Користувач у групі Адміністратори не має тих же прав, що і Адміністратор (Win 2012 R2)


10

Я створив адміністратора користувача і помістив цього користувача в Групи адміністраторів (місцеві, AD немає). Але цей користувач адміністратора не має тих самих прав, що й сам користувач адміністратора.

Приклад 1: файл належить SYSTEM, а Група адміністраторів має повний контроль. Якщо я спробую додати дозволи до користувача до цього файлу, це не працює для користувача адміністратора. З адміністратором працює без проблем.

Приклад 2: Конфігурація розширеної безпеки IE встановлена ​​для адміністраторів, УВІМКНЕНО для користувачів. Для адміністратора це нормально, для користувача адміністратора він все ще ввімкнений.

Це проблема з конфігурацією? Якщо так, що мені потрібно зробити, щоб зробити це правильно?


1
Це не повинно вести себе так. Будь ласка, переконайтесь, що цей локальний обліковий запис справді є в локальній групі адміністраторів. Під час входу в систему з цим користувачем ви можете запустити, WHOAMI /GROUPS /FO LISTщоб переконатися, що вони справді є частиною правильних груп.
TheCleaner

5
Ви вийшли з системи та ввійшли знову з новим користувачем після того, як він став членом груп адміністраторів? Його маркер доступу не зміниться протягом життя поточної сесії на цій машині
Mathias R. Jessen

@TheCleaner: це групи, до яких він входить: Кожен, NT AUTHORITY \ Local account and member of Administrators group, BULTIN \ Administrators, BUILTIN \ Users, NT AUTHORITY \ DEMOTE INTERACTIVE LOGON, NT AUTHORITY \ INTERACTIVE, NT AUTHORITY \ Authentication Users , NT AUTHORITY \ This Organisation, NT AUTHORITY \ Local account, LOCAL, NT AUTHORITY \ NTLM Authentication, обов'язковий ярлик \ середній обов'язковий рівень
Maarten

Оскільки він не знаходиться в домені, мені цікаво, чи це проблема UAC. Якщо ви відключите UAC (контроль облікових записів користувачів) на сервері, чи працює він? social.technet.microsoft.com/wiki/contents/articles/…
TheCleaner

Проблема з правами (приклад 1), здається, все в порядку після відключення UAC. IE ESC все ще залишається проблемою.
Маартен

Відповіді:


18

Це може бути спричинене контролем облікових записів користувачів , функцією (яку ненавидять багато людей), яка робить так, що навіть якщо у вас є адміністративні права, ви насправді не маєте їх, якщо ви прямо не вимагаєте їх. Існує дві чіткі політики, що регулюють поведінку UAC (обидва знайдені в Computer settings\Windows settings\Security settings\Local policies\Security options), одна для вбудованого Administratorоблікового запису та інша для всіх інших адміністративних користувачів:

  • Контроль облікових записів користувачів: Режим затвердження адміністратора для вбудованого облікового запису адміністратора (відключено за замовчуванням)
  • Контроль облікових записів користувачів: запустіть усіх адміністраторів у режимі затвердження адміністратора (увімкнено за замовчуванням)

Що це означає: за замовчуванням AdministratorUAC не впливає на вбудований обліковий запис, тоді як усі інші адміністративні користувачі є ; Таким чином, адміністративний користувач (відмінний від вбудованого Administrator) може фактично не мати адміністративних прав, навіть якщо він є членом Administratorsгрупи.

Більше інформації тут .


Вимкнення другого параметра вирішило проблему для мене в Windows 10. Чи можете ви пояснити, чому це налаштування існує? Який сенс мати групу адміністратора, якщо члени цієї групи за замовчуванням не мають доступу до жодного з дозволів зазначеної групи?
Мордред

1
Справа в тому, що (нібито) UAC перешкоджає користувачам з адміністративними правами випадково стріляти собі в ноги, оскільки вони мають чітко просити систему надати їм привілеї, які вони повинні мати (використовуючи "запустити як адміністратор" при запуску програми).
Массімо

1
Однак реалізація настільки хитка (наприклад, ви не можете використовувати "запустити як адміністратора" в Windows Explorer, оскільки вона завжди працює, і ви не можете запустити інший примірник її з підвищеними правами), що більшість енергетичних користувачів просто вимикають UAC взагалі. , щоб мати можливість фактично користуватися своїм комп’ютером.
Массімо

2
UAC існує ще з Windows Vista, але це ще гірше в Windows 8 та пізніших версіях (включаючи 10), оскільки відключення UAC ефективно зупиняє роботу Metro / Modern додатків взагалі: з незрозумілої причини вони, здається, насправді потребують запуску UAC, і вони навіть не запускаються, якщо UAC вимкнено.
Массімо

1

У мене була подібна ситуація та виправлено її, дотримуючись кроків http://clintboessen.blogspot.com/2013/05/you-dont-currently-have-permission-to.html (які стосуються іншої ситуації). Ось що я мав і що робив:

  1. Два комп'ютери, без домену Active Directory, один з Win 8.1 (наприклад, W81), інший із сервером 2012 (наприклад, ім'я w12)
  2. Два локальні користувачі на w12: [UserA] з PasswordA і [UserB] з PasswordB. Обидва належать до локальної групи [Адміністратори].
  3. Два локальні користувачі на w81: [UserA] та [UserB] з такими ж PasswordA та PasswordB як відповідні користувачі w12. Обидва належать до локальної групи [Адміністратори].
  4. Я ділюся папкою на w12: a. Назва акції: Temp1 $ b. Дозволу на обмін: [Усі], Повний контроль c. Дозволи NTFS: [Адміністратори], Повний контроль. Жодна інша група не має тут дозволів NTFS
  5. Я увійшов на W12 як [UserA], я намагаюся отримати доступ до спільної частини за допомогою UNC \ w12 \ Temp1 $. Я отримую помилку, кажучи, що у мене немає доступу. Частка знайдена. Просто немає доступу.
  6. Я увійшов у W81 як [UserB], я намагаюся отримати доступ до спільної частини за допомогою UNC \ w12 \ Temp1 $. Я отримую ту ж помилку. ВИСТАВКА w12 НЕ ДОПОМОГА.
  7. Якщо я додаю [UserA] та [UserB] явно до дозволів NTFS, тепер вони мають доступ до спільної доступу, використовуючи кроки 5 та 6.
  8. Я запустив GPEdit.msc на w12, перейшов до:

Конфігурація комп'ютера -> Налаштування Windows -> Налаштування безпеки -> Локальні політики -> Параметри безпеки

і використовував налаштування для рекомендацій №1 та №3:

№1, Контроль облікових записів користувачів: Режим затвердження адміністратора для вбудованого облікового запису адміністратора: вимкнено. №3, Контроль облікових записів користувачів: Запустіть усіх адміністраторів у режимі затвердження адміністратора: вимкнено.

І ліворуч №2 недоторканий: №2, Контроль облікових записів користувачів: Поведінка запиту про підвищення рівня адміністраторів у режимі затвердження адміністратора: Запрошення на згоду на бінарні файли, що не належать до Windows

  1. Перезапустив машину, і ситуація не повторилася.

1
Дозвіл на доступ до спільної доступу (дозвіл на спільний доступ) не є дозволом на доступ до файлу (дозвіл NTFS). Вони є і повинні бути окремими.
artifex
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.