[EX 2003] Rechten probleem

Pagina: 1
Acties:

  • Firefox
  • Registratie: Juni 1999
  • Laatst online: 08-09-2024

Firefox

Een Vurig Vosje

Topicstarter
Hallo iedereen.

Ik zit met een vaag rechten probleem tussen een management console en de exchange server.

Wanneer ik inlog op de Exchange server kan ik alles doen.
wanneer ik met hetzelfde account ben ingelogged op onze management console, mag ik alles binnen de AD aanpassen, de Exchange server benaderen op file niveau, services stoppen en starten, maar ik mag binnen Exchange een heleboel ineens niet meer

Dit uit zich er in dat ik binnen de ADUC geen e-mail aliassen of andere exchange properties mag bewerken, en dat ik als ik in de exchange system manager kijk de mailstores unmounted lijken te zijn.

Ik heb wel gewoon full exchange administrator rechten, dus ik zou technisch gesproken alles moeten kunnen doen en aanpassen.

Server: Win2003 Enterprise Edition / Exchange 2003 Enterprise + Ex2k3SP1
Management station: Win2003 Standaard eval / Exchange 2k3 admintools + SP1.

Natuurlijk is het wel zo dat er heel veel meer draait op het management station (Dell Open Manage, HP WebJetAdmin, SQL 2000 Client tools, etc) om de complete omgeving centraal te beheren.

Better to have loved and lost then never loved at all... yeah right.


  • mutsje
  • Registratie: September 2000
  • Laatst online: 19-02 13:21

mutsje

Certified Prutser

waarom wil je in godsnaam vanaf een windows 2003 SE je Exchange gaan beheren? Ik doe het gewoon vanaf een XP Pro workstation met admintools / Exch admin tools erop werkt prima.

  • Firefox
  • Registratie: Juni 1999
  • Laatst online: 08-09-2024

Firefox

Een Vurig Vosje

Topicstarter
Waarom doen wij dat.

We hebben een grote groep servers te beheren (14 servers op dit moment) waarvan ik eigenlijk de enige systeembeheerder ben. Mijn manager neemt van tijd tot tijd enkele taken van mij over.
We werken met een strikt gescheiden niveau van privileges. Werken met Standaard User rechten en met een persoonlijk administratief account wanneer nodig.

Om het beheer te vereenvoudigen, en ook vanuit huis alle beheerstaken te kunnen doen willen wij een machine hebben waar 2 man gelijktijdig remote op kunnen inloggen (= Remote Administration terminal services) Dat gaat niet lukken op een XP doos.

Zoals gezegd omvat het management station veel meer functies, zoals de Dell Open Manage IT assistant, draait er een SNMP monitor op (PRTG) etc.Het is voor mij dus het doel zoveelmogelijk beheerstools en functionaliteiten samen te brengen op dit ene station zodat ik mijn werk voor een groot deel ook thuis kan doen.

Je zou ook met RDP weer door kunnen loggen naar de specifieke servers, maar geneste RDP sessies worden aanzienlijk veel trager, dus niet echt ideaal te noemen. Mijn externe IP's zijn beperkt, dus ik zit er ook niet op te wachten om alle servers via RDP te publishen (nog ervan afgezien dat dat ook niet veel veiligheid bied). Bovendien hou ik er niet van om op servers in te loggen waar dat niet nodig is.

Better to have loved and lost then never loved at all... yeah right.


Verwijderd

dit gaat heel stom klinken, maar:

zou het misschien een conflictje of ontbrekende rechtentoekenning zijn vanuit je AD?
* niet slaan*

Verwijderd

Firefox schreef op vrijdag 10 december 2004 @ 14:01:
Je zou ook met RDP weer door kunnen loggen naar de specifieke servers, maar geneste RDP sessies worden aanzienlijk veel trager, dus niet echt ideaal te noemen. Mijn externe IP's zijn beperkt, dus ik zit er ook niet op te wachten om alle servers via RDP te publishen (nog ervan afgezien dat dat ook niet veel veiligheid bied). Bovendien hou ik er niet van om op servers in te loggen waar dat niet nodig is.
ik snap waarom je een management server zou willen, maar de redenen die je hier opnoemt zijn nou niet echt overtuigend. je kan namelijk heel goed de tcp port veranderen van rdp en zover ik weet is rdp nog niet 1 keer gecracked. en je logt natuurlijk gewoon in op een server als je een mmc opent van die server!

