[2003] Administrator alleen voor BDC

Pagina: 1
Acties:

  • db I Delirium
  • Registratie: April 2002
  • Laatst online: 12-02 18:24
Ik zit hier met een probleem, we hebben twee locaties waarbij op locatie 1 een PDC en een BDC staat en op locatie 2 staan 2 BDC's.

Nu moet/wil de beheerder op locatie 2 de twee BDC's kunnen beheren, liefst volledig, zonder dat hij op de servers op lokatie 1 kan komen en dus ook zonder dat hij in de AD zichzelf aan de admin-groep kan toevoegen oid.

Ik heb zelf al behoorlijk wat onderzoek gedaan en ben tot de conclusie gekomen dat dat eigenlijk onmogelijk is, hoofdzakelijk doordat je op een BDC geen lokale accounts kunt hebben.

Mocht iemand toch een idee hebben hoe dit op te lossen dan hoor ik het graag!

  • Rahvin47
  • Registratie: Oktober 2002
  • Laatst online: 20-06-2023
AD op een BDC???
AD kent geen BDC, dat is uit het NT4 tijdperk.
Lokale groepen op de BDC is volgens mij niet mogelijk, aangezien je daar nu juist je domein voor hebt.

Life is what happens while you make other plans.


  • Xiliath
  • Registratie: Oktober 2003
  • Laatst online: 30-10-2022
Ik zou beginnen met het stellen van de vraag:
Wat moet de beste man beheren op die 2 servers?

Als je dit duidelijk hebt, dan kan je met rechten en GPO's de omgeving ervoor creëeren.

PS:
Je kan delegation of control geven voor de taken die hij moet uitvoeren en met adminpak de benodigde tools installeren op een client. Dan hoeft ie helemaal niet op een DC aan te melden,

[ Voor 34% gewijzigd door Xiliath op 23-10-2007 08:32 ]


  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 15:49
of je maakt een OU aan voor de verschillende site's an hangt de servers van desbetreffende site in desbetreffende OU.

Vervolgens dmv delagtion of control machtig je de beheerder op desbetreffende OU om de servers te beheren.

PVOUPUT - 13.400WP - Twente


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Grolsch schreef op woensdag 24 oktober 2007 @ 12:10:
of je maakt een OU aan voor de verschillende site's an hangt de servers van desbetreffende site in desbetreffende OU.

Vervolgens dmv delagtion of control machtig je de beheerder op desbetreffende OU om de servers te beheren.
Die vlieger gaat alleen niet echt op voor domaincontrollers? :P

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 15:49
sanfranjake schreef op woensdag 24 oktober 2007 @ 12:24:
[...]

Die vlieger gaat alleen niet echt op voor domaincontrollers? :P
Volgens mij kun je onder de OU Domain Controllers gewoon nog meer OU's maken :?

En TS heeft dat ook niet nodig, want hij heeft Backup Domain Controllers in zijn win2k3 domain ;)

[ Voor 15% gewijzigd door Grolsch op 24-10-2007 12:26 ]

PVOUPUT - 13.400WP - Twente


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Grolsch schreef op woensdag 24 oktober 2007 @ 12:26:
[...]


Volgens mij kun je onder de OU Domain Controllers gewoon nog meer OU's maken :?

En TS heeft dat ook niet nodig, want hij heeft Backup Domain Controllers in zijn win2k3 domain ;)
Jawel hoor, maar een domaincontroller is een domaincontroller en zolang je daarop rechten toepast geldt dat over het algemeen voor alle domaincontrollers, zou ik niet al te veel aan gaan morrelen, maar meer zien of die tools niet gewoon op het werkstation kunnen zodat men niet op de dc's hoeft in te loggen. * sanfranjake kan bijna niet wachten tot Server2008 uitkomt, wordt dit probleem eindelijk getackeld met RODC's :)

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 15:49
sanfranjake schreef op woensdag 24 oktober 2007 @ 12:35:
[...]

Jawel hoor, maar een domaincontroller is een domaincontroller en zolang je daarop rechten toepast geldt dat over het algemeen voor alle domaincontrollers, zou ik niet al te veel aan gaan morrelen, maar meer zien of die tools niet gewoon op het werkstation kunnen zodat men niet op de dc's hoeft in te loggen. * sanfranjake kan bijna niet wachten tot Server2008 uitkomt, wordt dit probleem eindelijk getackeld met RODC's :)
offtopic:
ziet er inderdaad boeiend uit:

http://www.microsoft.com/...en/activedirectory.aspx#1

PVOUPUT - 13.400WP - Twente


Verwijderd

beheren is meer dan dat natuurlijk. Voor normale zaken hoef je niet op dc's aan te loggen, maar voor de extremen wel (stel de server crashed, wat dan? wie is verantwoordelijk?)

Zonder domain admin rechten weg te geven blijft naar mijn idee alleen server admin over + delegatie rechten binnen AD waar hij wel bij mag. Maar server admin geldt dan wel voor alle dc's.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

...of je moet daar weer een rol in gaan hangen...

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • db I Delirium
  • Registratie: April 2002
  • Laatst online: 12-02 18:24
Sorry voor de late reactie, maar hij moet idd wel echt in kunnen loggen op de machines ivm calamiteiten etc. servers staan te ver weg voor mij in geval van calamiteiten. Misschien dat server 2008 de oplossing biedt voor de toekomst, zal het artikel eens doorlezen, in ieder geval bedankt voor de reacties!
Pagina: 1