Administrators grubundaki kullanıcı Administrator ile aynı haklara sahip değildir (Win 2012 R2)


10

Bir kullanıcı yöneticisi oluşturdum ve bu kullanıcıyı Yönetici Gruplarına koydum (yerel, reklam yok). Ancak bu yönetici kullanıcı Yönetici kullanıcı ile aynı haklara sahip değildir.

Örnek 1: bir dosyanın sahibi SYSTEM'dir ve Administrators Grubu tam denetime sahiptir. Bu dosyaya bir kullanıcı için izinler eklemeye çalışırsam yönetici kullanıcısı için çalışmaz. Yönetici ile sorunsuz çalışır.

Örnek 2: IE Gelişmiş Güvenlik Yapılandırması Yöneticiler için KAPALI, Kullanıcılar için AÇIK olarak ayarlanmıştır. Yönetici için bu sorun yok, yönetici kullanıcı için hala açık.

Bu bir yapılandırma sorunu mu? Eğer öyleyse, bunu düzeltmek için ne yapmam gerekiyor?


1
Bu böyle davranmamalı. Lütfen bu yerel hesabın gerçekten yerel Yöneticiler grubunda olduğundan emin olun. Bu kullanıcı ile giriş yaparken WHOAMI /GROUPS /FO LIST, gerçekten doğru grupların bir parçası olduklarını doğrulamak için çalıştırabilirsiniz .
TheCleaner

5
Yönetici gruplarına üye olduktan sonra yeni kullanıcı ile oturumunuzu kapattınız mı? Erişim jetonu, o makinedeki mevcut oturumun ömrü boyunca değişmeyecek
Mathias R. Jessen

@TheCleaner: üyesi olduğu gruplar: Herkes, NT AUTHORITY \ Local hesabı ve Administrators grubunun üyesi, BULTIN \ Administrators, BUILTIN \ Users, NT AUTHORITY \ REMOTE INTERACTIVE LOGON, NT AUTHORITY \ INTERACTIVE, NT AUTHORITY \ Authenticated Users , NT AUTHORITY \ Bu Organizasyon, NT AUTHORITY \ Yerel hesap, LOCAL, NT AUTHORITY \ NTLM Kimlik Doğrulaması, Zorunlu Etiket \ Orta Zorunlu Seviye
Maarten

Bir etki alanında olmadığı için, bunun bir UAC sorunu olup olmadığını merak ediyorum. Sunucuda UAC'yi (Kullanıcı Hesabı Denetimi) devre dışı bırakırsanız, o zaman çalışır mı? social.technet.microsoft.com/wiki/contents/articles/…
TheCleaner

UAC'yi devre dışı bıraktıktan sonra hak sorunu (örnek 1) iyi görünüyor. IE ESC hala bir sorun.
Maarten

Yanıtlar:


18

Bu , yönetici haklarına sahip olsanız bile, açıkça istemediğiniz sürece onlara sahip olmamanızı sağlayan bir özellik olan (birçok kişi tarafından nefret edilen) bir özellik olan Kullanıcı Hesabı Denetimi'nden kaynaklanabilir . UAC davranışını (her ikisi de bulunur Computer settings\Windows settings\Security settings\Local policies\Security options) düzenleyen iki ayrı politika vardır; bunlardan biri yerleşik Administratorhesap için, diğeri diğer tüm yönetici kullanıcılar için:

  • Kullanıcı Hesabı Denetimi: Yerleşik Yönetici hesabı için Yönetici Onay Modu (varsayılan olarak devre dışıdır)
  • Kullanıcı Hesabı Denetimi: Tüm yöneticileri Yönetici Onay Modunda çalıştır (varsayılan olarak etkindir)

Bu ne anlama geliyor geçerli: varsayılan olarak, dahili Administratordiğer tüm yönetici kullanıcılar ise UAC etkilenmez hesaba vardır ; bu nedenle, bir yönetici kullanıcının (yerleşik olandan farklı Administrator), Administratorsgrubun bir üyesi olsa bile, aslında yönetici haklarına sahip olmaması mümkündür .

Daha fazla bilgi burada .


