Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Win Server 2008. Niet volledige toegang tot Active Directory

Pagina: 1
Acties:
  • 658 views

  • rinzy12
  • Registratie: Maart 2011
  • Laatst online: 22-03-2021
Beste Tweakers leden,

Ik heb thuis windows server 2008 R2 Enterprise draaien. Alleen weet ik niet hoe volledige toegang to alle opties enzo te krijgen. Hierbij een voorbeeld: Ik kan niet mijn account versleutelingsbeleid aanpassen. Ik wil bijvoorbeeld als mensen drie keer achter elkaar foutief inloggen dat hun account blokkeert. Dit soort aanpassingen kan ik niet maken met het ingebouwde administrator account. Hoe kan ik ervoor zorgen dat dit wel lukt?

P.S. ik heb mezelf al toegevoegd aan alle mogelijke groepen, maar dit wil niet werken.

Met vriendelijke groet,

Rinse Westra

  • ralpje
  • Registratie: November 2003
  • Laatst online: 11:51

ralpje

Deugpopje

Waarom lukt het niet? Krijg je een foutmelding? En waar en wanneer krijg je die?

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


  • rinzy12
  • Registratie: Maart 2011
  • Laatst online: 22-03-2021
Ik krijg de melding tijdens het aanpassen: You dont have permissions to change the server settings. Ik kan geen aanpassingen doen in belangrijke dingen, zoals account beleid en bijvoorbeeld met het groepsbeleidsbeheer kan ik ook geen aanpassingen maken bijvoorbeeld in rechten van de gebruikers.

  • GQAH
  • Registratie: Augustus 2010
  • Laatst online: 09:31

GQAH

King Tux

rinzy12 schreef op maandag 23 januari 2012 @ 11:33:
Dit soort aanpassingen kan ik niet maken met het ingebouwde administrator account. Hoe kan ik ervoor zorgen dat dit wel lukt?
Ik lees in je TS dat je inlogt als Ingebouwde administrator. Om deze aanpassing te doen, dien je ingelogd te zijn als domain admin. Kijk even of je wel met het goede admin account inlogt.

GQAH - Good, Quick and Helpful


  • mathijs92
  • Registratie: December 2007
  • Laatst online: 25-10 12:18
Ben je wel ingelogd met je active directory account, en niet op de lokale machine? Let er ook op dat je lid moet zijn van domeinadministrators, niet de gewone administrator groep

  • rinzy12
  • Registratie: Maart 2011
  • Laatst online: 22-03-2021
Ik ben toegevoegd aan de domeinadministrators en ik log in met administrator. Zowel op mijn client machine als mijn host machine zelf. Kan het zijn dat als ik op de client en de host mezelf als administrator aanmeld dat dat het probleem kan zijn? Omdat ik dan op twee dingen ben aangemeld?

  • rinzy12
  • Registratie: Maart 2011
  • Laatst online: 22-03-2021
hoe heet het active directory account? domeinadministrator?

  • jessy100
  • Registratie: November 2010
  • Laatst online: 08:29
De ingebouwde administator moet voldoen, althans, ik kan met deze account alles doen in de active dir.

  • rinzy12
  • Registratie: Maart 2011
  • Laatst online: 22-03-2021
Ik heb als groepen domaincontrollers, alleen lezen domain accounts, administrator, dns accounts en andere dingen die met administrators te maken hebben. Aan welke groepen moet ik mijn administrator toewijzen?

  • Shunt
  • Registratie: Augustus 2001
  • Laatst online: 11:50

Shunt

Boe

log eens in met /domain naam/administrator

Game PC
2 Post or Not 2 Post What's the question ?
"If it ain't broken, you didn't try hard enough"


  • Schnor
  • Registratie: Januari 2012
  • Laatst online: 07-02-2013
is het account waarme je inlogt domain admin? dan moet het lukken...

  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

GQAH schreef op maandag 23 januari 2012 @ 11:50:
[...]