  • Firefox
  • Registratie: Juni 1999
  • Laatst online: 08-09-2024

Firefox

Een Vurig Vosje

Topicstarter
LinuxNewbie: Als het een rechten probleem in de AD zou zijn, zou ik met het zelfde account ingelogged op de server zelf ook niet moeten kunnen. (of vanaf een werkstation).

iis5_rulez: RDP als protocol is niet gekraakt, dat klopt zover ik weet, maar toch liever zo min mogelijk aan poorten open naar buiten toe. Met een MMC connect je naar de services die draaien op een server, je logt niet in op de machine in de zin dat je op de server zelf een proces op start. Ook MMC processen kunnen crashen. Of je profiel kan niet lekker zijn. Dit kan heel goed de stabiliteit van Windows beinvloeden. Beetje zonde om bijv. een Exchange server plat te laten gaan op zo iets knulligs als een verrot profiel.

Better to have loved and lost then never loved at all... yeah right.


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Doe 's een testje of je op je management server aangelogged op de console wel voldoende rechten krijgt. Aanloggen op de console doe je of fysiek achter het machien of met TSCLIENT /CONSOLE (zo heb je drie terminal sessies, btw)

QnJhaGlld2FoaWV3YQ==


  • Firefox
  • Registratie: Juni 1999
  • Laatst online: 08-09-2024

Firefox

Een Vurig Vosje

Topicstarter
Nope. Ook als ik achter de console zit krijg ik geen rechten.

Ik heb al de Exchange system manager van het systeem gesloopt en opnieuw geinstalleerd, maar helaas. Ook dat heeft het niet opgelost.?!?!

Better to have loved and lost then never loved at all... yeah right.


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Hoe uit zich dat niet mogen bewerken van Exchange properties in ADUC? Zijn de opties greyed out of krijg je echt een message box die "Access denied" zegt?

QnJhaGlld2FoaWV3YQ==


  • Firefox
  • Registratie: Juni 1999
  • Laatst online: 08-09-2024

Firefox

Een Vurig Vosje

Topicstarter
Access Denied Microsoft AD - Exchange Extention.

In eerste instantie werkte rebooten nog wel eens, maar ook dat nu niet meer.
Profiel heb ik ook al een paar keer getrashed, maar daar lijkt het ook niet in te zitten :?

Better to have loved and lost then never loved at all... yeah right.


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Kijk eens naar de permissies op de registry keys
HKLM\System\CurrentControlSet\Control\SecurePipeServers\winreg
HKLM\System\CurrentControlSet\Control\SecurePipeServers\winreg\AllowedPaths
Daar moet op z'n minst LocalAdmin bij staan, er van uitgaande dat je account in de local administrators group van je management server zit.

QnJhaGlld2FoaWV3YQ==


  • Firefox
  • Registratie: Juni 1999
  • Laatst online: 08-09-2024

Firefox

Een Vurig Vosje

Topicstarter
Ik heb nog even verder zitten spitten...
Toen bleek dat ik als Domain\Administrator wel de rechten had, toch nog maar een keer mijn beheerders profiel getrashed. Ik heb nu - met een schoon profiel - wel weer de nodige rechten. We wachten lekker af wanneer ie er weer geen zin in heeft. misschien dat we dan wat wijzer worden.

Better to have loved and lost then never loved at all... yeah right.


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Als die rechten na een tijdje verdwijnen, ga ik denken dat er een of andere policy actief is.
Toevallig eentje aangemaakt voor terminal server users?

QnJhaGlld2FoaWV3YQ==


  • Firefox
  • Registratie: Juni 1999
  • Laatst online: 08-09-2024

Firefox

Een Vurig Vosje

Topicstarter
Dat wel, maar die is ingesteld op de container van de Terminal servers, met die instelling van
"Apply userpolicy settingsto all users logging on to these machines."

Het management station valt daar (uiteraard) niet onder.

Better to have loved and lost then never loved at all... yeah right.


  • Luppie
  • Registratie: September 2001
  • Laatst online: 14-08-2025

Luppie

www.msxinfo.net

Je kan voor de zekerheid een RSoP draaien, om policy;s uit te sluiten.

offtopic:
Cool, een groot gedeelte van AWS2K3VBGF is aanwezig in dit topic. Miischien moeten we binnenkort een AWS2K3VBGF Meeting houden :*)

[ Voor 54% gewijzigd door Luppie op 13-12-2004 16:50 ]

Heb je iets aan mijn antwoord ? Een thumbs-up wordt zeker op prijs gesteld.


Verwijderd

offtopic: hoe kan je daar lid van worden? :)

  • Firefox
  • Registratie: Juni 1999
  • Laatst online: 08-09-2024

Firefox

Een Vurig Vosje

Topicstarter
Nope... RSoP is precies het zelfde als wanneer ik op de console inlog, of wanneer ik op mijn eigen - ietwat functioneel beperkte - werkstation inlog inder het zelfde account.

Better to have loved and lost then never loved at all... yeah right.

Pagina: 1