Einzelnen Beitrag anzeigen

Benutzerbild von Luckie
Luckie

Registriert seit: 29. Mai 2002
37.621 Beiträge
 
Delphi 2006 Professional
 
#5

Re: WIN XP Prof: Eingeschränkten Benutzern die Rechte entzie

  Alt 13. Jan 2005, 21:12
Zitat von Dannyboy:
10. So far, so good. Nun öffnet mal mit dem Explorer das Verzeichnis <C:\Windows\system32>. Hier findet ihr den VERSTECKTEN Ordner <GroupPolicy>. (Vorraussetzung ist natürlich ein Einblenden der versteckten Dateien und Ordner). Nun auf <GoupPolicy> rechtsklicken > Eigenschaften > Sicherheit > und nun erfolgt der entscheidende Schritt:

11. Dem aktuellen Konto (bei mir ist das DANNYBOY) den Vollzugriff verweigern, d.h. ihr entzieht dem aktuellen Benutzer alle Lese – und Schreibrechte auf diesen Ordner (und auf die darin enthaltenen ADM.-Dateien für die Verwaltung von Gruppenrichtlinien). Das Einstellungsfenster für Sicherheit NICHT schließen.

12. Das Gleiche solltet ihr ihr jetzt noch für die Gruppe <Administratoren> tun (falls diese Gruppe nicht angezeigt wird, dann müsst ihr sie <hinzufügen>, es sei denn, ihr möchtet dem versteckten Admin-Konto auch Rechte entziehen. Also: Der Gruppe <Administratoren> auch den Vollzugriff auf den Ordner <groupPolicy> verweigern.

13. Alles schließes, aktuelles Konto abmelden.

14. Was geschieht nun? – Die Gruppenrichtlinien und die damit verbundenen, eingeschränkten Rechte werden beim Öffnen eines eingeschränkten Benutzerkontos aus dem Ordner <groupPolicy> geladen und somit korrekt an diese Benutzer verteilt, d.h. deren Rechte sind eingeschränkt. [b]Wenn man sich aber nun wieder als Admin anmeldet, so können diese eingeschränkten Rechte aus <groupPolicy> nicht für den Admin geladen haben, da wir jeglichen Zugriff auf diesen Ordner gesperrt haben. Tja, und da keine Einschränkungen für den Admin geladen werden konnten, erteilt das Betriebssystem ihm eben einen Vollzugriff (so wie sich das für
Ähm, ich glaube, wenn ich das so lese, du hast da was nicht so ganz verstanden, was die Gruppenrichtlinien angeht. Wenn die Einstellungen für deine neue Gruppe, die Einstellungen für die Administratorengruppe beeinfliussen, dann hast du definitiv was falsch gemacht. Und wenn du es richtig machst, dann brauchst du der Administratorengruppe auch nicht den Zugriff auf den Ordner mit den Policies zu verweigern, damit die Regeln für die Administratorengruppe nicht gelten. Ich kann mir nicht vorstellen, dass das der von Microsoft dokumentierte Weg ist.

Nachtrag:
Wenn ich eine neue Gruppe erstellen, so denke ich mir das, ich habe es noch nie gemacht, dann kann ich für diese Gruppe bestimmt induviduell Poicies vergeben ohne Das andere Gruppen, hier der Administratoren Alias, beeinflusst wird.
Michael
Ein Teil meines Codes würde euch verunsichern.
  Mit Zitat antworten Zitat