Toon posts:

[ XP ] Domain User als Local Admin enkel op eigen PC*

Pagina: 1
Acties:
  • 650 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Wat ik graag zou willen zien:
Er zijn een X aantal gebruikers die local admin rechten nodig hebben op hun eigen werkstation. Het gaat om laptop en desktop gebruikers. Gebruikers mogen ALLEEN administrator rechten hebben op hun EIGEN werkstation.

Extra Info:
Nu is er via een GPO "Restricted Groups" ingesteld zodat bij het aanloggen op het netwerk, en dus de GP word opgehaald, alleen de groepen en users die in de GPO is ingesteld in de administators groep worden geplaatst.

Infrastructure:
WinXP werkstations, W2K3 Servers

Vraag:
Hoe stel ik dit het beste in zonder scripts te gebruiken?

  • Jiriki
  • Registratie: Februari 2001
  • Laatst online: 23-02 15:25
Zet de gebruikers in de administrators groep op hun eigen werkstation misschien?

Werkt het teminste zeker alleen door op hun lokale machine.

"Yes," said the skull. "Quit while you're a head, that's what I say." -- (Terry Pratchett, Soul Music)


Verwijderd

Topicstarter
Jiriki schreef op vrijdag 08 juni 2007 @ 07:48:
Zet de gebruikers in de administrators groep op hun eigen werkstation misschien?

Werkt het teminste zeker alleen door op hun lokale machine.
Probleem is dan dat door de "Restricted Groups" zodra er word ingelogged de groepen weer worden "recht getrokken" door de Group Policy en dus de user weer netjes word verwijderd uit de admin group.

  • MuddyMagical
  • Registratie: Januari 2001
  • Laatst online: 21:33
Was het niet mogelijk om bij je GPO een zogenaamde 'exceptionslist' te maken?

Verwijderd

Topicstarter
MuddyMagical schreef op vrijdag 08 juni 2007 @ 07:59:
Was het niet mogelijk om bij je GPO een zogenaamde 'exceptionslist' te maken?
Ik zie het niet staan en kan er op google ook niets over vinden. Hier een technet artikel:

http://technet2.microsoft...13a40cd1033.mspx?mfr=true

Verwijderd

Je kan de local loopback policy inschakelen op de betreffende werkstations.

Wanneer deze op 'Vervangen' wordt gezet, en de domein gebruiker wordt toegevoegd aan de lokale gebruikers (met administratie rechten), kan deze gewoon inloggen op het domein maar heeft de gebruiker lokaal alleen alle rechten.

[ Voor 0% gewijzigd door Verwijderd op 08-06-2007 08:15 . Reden: typo ]


  • Dafjedavid
  • Registratie: Januari 2003
  • Laatst online: 22-02 22:05
Kan denk ik wel vrij simpel:

Nieuwe groep maken eg. local amdins
Gooi in die groep dan de gebruikers die lokale admin rechten moeten hebben. Eventueel in de GP restricted groups ook definieren.

Op het lokale werkstation kun je betreffende groep lid maken van de local admin group.
ideetje?

Who Needs Windows...


Verwijderd

Topicstarter
Dafjedavid schreef op vrijdag 08 juni 2007 @ 11:00:
Kan denk ik wel vrij simpel:

Nieuwe groep maken eg. local amdins
Gooi in die groep dan de gebruikers die lokale admin rechten moeten hebben. Eventueel in de GP restricted groups ook definieren.

Op het lokale werkstation kun je betreffende groep lid maken van de local admin group.
ideetje?
Dan word elke gebruiker die in die groep zit local admin van elk werkstation wat in die groep staat. Dat is dus NIET de bedoeling. De gebruikers moeten local admin zijn op hun EIGEN werkstation.

Verwijderd

Topicstarter
Verwijderd schreef op vrijdag 08 juni 2007 @ 08:15:
Je kan de local loopback policy inschakelen op de betreffende werkstations.

Wanneer deze op 'Vervangen' wordt gezet, en de domein gebruiker wordt toegevoegd aan de lokale gebruikers (met administratie rechten), kan deze gewoon inloggen op het domein maar heeft de gebruiker lokaal alleen alle rechten.
Local policy word toch door de domain policy overruled?

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

titelfix maakt het wat duidelijker.
Je Restricted Users policy zal altijd roet in het eten blijven gooien, tenzij je die uitfiltert met een WMI filter specifiek op die machines.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device

Pagina: 1