व्यवस्थापक समूह में उपयोगकर्ता के पास व्यवस्थापक के समान अधिकार नहीं हैं (विन 2012 R2)


10

मैंने एक उपयोगकर्ता व्यवस्थापक बनाया है और इस उपयोगकर्ता को व्यवस्थापक समूह (स्थानीय, कोई विज्ञापन नहीं है) में डाला है। लेकिन यह व्यवस्थापक उपयोगकर्ता के पास स्वयं व्यवस्थापक उपयोगकर्ता के समान अधिकार नहीं है।

उदाहरण 1: एक फ़ाइल सिस्टम के स्वामित्व में है और व्यवस्थापक समूह का पूर्ण नियंत्रण है। अगर मैं किसी उपयोगकर्ता के लिए इस फ़ाइल में अनुमतियाँ जोड़ने का प्रयास करता हूँ, तो यह व्यवस्थापक उपयोगकर्ता के लिए काम नहीं करता है। प्रशासक के साथ किसी भी समस्या के बिना काम करता है।

उदाहरण 2: IE एन्हांस्ड सुरक्षा कॉन्फ़िगरेशन व्यवस्थापकों के लिए, उपयोगकर्ताओं के लिए चालू है। व्यवस्थापक के लिए यह ठीक है, व्यवस्थापक उपयोगकर्ता के लिए यह अभी भी चालू है।

क्या यह एक कॉन्फ़िगरेशन समस्या है? यदि हां, तो मुझे इसे सही बनाने के लिए क्या करने की आवश्यकता है?


1
इस तरह से व्यवहार नहीं करना चाहिए। कृपया सुनिश्चित करें कि यह स्थानीय खाता वास्तव में स्थानीय प्रशासक समूह में है। उस उपयोगकर्ता के साथ लॉग इन करते समय आप WHOAMI /GROUPS /FO LISTसत्यापित कर सकते हैं कि वे सही समूहों का हिस्सा हैं।
क्लेनर

5
क्या आपने उसे व्यवस्थापक समूह का सदस्य बनाने के बाद नए उपयोगकर्ता के साथ लॉग आउट और लॉग इन किया है? उस मशीन पर वर्तमान सत्र के जीवनकाल के लिए उसका पहुंच टोकन नहीं बदलेगा
माथियास आर। जेसेन

@ TheCleaner: ये वे समूह हैं जिनके सदस्य हैं: हर कोई, NT AUTHORITY \ Local खाता और प्रशासक समूह का सदस्य, BULTIN \ Administrators, BUILTIN \ Users, NT AUTHORITY \ REMOTE INTER INTERIVE LOGON, NT AUTHORITY \ INTERACTIVE, NT AUTHORITY \ Authenticated Users , NT AUTHORITY \ यह संगठन, NT AUTHORITY \ स्थानीय खाता, स्थानीय, NT AUTHORITY \ NTLM प्रमाणीकरण, अनिवार्य लेबल \ मध्यम अनिवार्य स्तर
Maarten

यह एक डोमेन पर नहीं होने के साथ, मुझे आश्चर्य है कि अगर यह यूएसी मुद्दा है। यदि आप सर्वर पर UAC (उपयोगकर्ता खाता नियंत्रण) को अक्षम करते हैं तो यह काम करता है? social.technet.microsoft.com/wiki/contents/articles/…
TheCleaner

UAC को अक्षम करने के बाद अधिकार समस्या (उदाहरण 1) ठीक लगती है। IE ESC अभी भी एक समस्या है।
मार्टन

जवाबों:


18

यह उपयोगकर्ता खाता नियंत्रण , एक विशेषता (कई लोगों द्वारा नफरत) के कारण हो सकता है जो ऐसा करता है, भले ही आपके पास प्रशासनिक अधिकार हों, आपके पास वास्तव में उनके पास नहीं है जब तक आप स्पष्ट रूप से उनसे अनुरोध नहीं करते हैं। यूएसी व्यवहार को नियंत्रित करने वाली दो अलग-अलग नीतियां हैं (दोनों में पाई गई हैं Computer settings\Windows settings\Security settings\Local policies\Security options, एक बिल्ट-इन Administratorखाते के लिए, और दूसरी सभी प्रशासनिक सेवाओं के लिए एक है):

  • उपयोगकर्ता खाता नियंत्रण: व्यवस्थापक प्रशासक खाते के लिए व्यवस्थापक अनुमोदन मोड (डिफ़ॉल्ट रूप से अक्षम)
  • उपयोगकर्ता खाता नियंत्रण: व्यवस्थापक अनुमोदन मोड में सभी व्यवस्थापकों को चलाएं (डिफ़ॉल्ट रूप से सक्षम)

इसका क्या अर्थ है: डिफ़ॉल्ट रूप से, अंतर्निहित Administratorखाता यूएसी से प्रभावित नहीं होता है, जबकि अन्य सभी प्रशासनिक उपयोगकर्ता हैं ; इस प्रकार, यह एक प्रशासनिक उपयोगकर्ता (बिल्ट-इट से भिन्न Administrator) के लिए वास्तव में प्रशासनिक अधिकार नहीं है, भले ही वह Administratorsसमूह का सदस्य हो ।

अधिक जानकारी यहाँ


2 सेटिंग को अक्षम करने से विंडोज 10 पर मेरे लिए समस्या तय हो गई। क्या आप बता सकते हैं कि यह सेटिंग क्यों मौजूद है? यदि किसी समूह के सदस्यों की डिफ़ॉल्ट रूप से उस समूह की किसी भी अनुमति तक पहुँच नहीं है, तो एक प्रशासक समूह होने का क्या मतलब है?
मर्ड्रेड