Ik lees in je TS dat je inlogt als Ingebouwde administrator. Om deze aanpassing te doen, dien je ingelogd te zijn als domain admin. Kijk even of je wel met het goede admin account inlogt.
Of het ingebouwde admin account lid maken van de Domain Administrators groep. :)
Als je vanaf de client machine dingen wil aanpassen in ActiveDirectory dan heb je de Remote Server Administration Tools (RSAT) nodig.

[ Voor 14% gewijzigd door CH4OS op 23-01-2012 13:22 ]


  • Shunt
  • Registratie: Augustus 2001
  • Laatst online: 11:50

Shunt

Boe

Of dat gewoon sowieso eventjes nooit doen ?
Gewoon een aparte user aan maken met die rechten dan zit je in ieders geval nooit met problemen als dit.
Als je namelijk over meerdere servers / domeinen gaat werken met allemaal de administrator als admin account heb je echt totaal geen inzicht meer met welk account je nu waar werkt. En ook qua rechten kan het dan een zooitje worden.

Mij is dan ook aangeleerd om vanaf dag een op ieder systeem meteen te beginnen met een alternatief Administrator account. Ook nog eens omdat je de echte (zover je daar over kan spreken bij Windows) root administrator officieel een keer gebruikt en daarna de details wegstop in een kluisje.

[ Voor 27% gewijzigd door Shunt op 23-01-2012 13:27 ]

Game PC
2 Post or Not 2 Post What's the question ?
"If it ain't broken, you didn't try hard enough"


  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

Shunt schreef op maandag 23 januari 2012 @ 13:25:
Of dat gewoon sowieso eventjes nooit doen?
Ik zie niet in waarom niet, zeker niet als ik de enige ben die van mijn Windows 2008 R2 VM gebruik maak. ;)
Gewoon een aparte user aan maken met die rechten dan zit je in ieders geval nooit met problemen als dit.
Als je namelijk over meerdere servers / domeinen gaat werken met allemaal de administrator als admin account heb je echt totaal geen inzicht meer met welk account je nu waar werkt. En ook qua rechten kan het dan een zooitje worden.

Mij is dan ook aangeleerd om vanaf dag een op ieder systeem meteen te beginnen met een alternatief Administrator account. Ook nog eens omdat je de echte (zover je daar over kan spreken bij Windows) root administrator officieel een keer gebruikt en daarna de details wegstop in een kluisje.
Voor bedrijven is dat wellicht het devies, hebben het nu over een thuisserver van iemand. ;) En kan me voorstellen dat er dan gewoon minder moeilijk over gedaan moet worden.

[ Voor 3% gewijzigd door CH4OS op 23-01-2012 13:33 ]


  • Shunt
  • Registratie: Augustus 2001
  • Laatst online: 11:50

Shunt

Boe

CptChaos schreef op maandag 23 januari 2012 @ 13:33:
[...]
Ik zie niet in waarom niet, zeker niet als ik de enige ben die van mijn Windows 2008 R2 VM gebruik maak. ;)
[...]
Voor bedrijven is dat wellicht het devies, hebben het nu over een thuisserver van iemand. ;) En kan me voorstellen dat er dan gewoon minder moeilijk over gedaan moet worden.
Imoh kan je beter overal het zelfde aan houden dan ga je hopelijk er nergens de fout mee in. Verder kan het ook voor thuis situaties voor problemen zorgen (zoals de gebruiker waarschijnlijk nu heeft ;) )

Game PC
2 Post or Not 2 Post What's the question ?
"If it ain't broken, you didn't try hard enough"


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Pfff..

Stelletje prutsers :P
Als je Domain Controller de enige machine is waarop je probeert in te loggen heb je niets anders dan domain accounts ter beschikking omdat AD je lokale accounts vervangt.

Dus al dat gedoe over toevoegen aan lokale groepen is nergens voor nodig. Zodra je inlogt met domain\administrator heb je je Domain Admin account al.

Enige is dat je voor privileged acties met UAC ingeschakeld taken met de context menu optie Run As Administrator moet uitvoeren.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • rinzy12
  • Registratie: Maart 2011
  • Laatst online: 22-03-2021
dus eigenlijk gewoon inloggen met lokaal admin?

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Er is geen lokale admin op een Domain Controller.
Alleen de (domain) Administrator account.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • rinzy12
  • Registratie: Maart 2011
  • Laatst online: 22-03-2021
ok normaal gesproken log ik in met domainname\Administrator. alleen dan geeft hij mij geen rechten tot alles.

Verwijderd

rinzy12 welke gebruikers accounts hangen er uberhaupt aan je server?
( denk hierbij aan je domain administrators account en de overige )

[ Voor 33% gewijzigd door Verwijderd op 23-01-2012 14:59 . Reden: duidelijker gemaakt ]


  • rinzy12
  • Registratie: Maart 2011
  • Laatst online: 22-03-2021
Administrator, Domainadmins, Rinzy, Alleen lezen domain controllers, domaincontroller, een eigen admin account aangemaakt. DHCP account, DNS account, Loginadmin, Scriptadmin.

  • Eagle Creek
  • Registratie: Oktober 2002
  • Nu online

Eagle Creek

Breathing security

CptChaos schreef op maandag 23 januari 2012 @ 13:33:
[...]
Ik zie niet in waarom niet, zeker niet als ik de enige ben die van mijn Windows 2008 R2 VM gebruik maak. ;)
[...]
Omdat als er ooits iets misgaat met dat account, je geen enkele backup hebt.
rinzy12 schreef op maandag 23 januari 2012 @ 14:54:
dus eigenlijk gewoon inloggen met lokaal admin?
Een domeincontroller is eigenaar van het domein. Het kent uitsluitend domeinaccounts. Het domein is voor een DC de lokale pc. Je maakt dus geen onderscheid tussen lokale accounts en domeinaccounts.


Verder vraag ik me af hoe je de DC hebt geïnstalleerd. Als je gewoon het boekje volgt, sluit je jezelf niet opeens zomaar buiten. Zit je niet in de lokale policy te werken i.p.v. de domeinpolicy? Want dat verschil is er nog wel, waarbij de eerste niet zo zinvol is.

Mag je wel andere administratieve taken uitvoeren, zoals het verwijderen en installeren van hardware en het wijzigen van de systeemtijd?

[ Voor 22% gewijzigd door Eagle Creek op 23-01-2012 15:08 ]

~ Information security professional & enthousiast ~ EC Twitter ~


  • rinzy12
  • Registratie: Maart 2011
  • Laatst online: 22-03-2021
Ok dus ik heb geen overzicht over mijn accounts meer. Ik moet helemaal overnieuw beginnen?

  • rinzy12
  • Registratie: Maart 2011
  • Laatst online: 22-03-2021
< knip >

Modbreak:Ik neem aan dat als jij een vraag hebt, je deze op een iets normalere toon kunt stellen? Je bent nu aan het eisen....

[ Voor 79% gewijzigd door Question Mark op 23-01-2012 15:17 ]


  • rinzy12
  • Registratie: Maart 2011
  • Laatst online: 22-03-2021
beste eagle creek,

Ik kan inderdaad de systeemtijd niet wijzigen en ik kan idd wat jij zegt de hardware niet installeren en deinstalleren. sorry question mark voor mijn kort af reacties. Ik bedoel eigenlijk dat ik hulp nodig heb met het opzetten van een goede gebruikersaccounts en rechten config. Sorry voor mijn taalgebruik en reacties. Mijn reacties zijn niet bedoeld om als eisend over te komen. excuus daarvoor. Maar eagle creek heb jij suggesties of een idee over hoe dit op te lossen.

  • Equator
  • Registratie: April 2001
  • Laatst online: 28-11 20:09

Equator

Crew Council

#whisky #barista

alt-92 schreef op maandag 23 januari 2012 @ 13:54:
Enige is dat je voor privileged acties met UAC ingeschakeld taken met de context menu optie Run As Administrator moet uitvoeren.
Dat gelezen en uitgeprobeerd??

