Windows XP eingeschränktes Konto: Dienst starten
Geizhals » Forum » Software » Windows XP eingeschränktes Konto: Dienst starten (32 Beiträge, 324 Mal gelesen) Top-100 | Fresh-100
Du bist nicht angemeldet. [ Login/Registrieren ]
....
Re(4): Windows XP eingeschränktes Konto: Dienst starten
05.07.2006, 22:33:48
runas hätt ich aber so verstanden: [...]

runas selbst hast Du auch richtig verstanden, darum geht es nicht.
Nur: Du hast es in diesem Fall nicht mit dem klassischen runas-Problem zu tun.

Hier liegt die Aufgabenstellung darin: ich bin User, der keinerlei Dienste starten und/oder stoppen darf, egal welcher User dann als Dienstkonto verwendet wird.
Weil es kann ja zB. durchaus sein, dass unser Harry mal kein Admin auf einer Maschine ist, aber trotzdem den Print Spooler neu starten müsste. Wenn Harry aber keine Rechte hat, den Spooler direkt über die Dienstverwaltung neu zu starten, das Admin-Kennwort nicht hat und damit auch ein runas nicht geht kann das Lokale Systemkonto noch so oft volle Rechte haben, Du wirst die Meldung "Zugríff verweigert" bekommen.

Um das zu umgehen gibt es jetzt zwei Möglichkeiten: a) Du hackst das Admin-Passwort (war nicht sicher, ganz typisch "Enter") und kannst über ein runas entweder in der MMC oder der Kommandozeile den Spooler neu starten, weil dann der User eben alle Dienste stoppen und starten darf, oder b) Du vergibst per subinacl auf genau diesen einen Dienst für Harry das Recht, diesen stoppen/starten zu dürfen. Er kann dann zwar noch immer nicht den Virenscanner oder die Firewall abschalten die auch als Dienste laufen, aber zumindest den Spooler auf seiner Workstation verwalten.
Und ob das Spooler Service dann als lokales Systemkonto oder einem eigens für den Dienst angelegten "SpoolerAdmin"-User-Konto (das lokaler Admin ist) läuft ist unerheblich.

Was aber nach wie vor nicht ginge: das Spooler Service mit dem Dienstkonto "Harry" auszuführen. Denn Harry war ja kein lokaler Admin...

Vergleiche das mit einer Delegation im AD: Du bist Domänen-User, und ich hab Dir das Recht gegeben, Passwörter zurückzusetzen. Aber darfst Du auch User anlegen?

greetz

glockman B-)

- Ich bin ein Geek und steh dazu -
Antworten PM Übersicht Chronologisch Zum Vorgänger
 
Melden nicht möglich
 

Dieses Forum ist eine frei zugängliche Diskussionsplattform.
Der Betreiber übernimmt keine Verantwortung für den Inhalt der Beiträge und behält sich das Recht vor, Beiträge mit rechtswidrigem oder anstößigem Inhalt zu löschen.
Datenschutzerklärung