Bin Admin, kom´me aber nicht rein!

Hallo,

ich habe an einer Workstation (WS) in unserem Netzwerk das Problem, daß ich mit meinem Login über keinerleit Administratorrechte verfüge, obwohl ich selbst zur Gruppe der Administratoren und zu Domainadmin gehöre, somit auch lokal die Rechte haben müßte.
Das Problem äußert sich darin, daß ich die WS nicht entsperren kann, keine Einstellungen vornehmen kann und auch sonst da nichts administrieren kann :frowning: !

Fragen die mich nun bewegen:

Was ist da los?
Wie kann ich das umgehen?
Welche Regsitrykeys wurden verändert?
(Kann ich die Registry von Doas aus bearbeiten?

Vielen Dank im Vorraus!

Robert

Evtl. bist du in irgendeiner Sicherheitslinie explizit ausgenommen worden? Verbote gehen vor Berechtigungen…

[Bei dieser Antwort wurde das Vollzitat nachträglich automatisiert entfernt]

Evtl. bist du in irgendeiner Sicherheitslinie explizit
ausgenommen worden? Verbote gehen vor Berechtigungen…

Das dürfe doch eigentlich nicht gehen, oder? Den Domainadmin kann doch der lokale Computer nicht aussperren?

Robert

Hallo Robert,

Das dürfe doch eigentlich nicht gehen, oder? Den Domainadmin
kann doch der lokale Computer nicht aussperren?

Aber natürlich kann er das…
Bist Du der Einzige mit Admin-Berechtigung auf dem Rechner? Wenn nein, haben andere Admins auch das Problem?

Gruß
Werner

Aber natürlich kann er das…
Bist Du der Einzige mit Admin-Berechtigung auf dem Rechner?
Wenn nein, haben andere Admins auch das Problem?

Das ist der Rechner meines Kollegen, wir beide sind die lieben Admins. Ich habe momentan das Problem, daß ich nicht an alles ran komme, da er krank ist. Desweiter würe es mich wirklich mal interessieren wie das genau geht! Kann mir das vielleicht jemand erklären?

Robert

Kannst Du aussschließen, daß er Dich (und die DomainAdmins) aus der lokalen (auf dem Rechner) Administrator rausgenommen hat. Das wäre die einfachste Möglichkeit - Effekt, Du kannst Dich mit Deiner Domainkennung zwar anmelden, bist aber lokal ganz noramler User.

Ein andere, etwas kompliziertere Möglichkeit wäre es Deine rechte über Policies einzuschränken - dann müßte man zur genaueren Diagnose schon wissen, was denn ganz konkret nicht funkt.

Kann es sein, daß Dein Kollege Dir mißtraut und Dich bewußt ausgesperrt hat?

Gruß
Werner

Hallo Werner,

danke für die Antwort!

Kannst Du aussschließen, daß er Dich (und die DomainAdmins)
aus der lokalen (auf dem Rechner) Administrator rausgenommen
hat.

Wie soll das gehen?

Kann es sein, daß Dein Kollege Dir mißtraut und Dich bewußt
ausgesperrt hat?

Ich denk mal, daß er etwas Angst um seinen Job hat :smile:)

Robert

Kannst Du aussschließen, daß er Dich (und die DomainAdmins)
aus der lokalen (auf dem Rechner) Administrator rausgenommen
hat.

Wie soll das gehen?

Kann es sein, daß Dein Kollege Dir mißtraut und Dich bewußt
ausgesperrt hat?

Ich denk mal, daß er etwas Angst um seinen Job hat :smile:)

… den Eindruck hab ich auch. Wenn jmd solche Fragen stellt, dann sollte er sich nicht „Admin“ nennen. Wenn ich so einen Kollegen hätte würde ich ihm auch auf meinem PC den Hahn abdrehen. Besser is das.
Kleiner Tip: es gibt auf den Workstations z.b. noch eine lokale Benutzerverwaltung !

Hallo Werner,

danke für die Antwort!

Kannst Du aussschließen, daß er Dich (und die DomainAdmins)
aus der lokalen (auf dem Rechner) Administrator rausgenommen
hat.

Wie soll das gehen?

An der Workstation den Usermanager aufmachen und aus der Gruppe Administratoren die DomainAdmins und sonstige unerwünschte rausnehmen.
An einem Memberserver hat man nach Öffnen des Usermanagers erstmal den „Usermanager for Domains“, d.h. man sieht die Gruppen und Konten der Domäne. Um trotzdem die lokalen Konten bzw. Gruppen zu bearbeiten, im Menü oben links (weiß jetzt nicht wie der Punkt heißt) auswählen, dann auf Domäne auswählen klicken. Jetzt keine der angebotenen Domänen auswählen sondern eintippen: \Rechnername Dann Ok und du kannst die lokalen Konten bearbeiten.

Kann es sein, daß Dein Kollege Dir mißtraut und Dich bewußt
ausgesperrt hat?

Ich denk mal, daß er etwas Angst um seinen Job hat :smile:)

Robert

Ich bedanke mich für die Hilfe und wünsche Euch ein schönes Wochenende!

Robert

Die Oberhand behält ja immer noch das lokale Administrator-Konto. Der Domänen-Admin darf ja auch nur an den Clients ´´Chef´´ sein, da er explizit in der Gruppe Administratoren aufgenommen ist. Ob man den Domänen-Admin wohl aus der Admin-Gruppe löschen kann? Ich habe es noch nicht probiert…

Bernd

[Bei dieser Antwort wurde das Vollzitat nachträglich automatisiert entfernt]

Hallo Bernd,

Die Oberhand behält ja immer noch das lokale
Administrator-Konto. Der Domänen-Admin darf ja auch nur an den
Clients ´´Chef´´ sein, da er explizit in der Gruppe
Administratoren aufgenommen ist. Ob man den Domänen-Admin wohl
aus der Admin-Gruppe löschen kann? Ich habe es noch nicht
probiert…

Selbstverständlich geht das, und genau das habe ich als Ursache für die beschriebenen Phänomene vermutet, siehe Beitrag weiter unen…

Gruß
Werner