[W2K3] DC beheren met een account zonder domeinbeheerder

Pagina: 1
Acties:

  • PenguinPower
  • Registratie: Juni 2001
  • Laatst online: 08-05 15:11

PenguinPower

May the SOURCE be with you

Topicstarter
Bij een nieuwe lokatie wil ik eigenlijk een domeincontroller neerzetten die in de active directory van ons zit . Echter de beheerder die daar beheer over die machine moet hebben (dus ook bv shares maken) Mag in active directory niet lid zijn van de domeinbeheerders groep.

Hoe pak ik dit aan? Met een member server was het namelijk een kwestie van het lid maken van de locale beheerders groep. Ook mag dit account alleen maar die specificieke DC beheren, en bijvoorbeeld niet die van ons.

Is dit uberhaupt mogelijk?

Verwijderd

Jahoor, dit is mogelijk.

Dmv GPO's is het mogelijk om de rechten te beperken die een gebruiker heeft.

Geef je em dus wel een Domain Admin account, maar die ga je strippen.

  • PenguinPower
  • Registratie: Juni 2001
  • Laatst online: 08-05 15:11

PenguinPower

May the SOURCE be with you

Topicstarter
Ja ok, maar dan heeft hij nogsteeds volledig recht over bijvoorbeeld Active Directory, aangezien hij Domain Admin is... toch?
Ik was niet vanplan om in mijn hele AD te zetten Deny voor objecten aan te maken / te verwijderen bij die gebruiker, behalve dan bij de ou waar hij daadwerkelijk iets mag :)

[ Voor 42% gewijzigd door PenguinPower op 05-04-2004 22:37 ]


Verwijderd

Zoeken op "delegation of control".

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
1 woord: 'delegate'

rechtermuisknop op je OU en dan 'delegate control'

en is server operator niet genoeg dan :? dan kan ie de server beheren (de DC's) maar die DC kan je dan wel in een aparte OU zetten en hem daar wat rechten op geven

A wise man's life is based around fuck you


  • PenguinPower
  • Registratie: Juni 2001
  • Laatst online: 08-05 15:11

PenguinPower

May the SOURCE be with you

Topicstarter
Ach stom Server Operator... had ik moeten weten.

Thx

Dat ik kan delegeren begrijp ik. Maar als je domein admin bent heb je als gebruiker al volledig control over AD. Vandaar mijn opmerking over Deny
Maar is nu natuurlijk niet meer nodig...

[ Voor 11% gewijzigd door PenguinPower op 05-04-2004 22:46 ]

Pagina: 1