[WinXP+Win2k3] Local admin rights weg + Delegate Control AD

Pagina: 1
Acties:

  • Workaholic
  • Registratie: Februari 2003
  • Niet online
Een erg vreemd probleem waar jullie hopelijk raad mee weten.

Ik heb 8 pc's ingericht als training pc's, bedoeld om producten te testen, software te installeren etc.

Ze zijn allemaal exact hetzelfde, ook dezelfde image (ghost).

De user : training hebben we local admin rights gegeven zodat zij/hij kan installeren en testen wat hij/zij wil.

Deze pc's zitten overigens een aparte VLAN,/Quarantaine netwerk.

Het probleem is als volgt, na het toevoegen van de user aan de local admin group werkt alles perfect. Na x aantal uren (meestal een halve dag tot een dag) verdwijnt deze user opeens uit de lokale admin groep.

Met als oorzaak dat ze geen software meer kunnen installeren. Ik heb ze hierna gewoon nog een keer allemaal toegevoegd. Opnieuw hetzelfde probleem na een x aantal uur.

Vreemd, misschien een GPO die het probleem veroorzaakt. Dus om te testen een lokale account gemaakt, met ook de naam training. Deze LOKALE gebruiker ook lid gemaakt van de local admin group.

Ook met deze hetzelfde?! Snappen jullie het nog? Ik meld me nu dus aan op de lokale pc, met een lokale gebruikersaccount en nog verdwijnen de admin rechten.

Hopelijk herkennen jullie dit probleem want ik snap er niets van. Ik zal morgen voor alle zekerheid even een andere OU aanmaken en hier deze pc inzetten.

Ik denk dat het toch iets met de GPO's zou moeten zijn, maar ik vraag me af waarom de lokale gebruiker, op de lokale pc als domein dan ook het probleem heeft?

Worden deze instellingen gepropageerd en opgeslagen op de lokale pc?

Als laatste, een andere vraag/probleem. Ik heb een aantal systeembeheerders, deze mogen van mij in een testomgeving met een aantal pc's werken.

Ze hebben hiervoor een aparte OU in de AD. Ik wil deze systeembeheerders echter geen domain admins maken. Ik wil ze alleen toegang geven tot de group policy settings voor die specifieke OU.

Dit kan als het goed is met Delegate Control. Is dit de juiste methode? Of is er ook een user lager dan de domain admin die toch bij de GPO objects kan?

Via Delegate control kan ik overigens geen optie terug vinden waarbij je toegang geeft tot het wijzigen van een bepaalde OU/Group policy.

Mijn V&A


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Zal een group policy zijn die de inhoud van de groep Administrators afdwingt?

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • Workaholic
  • Registratie: Februari 2003
  • Niet online
sanfranjake schreef op vrijdag 14 september 2007 @ 02:47:
Zal een group policy zijn die de inhoud van de groep Administrators afdwingt?
Dat dacht ik in eerste instantie ook, maar dit zou dan toch geen effect moeten hebben op lokale gebruikers die tevens lokaal zijn aangemeld?

Ga straks nog maar ff een andere OU aanmaken en kijken of het probleem zich daar ook voor doet.

Nu alleen nog uitzoeken hoe ik met Delegate control iemand specifiek rechten kan geven om een bepaalde OU + Group policy kan laten wijzigen zonder domain admin te zijn.

Mijn V&A


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Audi-Addict schreef op vrijdag 14 september 2007 @ 07:18:
Dat dacht ik in eerste instantie ook, maar dit zou dan toch geen effect moeten hebben op lokale gebruikers die tevens lokaal zijn aangemeld?
Euh.. jawel hoor :)
Dat kan je in ieder geval ook controleren door de desbetreffende policy op de lokale PC na te kijken.
Als er sprake is van een domain GPO die toegepast is zie je dat aan het icoontje van de lokale policy, die heeft dan niet het standaard 0101 icon maar een gewijzigd icon.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Workaholic
  • Registratie: Februari 2003
  • Niet online
alt-92 schreef op vrijdag 14 september 2007 @ 08:54:
[...]

Euh.. jawel hoor :)
Dat kan je in ieder geval ook controleren door de desbetreffende policy op de lokale PC na te kijken.
Als er sprake is van een domain GPO die toegepast is zie je dat aan het icoontje van de lokale policy, die heeft dan niet het standaard 0101 icon maar een gewijzigd icon.
Je hebt helemaal gelijk. Het probleem heb ik volgens mij gevonden, Ik had de Restricted functie in gebruik voor de Global security group Admins. Ik heb hier tijdelijik "training" bij gezet zodat zij toch de admin functie kunnen behouden.

Mijn V&A