Toon posts:

[W2K3] Adminpak.msi - rechten tot de tools

Pagina: 1
Acties:

Verwijderd

Topicstarter
Wellicht is de titel niet helemaal duidelijk, daarom hieronder enige uitleg:

Wij gaan waarschijnlijk binnenkort naar een w2k3 domein (nu nog NT) en dus ook naar een active directory. Er zijn 2 domainadmins, waaronder ikzelf, die beiden het adminpak.msi zullen installeren en dus gebruik kunnen maken van deze tools.

Nu wil ik eigenlijk weten of ook mensen die geen domain admin zijn maar toch dit adminpack bij zichzelf installeren, ook de rechten hebben om deze tools op te starten, zoals bijvoorbeeld de snap in: Active Directory Users and Computers. Kan iemand die deze tools (adminpak.msi) installeert, enkel kijken in de active directory of kan hij zelfs dat niet, en hoe zit dat met andere snap ins, zoals bijvoorbeeld dns management.

Als iedereen zomaar dit pack bij zichzelf installeert en kan kijken hoe het dns management ingericht is, dan is dat in ons geval niet echt wenselijk.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Verwijderd schreef op 24 oktober 2004 @ 16:21:
Als iedereen zomaar dit pack bij zichzelf installeert en kan kijken hoe het dns management ingericht is, dan is dat in ons geval niet echt wenselijk.
Als jij je User Rights goed instelt zijn ze geen admin en hebben ze ook geen permissie om je server te benaderen met die utils, laat staan ze zelf te installeren.

[ Voor 5% gewijzigd door alt-92 op 24-10-2004 16:31 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • SenZatioN
  • Registratie: Juli 2001
  • Laatst online: 08-02-2025

SenZatioN

Improvise...

Standaard kunnen de gebruikers deze tools idd gewoon starten, echter zonder wijzingsrechten. Lijkt mij zowieso niet handig als gebruikers al de rechten hebben om van alles op hun werkplek te mogen installeren, maar dat terzijde...
Wat je bijvoorbeeld kunt doen is in een policy opnemen dat deze tools helemaal niet gerunt kunnen worden als dat is wat je wilt.

My software never has bugs, it just develops random features...


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Je kan ook in je Windows 2003 GPO's rechten toewijzen of weigeren voor die tools :)

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


Verwijderd

Topicstarter
Even voor de duidelijkheid: het is dus zo, dat ook al ben je geen admin, je toch de tools kunt installeren en zelfs op kunt starten? Ook al heb je dan geen wijzigingsrechten?

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Verwijderd schreef op 24 oktober 2004 @ 16:44:
Even voor de duidelijkheid: het is dus zo, dat ook al ben je geen admin, je toch de tools kunt installeren en zelfs op kunt starten? Ook al heb je dan geen wijzigingsrechten?
Nee, niet helemaal.
Je AD Users hebben sowieso read rechten op bepaalde AD objects (anders zou je ook bijvoorbeeld niet in een GAL kunnen kijken. Doet Outlook Express ook overigens, daar kan je adressen/namen opzoeken in je AD.).

Of je users software kunnen installeren hangt van je policies af.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
sanfranjake schreef op 24 oktober 2004 @ 16:40:
Je kan ook in je Windows 2003 GPO's rechten toewijzen of weigeren voor die tools :)
Ook voor de afzonderlijke snap-ins van dit adminpack? Het gaat mij erom dat niet iedereen zomaar die snap ins op kan starten.

Inderdaad zou het beter zijn om ervoor te zorgen dat er uberhaupt niets geinstalleerd kan worden, maar dat zit iets lastiger in elkaar en moet op management niveau besloten worden, staat hier dus ook even niet ter discussie.

Er moet nu dus even ervan uitgegaan worden dat iedereen alles kan installeren, maar dat ik niet wil dat iedereen ook die snap ins kan gebruiken, ook niet met enkel kijkrechten.

[ Voor 53% gewijzigd door Verwijderd op 24-10-2004 16:53 ]


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Verwijderd schreef op 24 oktober 2004 @ 16:48:
[...]


Ook voor de afzonderlijke snap-ins van deze tools? Het gaat mij erom dat niet iedereen zomaar die snap ins op kan starten.
Je kan in de policies inderdaad per snap in rechten toewijzen. Heb zelf even geen server in de buurt, maar als ik me niet vergis kan je of alles weigeren en per mmc toegang verlenen. Of andersom, alles toestaan en bepaalde mmc's blokkeren.
Inderdaad zou het beter zijn om ervoor te zorgen dat er uberhaupt niets geinstalleerd kan worden, maar dat zit iets lastiger in elkaar en moet op management niveau besloten worden, staat hier dus ook even niet ter discussie.

Er moet nu dus even ervan uitgegaan worden dat iedereen alles kan installeren, maar dat ik niet wil dat iedereen ook die snap ins kan gebruiken, ook niet met enkel kijkrechten.
Watvoor rechten ga je je gebruikers geven? Local administrator of Power User?

Misschien zou het nuttig zijn om eens een tutorial door te lezen zoals Windows 2000: Account & Computer policy's zetten :) Je kan er echt ontzettend veel mee.

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


Verwijderd

wil je dat gebruikers geen van die tools kunnen gebruiken (en ook lokaal niet) dan zou ik ze het recht om een mmc op te starten ontnemen...
Pagina: 1