Active Directory Objektberechtigungen

CB_KeinNameFrei

Lieutenant
🎅Rätsel-Elite ’24
Registriert
Juli 2009
Beiträge
947
Hallo zusammen,

ich hab hier ein Phänomen, was mich etwas verwirrt, und ich würde es gerne verstehen lernen.

Ich habe im Active Directory folgende Struktur: OU3 ist Unterordner von OU2, und OU2 ist ihrerseits Unterordner von OU1.

In OU1 habe ich einer Gruppe in den erweiterten Berechtigungen das Recht "Vollzugriff" gegeben, mit dem Bereich "Untergeordnete Computerobjekte". Die Vererbung ist aktiviert, so dass auch in OU2 und OU3 dieser Eintrag existiert und auch dort Vollzugriff auf Computerobjekte angibt. Es existiert kein "Verweigern"-Eintrag irgendwo in der OU-Struktur.

Wenn ich die "Effektiven Berechtigungen" dieser Gruppe auf eine der OUs anzeigen lasse, dann ist dort alles rot markiert - kein Zugriff. Wenn ich dasselbe auf ein Computerobjekt ausführe, welches in einer dieser OUs ist, dann ist dort alles grün markiert - also Vollzugriff. Soweit, so gut: so sollte es sein!

Allerdings: wenn ein Mitglied dieser Gruppe versucht, ein Computerobjekt von einer OU in die andere zu verschieben, dann bekommt er eine Fehlermeldung mit "Zugriff verweigert".

Braucht ein Benutzer denn unbedingt Zugriff auf die OU selbst, wenn er Computerobjekte verschieben will, selbst wenn er in sowohl der Quell-OU als auch der Ziel-OU Vollzugriff auf Computerobjekte hat? Das finde ich irgendwie nicht logisch. Aber wenn dem so ist, welche Berechtigungen müsste dieser Benutzer denn auf die OUs bekommen? Eigentlich soll er am liebsten an den OUs selbst gar nichts machen dürfen, sondern nur an den darin enthaltenen Computern...
 
Welches BS wird denn überhaupt verwendet bzw. Funktionsebene?
 
Zuletzt bearbeitet:
Funktionsebene ist 2003. Betriebssysteme, die zur Administration verwendet werden, können so ziemlich alles sein - Server 2003, 2008, 2012.
 
Also eigl sollte es gehen... Um ein C-Objekt zu verschieben benötigt man z.B. von OU1 in OU2 das Recht löschen in OU1 und erstellen in OU2 das sollte eigl durch Vollzugriff erledigt sein vllt mal probieren die rechte per objektverwaltung einzeln zu vergeben und dann es zu versuchen ob es geht, vllt. ist die Replikation noch nicht vollständig durchlaufen, wodurch evtl. auch noch nicht alle Rechte verfügbar sind.
 
Okay, ich habe etwas mit der Objektverwaltungsdelegation gespielt... das Ding legt zwei Einträge an. Einen mit Vollzugriff wie ich ihn auch erstellt hatte, aber zusätzlich auch noch ein weiteres das auf "Dieses und alle untergeordneten Objekte" zieht. Und dort wird auch tatsächlich auf die OU ein "Computerobjekte erstellen/löschen" Recht vergeben. Der Eintrag wird erst sichtbar, wenn man den Bereich umstellt... was auch erklärt weshalb ich vorher nichts dergleichen gesehen habe.

Ich werde jetzt mal mit dem Setting testen, sobald das durchrepliziert wurde.
 
Zuletzt bearbeitet:
Ok, denn berichte mal ob es klappt oder nicht.
 
Zurück
Oben