  • rinzy12
  • Registratie: Maart 2011
  • Laatst online: 22-03-2021
Ok Equator. Excuus daarvoor. ik heb die post helemaal over het hoofd gezien. Stom van mij :D.
Ik moet dus User Account Control Uitschakelen? Is het handig om dit uit te zetten? of juist niet? Wat voor tips wil jij geven Equator? Als dat de oplossing bied zijn jullie mijn helden.

  • MrHarry
  • Registratie: Oktober 2006
  • Laatst online: 28-11 08:36
UAC is niet je probleem, vertel eens wat meer over wat je hebt gedaan. je hebt de server geinstaleerd, toen dcpromo gedraaid (of het via een rol gedaan), verder nog iets met accounts gedaan. rechten van andere accounts af gehaald? en er is een default "administrator" account heb je, met je eigen "rinzy" account ingelogd die nu alle rechten heeft?
Tevens wat je wil is een Group Policy instelling met betrekking tot "security" guidelines uitvoeren, dit stel je dus in een GPO in en niet in AD user accounts. Neemt niet weg dat je voordat je dit kan doen eerst er voor moet zorgen dat je inderdaad alle rechten tot je systeem krijgt.

  • rinzy12
  • Registratie: Maart 2011
  • Laatst online: 22-03-2021
Equator. Ik heb een fout begaan denk ik. Ik heb dit topic gemaakt terwijl ik op mijn stage zit en kan dus niks uitproberen. Zou jij het goed vinden als ik dit thuis ga testen en het dan melden? Sorry voor deze stomme actie.

  • rinzy12
  • Registratie: Maart 2011
  • Laatst online: 22-03-2021
Equator Zou het makkelijker zijn voor mij als ik die server en accounts helemaal opnieuw installeer?

Ik heb eerst bij mijn Server Functies toegevoegd. Dat zijn de volgende:
1. Active Directory service
2. DHCP Server
3. DNS Server.
4. Group policy manager.

Ik heb idd bij mijn rinzy account de administrator toegekent. Is dit de reden waarom misschien mijn administrator en rinzy in de war zijn en elkaar niet meer herkennen? Ik denk wel dat dit een mogelijk probleem kan zijn.

  • MrHarry
  • Registratie: Oktober 2006
  • Laatst online: 28-11 08:36
antwoord op je administrator vraag..Nee
Het boeit AD niet of je 1 of 2 administrators hebt of 200000. Je moet tevens Domain Administrator zijn "domain admin" voor het aanpassen van domein zaken. Stel je gaat nog hogere dingen aanpassen in je domein bv Certificate authroity en andere zaken dan moet je Enterprise Admin zijn. Maar dat zijn dingen waar je nu niet eens over na moet denken. Kijk of je Rinzy account dus lid is van domain admins en start een shell op en voer daar: dcdiag uit hier kan je ook in een beter overzicht zien wat er allemaal speelt en wat wel of niet goed werkt.
Tevens is google je vriend in dit soort dingen.

  • rinzy12
  • Registratie: Maart 2011
  • Laatst online: 22-03-2021
Ok bedankt MrHarry ik zal ook even google checken. Bedankt voor de hulp allemaal.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Ik zou als ik jou was inderdaad eerst even wat meer howto's of simpele guides erbij pakken voordat je verder gaat.
Petri.co.il heeft aardig wat handige resources, kijk op technet rond, dat soort dingen.

We zijn echt niet te beroerd om te helpen, maar zoals je hier aan het werk gaat is nou niet bepaald de bedoeling (lees: 'jullie moeten mij maar vertellen wat ik moet doen' ).
Sowieso krijg ik de indruk dat je niet helemaal weet waar je aan begonnen bent, als je accounts en groepen zonder enig plan door elkaar gaat gooien.

Probeer het even opnieuw zodra je weer thuis bent en je je eigen server ook kan nakijken, want als je op je stage adres zit kun je toch weinig nuttigs aangeven.

[ Voor 13% gewijzigd door alt-92 op 23-01-2012 16:19 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device

Pagina: 1

Dit topic is gesloten.