TASTE-OF-IT

SBS 2011 – Domainbenutzer als lokalen Administrator auf Clients einrichten

Logo SBS 2011

Logo Windows Small Business Server 2011

System ist ein Small Business Server 2011 auf dem ein Benutzer für adminsitrative Zwecke auf den Clients eingerichtet werden soll. Dieser Weg ist im Grunde eher für kleinere Büros gedacht, da der nachfolgende Weg  bei größeren Netzwerken wohl eher zuviel Aufwand bedeuten würde In diesem Fall sind es 6 Windows 7 Clients. Die Anforderung ist einen lokalen Administrator zu haben der für Installationen von Updates von z.B. Firefox genutzt werden kann. Auch sollte schnell ein Scanner oder ähnliches lokal angeschlossen werden können.

Dieser Weg ist voll über die Konsole des SBS 2011 möglich und ähnelt dem der Erstellung eines neuen Benutzers. Der Vorteil dieses Weges im Gegensatz zur Nutzung eines lokalen Adminstrators auf dem Client, ist die zentrale Verwaltung des Users. So kann das Passwort zentral geändert und der User ggf. auch gesperrt werden. Der Nachteil, steht das Active Directory nicht zur Verfügung, wird der User auch nicht lokal funktionieren. Los gehts:

1. die Verwaltungskonsole starten und Benutzer und Gruppen anklicken

SBS 2011 Benutzer und Gruppen

2. rechts unter Tasks ein “Neues Benutzerkonto hinzufügen” anklicken

SBS 2011 neues Benutzerkonto

3. hier den Namen z.B. “lokalerClientAdmin” vergeben

SBS 2011 Benutzerkonto anlegen

4. natürlich noch ein sicheres Passwort vergeben – Empfehlung sind min 12 Zeichen aus Groß- und Kleinbuchstaben mit Zahlen und Sonderzeichen 😉

SBS2011 Benutzerkonto Kennwort

5. Erstellung mit dem Klick auf “Erstellen” abschließen, sodass nun der SBS für uns den gesamten Rest durchführt

SBS2011 Benutzerkonto erstellen

6. an dieser Stelle passiert das entscheidende, die Zuweisung des “lokalenClientAdmin” zu den Clients

SBS2011 Benutzer lokalen Computer zuweisen

7. Hier die Zugriffseben für den lokalenClientAdmin für jeden Client auf “Lokaler Adminstrator” einstellen

SBS2011 Benutzer lokalen Computer zuweisen

8. als nächstes ändere ich noch ein paar Einstellungen des Benutzerkontos – dieses  soll ja nur für die Installation und Wartung am Client verwendet werden- hierfür unter Tasks von Benutzer und Gruppen auf “Eigenschaften des Benutzerkontos bearbeiten” klicken

SBS2011 Eigenschaften Benutzerkonto

9. unter Remotezugriff deaktiviere ich alle Optionen wie “Der Benutzer kann auf Remotewebzugriff zugreifen”

SBS2011 Eigenschaften Benutzerkonto Remotezugriff

10. Abschließend deaktiviere ich noch alle Optionen unter Websites: “Interne Website” und “Outlook Web-Access”

SBS2011 Eigenschaften Benutzerkonto Websites

Das war es. Nach dem nächsten Neustart der Clients oder nach einem gpupdate /force oder der nächsten routinemäßigen Anwendung der Policies, ist der “loakleClientAdmin” einsetzbar. Noch kurz zum Fall, dass wesentlich mehr Clients im Netzwerk sind. Hier muss, soweit ich weiß, direkt über den Gruppenrichtlinieneditor gegangen werden. Es wird eine entsprechende Sicherheitsgruppe angelegt, die dann in den Richtlinen der OU der Clients angewendet wird. In dieser wird diese Gruppe der Gruppe der lokalen Administratoren hinzugefügt. Danach kann jeder Domainuser dieser Gruppe hinzugefügt werden, sodass dieser lokale Adminrechte erhält. Ob Sinn oder Unsinn dieser gesamten Aktion entscheidet jeder von Fall zu Fall und im Einzelfall selber 😉

Die mobile Version verlassen