Avatar billede dotnow Nybegynder
28. august 2007 - 22:44 Der er 11 kommentarer og
1 løsning

Rettigheder på 2003

Jeg har brug for hjælp med hvad der er bedst både praktisk og sikkerhedsmæssigt.

Det er et lille firma med 3 server hvor 2 af dem kører AD i et domain og den sidste kører med lokale brugere.

alle 3 servere kører med styresystem: server 2003 R2

Som det er nu er der kun mig og min kollega som er administrator på disse servere, problemet er at 2 konsulenter skal have adgang til at kunne installere, opdatere, fjerne nogle applikationer ang. hårprodukter.

Umiddelbart ville jeg sige at så er jeg nødt til at give dem administrator rettigheder for at sikre de kan udføre overstående, MEN det er jeg ikke meget for.

En mulighed kunne være at oprette dem i AD som brugere kun med domain user og så oprette dem lokalt på hver enkelt server og tilknytte den konto til AD det ændre bare ikke på at de har mange rettigheder.

Hvad vil i foreslå???

Der skal osse sættes noget audit op så jeg kan se hvem og hvornår der er lavet ændringer men hvor meget bør jeg sætte op og hvordan.

På forhånd tak.
Avatar billede strych9 Praktikant
28. august 2007 - 23:14 #1
Der findes ikke nogen lokal administrator gruppe på en domain controller. Afhængigt af hvilken server de skal have fingrene i må du nok give dem domain admin rettigheder desværre.
Hvis de ikke skal installere programmer på en DC kan du bare oprette dem som almindelige brugere, dernæst logge på den relevante server, og give dem lokale admin rettigheder. (eg. højre klik denne computer, klik manage. Gå til groups og vælg administrators gruppen. Vælg at deres AD brugerkonto skal være medlem).
Avatar billede dotnow Nybegynder
29. august 2007 - 07:46 #2
strych9 tak for svaret men det er jo hvad jeg selv har skrevet, var interesseret i en anden løsning hvor jeg kan undgå de kan pille ved alt, hvis dette ikke er muligt så hvad af audit der skal sættes op på serverne.
Avatar billede bens Nybegynder
04. september 2007 - 16:03 #3
tja. der er jo power user på serveren. Men om den også findes i AD kan jeg ikke huske.
Men powerusers er jo den man skal bruge til andre som skal have "admin" rettigheder, men ikke fulde rettigheder.
Avatar billede dotnow Nybegynder
05. september 2007 - 07:39 #4
bens der er power user lokalt på serveren, problemet er bare så kan du kun installere certified applications og ja du har ret de findes ikke i AD.

Jeg har besluttet de for administrator rettigheder der skal bare sættes audit op så jeg kan se hvis der bliver pillet for meget..

Hvad bør jeg sætte op ?
Avatar billede dotnow Nybegynder
05. september 2007 - 14:36 #5
Ingen der er eksperter på opsætning af audit ??

Hvad med bufferzone du er da en haj på security:-)
Avatar billede strych9 Praktikant
05. september 2007 - 19:20 #6
I bund og grund vil jeg anbefale at du finder et andet konsulentfirma, hvis du ikke føler at du kan stole på at de ikke piller ved mere end de skal...
Avatar billede dotnow Nybegynder
05. september 2007 - 21:20 #7
strych9 du har ret, men ikke en mulig løsning desværre...

Er der ingen der er eksperter mht. opsætning af auditing
Avatar billede strych9 Praktikant
05. september 2007 - 22:34 #8
Auditing slutter du til via en group policy..
Avatar billede dotnow Nybegynder
06. september 2007 - 08:48 #9
ja det er jeg klar over, men det jeg var interesseret i er hvad der bør slås til både så det er til at overskue efterfølgende og smatidig så den logger hvad der er nødvendigt
Avatar billede dotnow Nybegynder
06. september 2007 - 15:19 #10
Jeg har fulgt denne her lidt
http://articles.techrepublic.com.com/5100-6350_11-6028421.html

Dog kan jeg ikke finde stedet hvor man ændrer (having a nonadministrator to do the auditing isn't a bad idea. You can remove the Manage Auditing And Security Log user right from the administrator's group to ensure that only one person has rights to the audit log. )

Jeg har lavet en lokal bruger på standalone serveren som er medlaem at remote desktop så den kan logge på og efterfølgenden tilføjet brugeren til security settings -> local policy -> user rights assigment -> manage auditing and security log og efterfølgende fjernet administrators.. så har jeg prøvet at logge på med en administrator konto men har stadig fuld adgang til at slette log osv. i eventlog.
Men hvor laves denne ændring så en administrator ikke kan slette log men gerne se??
Avatar billede serverservice Praktikant
09. oktober 2007 - 22:14 #11
Umiddelbart bør du sætte audit op på account settings - altså det der har med bruger kontoer og gøre , oprettelse/ændringer - evt. overvåge ændring af policies, men det er bare et forslag.
Men det er bare et forslag og er enig I at det bør være et firma du kan stole på.
Avatar billede dotnow Nybegynder
10. oktober 2007 - 10:42 #12
lukkes da der er sat audit op for længe siden
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester