installationsrechte?

  • moin


    ich möchte einem benutzer "update" rechte in der ad geben, so dass er installationsrechte hat...


    welche rechte muss ich ihm geben? wo?


    bin da n neuling....


    der benutzer dient dazu,windows/office/virenscann updates zu installieren.



    gruss nibblas

    • Offizieller Beitrag

    Hi,


    willst Du die Updates auf dem Client oder einem Server durchführen.
    Eigentlich reichen dafür dann lokale Adminrechte aus.
    Nie mehr Rechte als nötig vergeben.
    Evtl. kann es nötig sein, dem User Dom-Admin Rechte zu geben; dies würde ich aber nur im Notfall tun.


    Bei Bedarf einfach nochmal Posten

  • moin


    die updates werden auf dem server und den clients durchgeführt!


    ich möchte auf keinen fall zu viele rechte vergeben....



    haben bloss admins installationsrechte?


    gruss

    • Offizieller Beitrag

    Hallo,


    da gilt es erst einmal zu Unterscheiden.


    LOKAL reicht in der Regel Hauptbenutzer aus.
    Damit kann SW installiert werden, die keine Änderungen
    an der Registry ausführt.


    Für automatische Updates, Softwareverteilung usw wird in der Regel ein Dienstkonto verwendet.
    (bei Rechnern, die Member eines AD sind)


    Dazu muss man per Richtlinie die Rechte "Run as Service" und "Als Teil des Betriebssystemes handeln", in
    bestimmten Fällen auch noch "Token-Erstellung zulassen" erforderlich sein.


    Als Basis für diesen User / Dienst dient im allgemeinen ein Domänen-Admin-Konto.


    Also mit entsprechender Sorgfalt verwenden, auf JEDEN Fall Kennwort zuweisen!!


    :-x

  • die Gruppe "Hauptbenutzer" hat eingeschränkte Installationsrechte also mit anderen Worten ja soweit ich weiss existiert die Gruppe auch nur lokal und lässt sich im AD nicht einrichten

    Gruss, Renè

  • hmm mit den lokalen konten sehe ich das problem dass jenes auf jedem client eingerichtet werden muss....


    es ist also bloss für administratoren möglich software/updates zu installieren?


    diese frage ist wichtig da ich darauf mein weiteres vorgehen stütze...


    wsus/softwareverteilung scheidet aus, da die updates manuell aufgespielt werden müssen!


    dies würde ein user vor ort vornehmen! dieser soll jedoch eingeschränkte rechte haben.


    ist es möglich einen benutzer zu erstellen mit admin rechten, aber den interaktiven login zu verbieten? bloss als run as dummy zu benutzen?


    gruss nibblas

    • Offizieller Beitrag

    Hallo,


    jein.


    Du müsstes an jedem Client diesen Benutzer als lokalen Admin einrichten.


    Das geht auch vom Arbeitsplatz aus, wenn du als Admin angemeldet bis.


    Pfad wäre dann ntds://firma.local/Computers


    Rechte MT auf den PC, Verwalten, Lokale Benutzer und Gruppen,
    Administratoren, den User auswählen und hinzufügen.


    Geht natürlich nur, wenn der Rechner läuft.


    :P

  • hmm das mit dem hauptbenutzer bei den clients wär ne idee.. oder lokaler admin...


    wie soll ichs beim server machen?
    hätte auch schon daran gedacht einen benutzer "update" zu erstellen und dann per runas zu installieren....


    is nur kacke wegen dem pw...


    sonst noch ideen?

    • Offizieller Beitrag

    Moin,


    als ich kann dir nur noch sagen wie wir es machen.
    Wir haben für solche Zwecke einen Service-User der die entsprechenden Rechte hat. Meist sind dies Dom-Admin rechte.
    Der User ist auch nicht für andere Zwecke da und den Account kennt auch nur die Administration.


    Mit einem Script sei vorsichtig, ob dort nicht das Kennwort im Klartext drinne steht