2. ayarın devre dışı bırakılması Windows 10'da benim için sorunu çözdü. Bu ayarın neden var olduğunu açıklayabilir misiniz? Bu grubun üyeleri varsayılan olarak söz konusu grubun izinlerine erişemezse Yönetici grubuna sahip olmanın anlamı nedir?
Mordred

1
Mesele şu ki, UAC, yönetici haklarına sahip kullanıcıların yanlışlıkla kendi ayaklarına vurmalarını durdurur, çünkü sistemden açıkça sahip olmaları gereken ayrıcalıkları vermelerini istemeleri gerekir (bir programı başlatırken "yönetici olarak çalıştır").
Massimo

1
Ancak, uygulama o kadar keskindir (Windows Gezgini'nde "yönetici olarak çalıştır" ı kullanamazsınız, çünkü her zaman çalışır ve yükseltilmiş haklarla başka bir örneğini başlatamazsınız) çoğu güç kullanıcısı UAC'yi tamamen devre dışı bırakıyor , bilgisayarlarını gerçekten kullanabilmek için.
Massimo

2
UAC, Windows Vista'dan beri var, ancak Windows 8 ve sonraki sürümlerde (10 dahil) daha da kötü, çünkü UAC'yi devre dışı bırakmak Metro / Modern uygulamaların çalışmasını etkili bir şekilde durduruyor: bilinmeyen bir nedenden dolayı, aslında çalıştırmak için UAC'ye ihtiyaçları var gibi görünüyor , ve UAC devre dışıysa bile başlamazlar.
Massimo

1

Benzer bir durum vardı ve http://clintboessen.blogspot.com/2013/05/you-dont-currently-have-permission-to.html (ki bu farklı bir durum için) adımlarını uygulayarak düzelttim . Ben vardı ve ne yaptım:

  1. İki bilgisayar, Active Directory Etki Alanı yok, biri Win 8.1 (örneğin W81 adı), diğeri Server 2012 (örneğin w12 adı)
  2. W12'de iki yerel kullanıcı: PasswordA ile [UserA] ve PasswordB ile [UserB]. Her ikisi de [Administrators] yerel grubuna aittir.
  3. W81'de iki yerel kullanıcı: [UserA] ve [UserB], w12'nin ilgili kullanıcılarıyla aynı PasswordA ve PasswordB ile aynıdır. Her ikisi de [Administrators] yerel grubuna aittir.
  4. W12'de bir klasör paylaşıyorum: a. Paylaşım adı: Temp1 $ b. Paylaşım izinleri: [Herkes], Tam Denetim c. NTFS izinleri: [Yöneticiler], Tam Denetim. Burada başka hiçbir Grubun NTFS izni yok
  5. W12'de [UserA] olarak oturum açtım, UNC \ w12 \ Temp1 $ kullanarak paylaşıma erişmeye çalışıyorum. Erişimim olmadığını belirten bir hata alıyorum. Paylaşım bulundu. Sadece erişim yok.
  6. W81'de [UserB] olarak oturum açtım, UNC \ w12 \ Temp1 $ kullanarak paylaşıma erişmeye çalışıyorum. Aynı hatayı alıyorum. GERİ YÜKLEME w12 YARDIM ETMİYOR.
  7. NTFS izinlerine [UserA] ve [UserB] öğelerini açıkça eklersem, artık 5. ve 6. adımları kullanarak paylaşıma erişebilirler.
  8. Ben w12 üzerinde GPEdit.msc koştu, gitti:

Bilgisayar Yapılandırması -> Windows Ayarları -> Güvenlik Ayarları -> Yerel İlkeler -> Güvenlik Seçenekleri

ve # 1 ve # 3 önerilerinin ayarlarını kullandınız:

# 1, Kullanıcı Hesabı Denetimi: Yerleşik Yönetici hesabı için Yönetici Onay Modu: Devre dışı. # 3, Kullanıcı Hesabı Denetimi: Tüm yöneticileri Yönetici Onay Modunda çalıştırın: Devre dışı.

Üstelik # 2 dokunulmamış: # 2, Kullanıcı Hesabı Denetimi: Yönetici Onay Modundaki yöneticiler için yükseltme isteminin davranışı: Windows olmayan ikili dosyalar için onay istemi

  1. Makine yeniden başlatıldı ve durum tekrar olmadı.

1
Paylaşıma erişim izni (Paylaşım izni) bir dosyaya erişim izniyle (NTFS izni) aynı değildir. Bunlar ayrı ve olmalıdır.
artifex
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.