Toon posts:

[W2K/WXP] Probleem met domein gebruikers en "unlock" rechten

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb hier een mooie samba domein server ... wat usertjes erin etc. Ook heb ik wat daarbij horende pc's .. ik heb 3 algemene pc's (1x w2k, 2x XP ), hier mag iedereen vrolijk achter gaan zitten en ermee stoeien etc. En ik heb mijn eigen XP pctje ..

Probleemstelling..
Als ik mijn eigen pc lock, dan kan een andere domein gebruiker deze gewoon vrolijk unlocken (as in, dat hij mijn gebruiker uitlogt) Dit is dan omdat alle gebruikers Domain Admins zijn, maar ik wil dat die gebruikers mijn pc niet kunnen unlocken. Ik wil zelfs dat deze gebruikers hier niet eens kunnen inloggen.
Kan xp niet een lijst van gebruikers hun login deny'n.

Ik heb zelf al wat rond gesnuffelt tussen die user account meuk van xp, maar aangezien ik niet zo'n windows goeroe ben, ken ik het allemaal niet zo vinden (als het al kan).

p.s. Ik kan de gebruikers niet van hun domain admin groep afhalen omdat ze op die andere pc's elkaar wel moeten kunnen unlocken, dan hoef ik er niet altijd bij te zijn als ze een op een pc willen werken.

  • mutsje
  • Registratie: September 2000
  • Laatst online: 04-05 11:16

mutsje

Certified Prutser

dus je maakt iemand domain admin omdat hij een pc moet kunnen unlocken 8)7 misschien eerst terug naar de schoolbanken en eens uitzoeken hoeveel meer rechten domain admins nu eigenlijk hebben...........

Verwijderd

Topicstarter
die hebben meer rechten, dat weet ik ook wel, maar ik gebruik die functie ;)

en als je nu ipv commentaar geven nu even denkt ;) dan heeft de wereld vandaag ook weer 1 zeiker minder gehad :)

[ Voor 44% gewijzigd door Verwijderd op 06-10-2004 19:12 ]


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
Verwijderd schreef op 06 oktober 2004 @ 19:07:
die hebben meer rechten, dat weet ik ook wel, maar ik gebruik die functie ;)

en als je nu ipv commentaar geven nu even denkt ;) dan heeft de wereld vandaag ook weer 1 zeiker minder gehad :)
maak je die gasten toch geen domain admin, maar gewoon localadmin op de andere workstations, op jouw pc zijn ze dan geen localadmin

A wise man's life is based around fuck you


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Verwijderd schreef op 06 oktober 2004 @ 07:12:
p.s. Ik kan de gebruikers niet van hun domain admin groep afhalen omdat ze op die andere pc's elkaar wel moeten kunnen unlocken, dan hoef ik er niet altijd bij te zijn als ze een op een pc willen werken.
Een logischere methode zou zijn om het locken van de PC gewoon niet toe te staan. Iedereen laten werken als administrator is gewoon niet slim(tm) :)

Verwijderd

Topicstarter
nou .. uit ervaring is gebleken dat wanneer een user geen domain admin is .. dat hij ook de helft van de software niet kan gebruiken, dan moet je lelijk het register gaan editen om ze die access wel te geven ..

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Een domain admin heeeft op een individuele PC net zo veel rechten als een lokale admin, met dat verschil dat een domain admin op het hele domain admin is en dus potentieel niet alleen z'n eigen PC kan verpesten maar ook die van anderen.

"De helft van de software" is heel relatief - voor de normale office gebruikers zal echt gewoon alles werken, voor een power user werkt er misschien een aantal dingen niet en moet je echt in de registry gaan, of kan je via 'Run as' dit bewerkstelligen :)

Verwijderd

Topicstarter
!ID!

als ik nu een aparte groep aanmaak voor die users, die op de lokale pc in de administrators groep gooi (want ze moeten alles op hun eigen pc's kunnen, ook installeren, etc. .. als ze het vernachelen heb ik altijd nog een mooie image liggen) . Dan kunnen ze niets op mijn pc, maar wel op die van hunzelf.
Pagina: 1