog ff snel gekeken maar zal er wel overheen gekeken hebben.

Hoe dan ook, die man is lid van welke administrators groep?
Op zijn eigen PC?
Hij moet wel op die server lid zijn natuurlijk, niet op zijn eigen PC en daar lijkt het wel op.
Als je op die server inlogt met je administrator account en je start dan lusrmgr.msc en je kijkt dan in de groep administrators, zit hij daar dan in?

mookie


Verwijderd

Topicstarter
Er wordt ingelogdt via het externe bureaublad op de server. Op de server is met lusmgr.msc het nieuwe account gemaakt en lid gemaakt van de groep administrators. E.e.a. heeft dus niets met een eigen PC te maken?!

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Nou dan, dat linkje wat ik gaf is je oplossing.

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters

Pagina: 1