Toon posts:

[Win2K] in welke lokale groepen zit een globale user???

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo!

We hebben hier een omgeving met globale users (vb.
EU\GVANGAE), globale groepen (vb. EU\BEPUU_GROEP_C) en
Lokale groepen op verschillende member servers (vb.
\\bepuufs3\PUU_GROEP_D)

Een globale user kan in een globale groep zitten, maar kan
ook in een heel aantal lokale groepen zitten.

Ik zoek een tool of methode waarmee ik uit volgende
gegevens: naam globale user + lijst member servers, een
lijst kan maken met de naam van alle groepen waar de
gebruiker in zit.

Indien mogelijk zou ik ook een lijst willen maken met álle
rechten van een bepaalde user. Dus ook die waarbij de
globale user zélf security is gegeven op de folder, in
plaats van et worden toegevoegd aan een groep die de
rechten reeds heeft (zoals hier meestal wordt gewerkt)

Tnx!

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

"Globale Users" bestaan helemaal niet en dat wat jij "locale groepen" noemt, zijn machine groepen. "Locale groepen" zijn groepen die niet naar trusted domains gerepliceerd worden; "globale groepen" worden dat wel.
Enniewee, je zult met "NET ACCOUNTS" of soortgelijke commando's al je servers moeten query-en en het totaal overzichtje in een database of in Excel moeten proppen en ze dan achterstevoren sorteren (op user). Dan begrijp je meteen waarom er in een serieus bedrijf geen machine groepen gebruikt worden.

QnJhaGlld2FoaWV3YQ==


Verwijderd

Topicstarter
Probleem is dat dit regelmatig moet gebeuren.
Vroeger gebruikten we hier DUMPACL. Daarmee lukt 't ook, maar helaas is daar geen scripting mogelijk (toch niet voor wat ik wil doen)

Dus een deftige tool; ik weet dat 't moet bestaan!!, da's wat ik nodig heb!!

De reden dat we hier lokale groepen (of machinegroepen, zoals jij 't noemt) hebben, is dat er hier verschillende domeinen zijn. ZOdus kunnen we in die lokale groepen ook GLOBALE groepen zetten! snappie?

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Probeer effe helder tekrijgen of het daadwerkelijk locale machine groepen zijn (die dus alleen in de SAM van de server in kwestie bestaan) of dat het domain local groups zijn. In het ene geval moet je alle servers query-en, in het andere geval alleen maar de PDC's van je domains.
Als je er een programma voor wilt, moet je eens naar Hyena kijken, dan kun je rechts-klikken en "export to .csv" doen. Die .csv's kun je dan inlezen in Excel o.i.d.

QnJhaGlld2FoaWV3YQ==


Verwijderd

Topicstarter
Het zijn wel degelijk LOKALE groepen, enkel bekend op de server zelf!
In deze lokale groepen kan ik domain users (benaming globale groepen was misschien verkeerd gekozen) plaatsen.

Ik heb in elk geval hyena hier staan! (v 4.2)
Waar moet ik precies rechts klikken om een csv file te verkrijgen?
Krijg ik dan een cvs file met Alle lokale groepen & Alle members in die groepen?

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Verwijderd schreef op 18 december 2002 @ 14:18:
Het zijn wel degelijk LOKALE groepen, enkel bekend op de server zelf!
In deze lokale groepen kan ik domain users (benaming globale groepen was misschien verkeerd gekozen) plaatsen.
In dat geval zou'k aan het management maar eens een clean-up operatie voorstellen. Als je al die machine locale groepen omzet naar domain local groups, kun je het aantal groepen fors terugbrengen en wordt je probleem een stuk overzichtelijker.
Ik heb in elk geval hyena hier staan! (v 4.2)
Waar moet ik precies rechts klikken om een csv file te verkrijgen?
Krijg ik dan een cvs file met Alle lokale groepen & Alle members in die groepen?
Ik vrees dat je alleen op de groep kunt rechts-klikken en je krijgt dus per groep een .csv file == veel werk

QnJhaGlld2FoaWV3YQ==


  • The End
  • Registratie: Maart 2000
  • Laatst online: 18:16

The End

!Beginning

Brahiewahiewa schreef op 18 december 2002 @ 14:26:
[...]

In dat geval zou'k aan het management maar eens een clean-up operatie voorstellen. Als je al die machine locale groepen omzet naar domain local groups, kun je het aantal groepen fors terugbrengen en wordt je probleem een stuk overzichtelijker.

[knip]
Wat doen jullie dan met de builtin/local groups zoals Administrators? Dit is geen Domain local group maar een Builtin local group en volgens mij kan je daar niks aan veranderen/deleten.

Verwijderd

Simpelste :


Als je een lijst hebt met servers die je uit wilt lezen maak je een klein script wat s'nachts de server benaderd en alle leden van de container Local Group of Global Group uitleest via LDAP of ADSI. Dan loopen voor elke server

Dit pleur je in het gewenste formaat en lees je uit.

Ldap geeft alle informatie voor een Win2K machine, Adsi is voor een NT 4 machine

[ Voor 19% gewijzigd door Verwijderd op 18-12-2002 14:49 ]


Verwijderd

Eenvoudig is via mijn voornoemende loop voor elke server. Daarna alle output in een txt file dumpen.
Txt naar databeest in SQL of andere database zooi.


Perfect om een rapportage uit te voeren.


Je kunt op deze manier ook users toevoegen/verwijderen/editen.
Buit-int groepen kun je weinig aan doen, hooguit gebruikers toevoegen en verwijderen.


Met een beetje handig scripten kun je zelfs de bestaande accoutns (admin etc) voorzien van een ander password op basis van een logaritme of computernaam.

Verwijderd

Topicstarter
[quote]Brahiewahiewa schreef op 18 December 2002 @ 14:26:
[...]

In dat geval zou'k aan het management maar eens een clean-up operatie voorstellen. Als je al die machine locale groepen omzet naar domain local groups, kun je het aantal groepen fors terugbrengen en wordt je probleem een stuk overzichtelijker.

[...]

Dat kan dus niet he...
We moeten lokale groepen hebben, omdat daar globale groepen in kunnen!

Verwijderd

LDAP en Adsi kunnen alle computer objecten manipuleren. Dus ook globale groepen en lokale groepen.

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Verwijderd schreef op 18 december 2002 @ 15:22:
[...]Dat kan dus niet he...
We moeten lokale groepen hebben, omdat daar globale groepen in kunnen!
Dat kan in domain local groups

QnJhaGlld2FoaWV3YQ==


Verwijderd

je kan niet altijd met domain local groups werken... als je bijv nog in mixed mode draait...

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Verwijderd schreef op 18 December 2002 @ 17:58:
je kan niet altijd met domain local groups werken... als je bijv nog in mixed mode draait...
In mixed mode heb je juist wel domain local groups; je hebt alleen geen universal groups.

QnJhaGlld2FoaWV3YQ==

Pagina: 1