1
बिंदु (माना जाता है) कि यूएसी उपयोगकर्ताओं को अपने पैरों में गलती से गोली चलाने से प्रशासनिक अधिकारों के साथ रोक देता है, क्योंकि उन्हें स्पष्ट रूप से सिस्टम से अनुरोध करना होगा कि वे उन्हें विशेषाधिकार प्रदान करें जो उनके पास होना चाहिए (प्रोग्राम लॉन्च करते समय "व्यवस्थापक के रूप में चलाएं")।
मैसिमो

1
हालाँकि, कार्यान्वयन इतना परतदार है (फ़े आप विंडोज एक्सप्लोरर पर "व्यवस्थापक के रूप में चलाएं" का उपयोग नहीं कर सकते क्योंकि यह हमेशा चल रहा है और आप इसे ऊंचे अधिकारों के साथ एक और उदाहरण लॉन्च नहीं कर सकते हैं) जो कि ज्यादातर बिजली उपयोगकर्ता यूएसी को पूरी तरह से अक्षम करते हैं। , वास्तव में अपने कंप्यूटर का उपयोग करने में सक्षम होने के लिए ।
मैसिमो

2
UAC विंडोज विस्टा के बाद से आसपास रहा है, लेकिन यह विंडोज 8 और बाद में (10 सहित) में और भी खराब है, क्योंकि UAC को अक्षम करने से मेट्रो / मॉर्डन एप्स सभी पर चलने से प्रभावी रूप से बंद हो जाते हैं: कुछ अनजाने कारणों से, उन्हें वास्तव में UAC को चलाने की आवश्यकता लगती है , और अगर UAC अक्षम है तो वे भी शुरू नहीं करते हैं।
मास्सिमो

1

मेरे पास एक समान स्थिति थी और इसे http://clintboessen.blogspot.com/2013/05/you-dont-currently-have-permission-to.html (जो एक अलग स्थिति के लिए हैं) के चरणों का पालन करते हुए तय किया । यह वही है जो मेरे पास था और मैंने क्या किया:

  1. दो कंप्यूटर, कोई सक्रिय निर्देशिका डोमेन नहीं, एक जीत 8.1 (उदाहरण के लिए नाम W81), सर्वर 2012 के साथ अन्य (उदाहरण के लिए नाम w12)
  2. W12 पर दो स्थानीय उपयोगकर्ता: PasswordA के साथ [UserA] और PasswordB के साथ [UserB]। दोनों का संबंध [प्रशासक] स्थानीय समूह से है।
  3. W81 पर दो स्थानीय उपयोगकर्ता: [UserA] और [UserB] एक ही PasswordA और PasswordB के साथ w12 के संबंधित उपयोगकर्ताओं के रूप में। दोनों का संबंध [प्रशासक] स्थानीय समूह से है।
  4. मैं w12 पर एक फ़ोल्डर साझा करता हूं: ए। शेयर का नाम: Temp1 $ b। शेयर की अनुमति: [हर कोई], पूर्ण नियंत्रण सी। NTFS अनुमतियाँ: [प्रशासक], पूर्ण नियंत्रण। किसी अन्य समूह के पास यहां NTFS की अनुमति नहीं है
  5. W12 पर [UserA] के रूप में लॉग इन किया, मैं UNC \ w12 \ Temp1 $ का उपयोग करते हुए शेयर तक पहुंचने का प्रयास करता हूं। मुझे यह कहते हुए एक त्रुटि मिलती है कि मेरी कोई पहुंच नहीं है। हिस्सा मिलता है। बस पहुंच नहीं है।
  6. W81 पर [UserB] के रूप में लॉग इन किया, मैं UNC \ w12 \ Temp1 $ का उपयोग करते हुए शेयर एक्सेस करने की कोशिश करता हूं। मुझे समान त्रुटि मिली। RESTARING w12 की मदद नहीं करता है।
  7. यदि मैं NTFS अनुमतियों में स्पष्ट रूप से [UserA] और [UserB] जोड़ता हूं, तो उनके पास अब चरण 5 और 6 का उपयोग करते हुए हिस्सेदारी है।
  8. I w12 पर I GPEdit.msc चला गया:

कंप्यूटर कॉन्फ़िगरेशन -> विंडोज सेटिंग्स -> सुरक्षा सेटिंग्स -> स्थानीय नीतियां -> सुरक्षा विकल्प

और # 1 और # 3 सिफारिशों के लिए सेटिंग्स का उपयोग किया:

# 1, उपयोगकर्ता खाता नियंत्रण: अंतर्निहित प्रशासक खाते के लिए व्यवस्थापक अनुमोदन मोड: अक्षम। # 3, उपयोगकर्ता खाता नियंत्रण: व्यवस्थापक अनुमोदन मोड में सभी व्यवस्थापकों को चलाएँ: अक्षम।

और # 2 अछूता छोड़ दिया: # 2, उपयोगकर्ता खाता नियंत्रण: व्यवस्थापक अनुमोदन मोड में व्यवस्थापकों के लिए उन्नति का व्यवहार: गैर-विंडोज बायनेरिज़ के लिए सहमति के लिए संकेत

  1. मशीन को फिर से चालू किया और स्थिति फिर से नहीं हुई।

1
शेयर (शेयर अनुमति) तक पहुंचने की अनुमति फ़ाइल (एनटीएफएस अनुमति) तक पहुंचने की अनुमति के समान नहीं है। वे हैं और अलग होना चाहिए।
Artifex
हमारी साइट का प्रयोग करके, आप स्वीकार करते हैं कि आपने हमारी Cookie Policy और निजता नीति को पढ़ और समझा लिया है।
Licensed under cc by-sa 3.0 with attribution required.