Domain Admin auf nur eine OU

k0ntr

Commodore
Registriert
Okt. 2007
Beiträge
4.232
Hallo

Ist es möglich, dass man einen Adminkonto erstellt der nur auf eine OU Zugriff hat anstelle auf viele?
 
Ja, musst eben einen neuen Admin anlegen und die Rechte auf alle OUs von Hand entsprechend anpassen.
 
k0ntr schrieb:
Ist es möglich...?
Ja
Spaß bei Seite, aber die Vorredner haben recht, du musst deine Frage genauer formulieren.

lege dir einfach eine neue AD-gruppe an zB: grp-half-admin und fügst den User in die Gruppe hinzu
Dann Rechtsklick auf die OU unter Sicherheit, fügst du die Gruppe mit den Berechtigungen hinzu, die du haben willst.
 
Zuletzt bearbeitet:
Ergänzend, der Admin sollte dann natürlich nicht parallel auch Mitglied der Domain Admins sein.
 
  • Gefällt mir
Reaktionen: kamanu und Prodotyp
k0ntr schrieb:
Hallo

Ist es möglich, dass man einen Adminkonto erstellt der nur auf eine OU Zugriff hat anstelle auf viele?
Anders gefragt: was möchtest du tun oder erreichen?

Ein Admin externen Zugriff auf OU-Objekte kann man auch realisieren z.B. Lehrer, die Benutzerkonten für ihre eigene Klasse bearbeiten dürfen, restliches aber verweigert oder gar ausgeblendet wird.
 
Domänadmin auf nur eine OU: Nein, das geht nicht.
Siehe Post von kamanu.
Dein genaues Vorhaben wäre interessant um genauere Tipps geben zu können.
 
  • Gefällt mir
Reaktionen: kamanu
Ich habe verschiedene Standorte A,B,C,D und der Admin von Standort D soll nicht Rechte für A B und C haben, einfach zur Sicherheit damit der Admin bei den anderen nichts ändert/kaputt macht.
 
Was sollen die Standort Admins denn genau machen?
Benutzer anlegen und pflegen?
Oder auch Geräte in die Domäne, Gruppenrichtlinien, Email, Berechtigungen vergeben etc.
Eine einfache Benutzerverwaltung ist leicht gemacht!
https://docs.microsoft.com/de-de/tr...components/remote-server-administration-tools
Bin leider nicht am PC, aber über mit RSAT, unterschiedlichen Domain-Usern! (User dürfen nicht in der Domänenadmin Gruppe sein, sonst haben sie vollzugriff auf alles!) und angepassten MMC kannst du jedem Standort Admin die einzelne OU zur Verfügung stellen.
 
  • Gefällt mir
Reaktionen: kamanu und elefant
Ohne AD-Spezialist zu sein ist mein Verständnis für eingeschränkte Admins wie folgt:

1) keine Domänen-Admin Rechte Vergeben!
2) Dann musst du für jeden Standort eine Admin-Gruppe (Sicherheitsgruppe) erstellen
3) Entsprechend auf allen Geräten an dem Standort die Sicherheitsgruppe als lokalen Administrator hinterlegen (am besten per GPO)
4) Dann den Admin-Usern die entsprechende Sicherheitsgruppe zuweisen

Ist aber auch 'ne Frage was die machen sollen, z.B. wenn jemand einen Exchange-Server betreuen soll braucht dieser mindestens optional einen Domain-Admin Account der gleichzeitig Organisations-Management Rechte hat. (Wobei sich ein Domain-Admin natürlich mühelos selber alle zusätzlichen Rechte holen kann...)
Diese Rechte sind spätestens notwendig wenn der Exchange-Server geupdated werden soll. Lediglich Mailkonten anlegen usw. geht natürlich mit deutlich weniger Rechten und kann innerhalb Exchange gepflegt werden. (Exchange jetzt nur als Beispiel weil ich das selber ganz gut kenne.)
 
Zuletzt bearbeitet:
Zurück
Oben