• winux
  • Registratie: April 2003
  • Laatst online: 10:50
Ik heb op een OU in onze AD het beheer overgedragen aan een user.
Volgens deze (\[200X] HOWTO: Delegeer rechten over een OU) handleiding.

Nu heb ik adminpack van 2003 geïnstalleerd op de computer van deze gebruiker. Maar hij kan alleen zijn eigen wachtwoord resetten, en niet die van andere, terwijl het beheer over gedragen is op de bovenste OU.

Nu heb ik op internet gezocht, en gevonden dat je mogelijk de gebruiker, server operator moet maken. Dit heb ik gedaan, maar dat helpt niet. Wanner ik de gebruiker Account operator maak, kan hij ineens al zijn eigen gegevens aanpassen maar nog steeds niets van andere.

Ik begrijp niet waar dit aan ligt :?

Edit
Ben erachter gekomen dat wanneer bestaande gebruikers willen aanpassen dit niet gaat, en wanneer er een nieuwe gebruiker wordt aangemaakt dat deze account dat wel kan. :? :?

[ Voor 12% gewijzigd door winux op 04-09-2008 12:54 ]


  • pennenlikker
  • Registratie: Oktober 2007
  • Laatst online: 20-01 15:13
Probeer het eens met een groep, maak een groep aan bijvoorbeeld delegate control 'piet'oid. en maak de gebruiker daar eens lid van windows kennende zou dat wel eens de oplossing kunnen zijn.

En een wat minder handige manier is gewoon de gebruiker weggooien, en opnieuw aanmaken zodat ie een nieuwe sid toegewezen krijgt.

Tact is the ability to tell someone to go to hell in such a way that they look forward to the trip


  • DeeJee
  • Registratie: Maart 2000
  • Laatst online: 23-12-2024

DeeJee

Dus...

Kijk eens naar de security op de users die deze gebruiker zou mogen wijzigen. Staat daar de gebruiker met de delegated rechten tussen?

Money for nothin' and your chicks for free


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Zijn dit misschien gebruikers die administrator zijn, of lid zijn van een ander "well known security principal" ? Dan verwijdert de directoryservice automagisch deze opties weer :) http://technet.microsoft.com/en-us/library/cc755854.aspx

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • winux
  • Registratie: April 2003
  • Laatst online: 10:50
pennenlikker schreef op donderdag 04 september 2008 @ 13:30:
Probeer het eens met een groep, maak een groep aan bijvoorbeeld delegate control 'piet'oid. en maak de gebruiker daar eens lid van windows kennende zou dat wel eens de oplossing kunnen zijn.
En een wat minder handige manier is gewoon de gebruiker weggooien, en opnieuw aanmaken zodat ie een nieuwe sid toegewezen krijgt.
Groep aangemaakt, maar dit helpt ook niet.
Gebruiker verwijdert, maar helpt niet.
DeeJee schreef op donderdag 04 september 2008 @ 13:42:
Kijk eens naar de security op de users die deze gebruiker zou mogen wijzigen. Staat daar de gebruiker met de delegated rechten tussen?
Die staan inderdaad wel bij en staat bij dat hij wachtwoord mag wijzigen, en het wachtwoord opnieuw mag instellen. Wat ik ook raar vind, waarom zijn er 2 omschrijvingen voor 1 hetzelfde iets.
sanfranjake schreef op donderdag 04 september 2008 @ 13:47:
Zijn dit misschien gebruikers die administrator zijn, of lid zijn van een ander "well known security principal" ? Dan verwijdert de directoryservice automagisch deze opties weer :) http://technet.microsoft.com/en-us/library/cc755854.aspx
Het zijn geen administrators of andere hogere functies. Ik ga de lijst wel doorspitten.

Ik heb nog lopen zoeken op internet en kom overal tegen dat het gewoon via de delegate wizard heel simpel zou moeten kunnen, maar waarom niet bij ons 8)7

Edit

Naar nu blijkt dat er een aantal accounts zijn die wel gereset kunnen worden en een aantal niet.

Kan dit misschien te maken hebben met repliceren van de server?

Edit 2

Ik krijg sterk het vermoeden dat de accounts die niet werken, accounts zijn die zijn gemigreerd van windows 2000 indertijd.
Werkte in windows 2000 delegate control anders als in wnidows 2000?

[ Voor 24% gewijzigd door winux op 04-09-2008 14:56 ]


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Ik kan me dit soort gekkigheden nog wel herinneren van Windows 2000, of dat by design was weet ik niet... Misschien kan je de SID's eens vergelijken.

[ Voor 17% gewijzigd door sanfranjake op 04-09-2008 15:44 ]

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • winux
  • Registratie: April 2003
  • Laatst online: 10:50
sanfranjake schreef op donderdag 04 september 2008 @ 15:44:
Ik kan me dit soort gekkigheden nog wel herinneren van Windows 2000, of dat by design was weet ik niet... Misschien kan je de SID's eens vergelijken.
Misschien hele stomme vraag hoor, maar waar kan ik die SID's vinden om te vergelijken?

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
[google=sid user] ofzoiets? Kan je toch zelf ook wel bedenken ;)

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • winux
  • Registratie: April 2003
  • Laatst online: 10:50
sanfranjake schreef op donderdag 04 september 2008 @ 15:57:
[google=sid user] ofzoiets? Kan je toch zelf ook wel bedenken ;)
Ik heb de SID vergeleken, maar zijn naar mijn inziens hetzelfde. Is er ergens een lijst bekend wat de instellingen/parameters van elke attributen

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Welicht dat er ooit gemigreerd is met behoud van sIDHistory ?
(googlebare term)
en [google=well-known SID] levert al snel http://www.microsoft.com/...istrib/dsce_ctl_pblb.mspx en Well-known security identifiers in Windows operating systems op.

Verder heeft MSDN een behoorlijk flinke lijst met Active Directory Attributes in Windows 2000 and Windows 2003 waar je meer info kan achterhalen.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Laagje
  • Registratie: Juli 2002
  • Laatst online: 02-08-2022
--

[ Voor 100% gewijzigd door Laagje op 23-01-2009 08:26 . Reden: goedemorgen, dat was al gevraagd .. - nog niet wakker- ]


  • MRE-Inc
  • Registratie: Juli 2008
  • Laatst online: 06-02 17:18

MRE-Inc

Copa Mundial de Fútbol de 1982

Draai eens een dsrevoke /report en kijk eens of je delegation voor die user wel correct is ingesteld.

XBL: MRE Inc

Pagina: 1