Windows 10: Адміністратор домену AD з відсутніми правами?


11

Можливо, мій заголовок невірний, але я не знаю, як ще його назвати на даний момент.

Якщо я входжу в машину Windows 10 з основним обліковим записом адміністратора домену AD, я отримую повідомлення про помилку під час входу в програму налаштувань мови.

(Моя Windows іншою мовою, тому це не власне рядка англійською мовою, а лише мій переклад :)

  c:\windows\system32\SystemSettingsAdminFlows.exe   
  Windows cannot access the specified device, path, or file. You may not have the appropriate permissions to access the item.

Здається, я можу зробити свої зміни просто чудовими, вони навіть врятуються, мені просто не потрібно клацати повідомлення про помилку, принаймні 5-6 разів.

Ця проблема не з’являється, коли я входжу за допомогою локального облікового запису адміністратора на одній машині.

Я перевірив локальну групу адміністраторів, частина адміністратора домену AD є її частиною. І я справді можу зробити все майже все інакше.

Я навіть не можу поставити хорошого питання тут, я просто хотів би зрозуміти, що відбувається, і якщо я пропустив щось у конфігурації.

Оновлення:

C:\Users\Administrator>icacls c:\windows\System32\SystemSettingsAdminFlows.exe
c:\windows\System32\SystemSettingsAdminFlows.exe NT SERVICE\TrustedInstaller:(F)
                                                 VORDEFINIERT\Administratoren:(RX)
                                                 NT-AUTORITÄT\SYSTEM:(RX)
                                                 VORDEFINIERT\Benutzer:(RX)
                                                 ZERTIFIZIERUNGSSTELLE FÜR ANWENDUNGSPAKETE\ALLE ANWENDUNGSPAKETE:(RX)

1 Dateien erfolgreich verarbeitet, bei 0 Dateien ist ein Verarbeitungsfehler aufgetreten.

C:\Users\Administrator>whoami /groups

GRUPPENINFORMATIONEN
--------------------

Gruppenname                                          Typ             SID                                           Attribute
==================================================== =============== ============================================= ================================================================================
Jeder                                                Bekannte Gruppe S-1-1-0                                       Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
VORDEFINIERT\Benutzer                                Alias           S-1-5-32-545                                  Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
VORDEFINIERT\Administratoren                         Alias           S-1-5-32-544                                  Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe, Gruppenbesitzer
NT-AUTORITÄT\INTERAKTIV                              Bekannte Gruppe S-1-5-4                                       Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
KONSOLENANMELDUNG                                    Bekannte Gruppe S-1-2-1                                       Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
NT-AUTORITÄT\Authentifizierte Benutzer               Bekannte Gruppe S-1-5-11                                      Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
NT-AUTORITÄT\Diese Organisation                      Bekannte Gruppe S-1-5-15                                      Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
LOKAL                                                Bekannte Gruppe S-1-2-0                                       Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
OFFICE\Group Policy Creator Owners                   Gruppe          S-1-5-21-1731680816-2417063338-1172291106-520 Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
OFFICE\Denied RODC Password Replication Group        Alias           S-1-5-21-1731680816-2417063338-1172291106-572 Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
OFFICE\Enterprise Admins                             Gruppe          S-1-5-21-1731680816-2417063338-1172291106-519 Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
OFFICE\Schema Admins                                 Gruppe          S-1-5-21-1731680816-2417063338-1172291106-518 Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
OFFICE\Domain Admins                                 Gruppe          S-1-5-21-1731680816-2417063338-1172291106-512 Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
Verbindliche Beschriftung\Hohe Verbindlichkeitsstufe Bezeichnung     S-1-16-12288

Чи можете ви включити вихід icacls c:\windows\system32\SystemSettingsAdminFlows.exeі whoami /groups?
Грег Аскеу

Я оновив своє запитання, щоб включити цю інформацію. Це німецькою мовою, але більшість з них буде роз'яснювальною. "Vordefiniert" означає "Попередньо визначений", ймовірно, перекладається як "Вбудований".
вік

Ці дозволи та членство в групі адміністратора виглядають нормально. Яку конструкцію маєте (запустіть verкоманду)? Ви також можете спробувати видалити профіль для цього облікового запису та спробувати увійти знову та запустити його.
Грег Аскеу

Вер - 10.0.10240. Щойно я приєднався до щойно розгорнутого комп’ютера Win10 до домену та ввійшов у систему за допомогою облікового запису адміністратора (Domain). Там же питання.
Vic

Чи трапляється це в свіжій установці Windows без встановлених програм?
Грег Аскеу

Відповіді:


18

Подивіться, що це проблема між "Контроль облікових записів користувачів" та "Вбудованим адміністратором". У мене був той самий випуск, і це працювало для мене:

  1. Win + R та введіть 'secpol.msc' для відкриття консолі локальної політики безпеки.
  2. У дереві "Налаштування безпеки" відкрийте "Місцеві політики"> "Параметри безпеки".
  3. Знайдіть політику: Контроль облікових записів користувачів: Режим затвердження адміністратора для вбудованого облікового запису адміністратора та ввімкніть його.
  4. Вийдіть - увійдіть, voilá!

Гей, це зробило трюк. Ще одна річ, яка насправді не має сенсу, але вирішує проблему. Як ви навіть про це думали, чи консультувались ви з якимись офіційними джерелами?
Вік

2
Якщо ви знайдете його знову, будь ласка, не забудьте додати його до своєї відповіді, я хотів би зрозуміти це детальніше. Але все одно, дякую! :)
вік

2
У мене те саме було і на щойно встановленому Windows 2016 Standard, і це вирішило це і для мене.
LPChip

1
Я думаю, що причина цього в тому, що деякі додатки не працюватимуть у підвищеному режимі. Якщо ця опція не ввімкнена, усі додатки, які працює цим користувачем, підвищені. Якщо цей параметр увімкнено, UAC активний і для вбудованих адміністраторів (також адміністраторів домену), і програми працюватимуть нормально. Це спосіб Microsoft зйомки власного коліна.
SkyBeam

1
ти врятував мій день! 😃🍻
Домінік Йонас

3

Просто виникло це питання на кількох комп'ютерах, якими я адмініструю. У випадку, якщо це допоможе комусь:

  1. Комп'ютери, побудовані з нуля з Windows 10 (навчальне видання) за допомогою Lite Touch Installation з сервера Windows - проблеми не виникало.

  2. Проблема виявила деякі (але не всі! Єдиною можливою схемою, яку я бачу поки що, є те, що ПК з проблемою були Surface Pro 2 - ті, які не виявляли проблеми, були Surface Pro 3s - крім драйвера / прошивки і т. Д. Відмінності між двома типами, -оновлення на двох типах були однаковими, тому це відчувається дуже дивно.

  3. У мене також було кілька оновлень Windows 10 Pro, які не мали проблеми, але все це були Surface Pro 3, і їх було недостатньо, щоб додати нічого корисного.

  4. Повідомлення англійською мовою:

Windows не може отримати доступ до вказаного пристрою, шляху або файлу. Ви можете не мати відповідних дозволів на доступ до товару.

  1. Замість того, щоб використовувати локальну політику безпеки на окремих машинах, ви можете використовувати політику групи доменів - те саме налаштування політики, у розділі Конфігурація комп'ютера / Політика / Налаштування Windows / Налаштування безпеки / Локальні політики / Параметри безпеки - що, здається, це виправляє.

Просто не робіть режиму затвердження uac Amin у вашому оточенні, це відкриває величезну дірку безпеки.
Джим Б

Слід сказати, що я намагаюся зрозуміти це. Увімкнено виглядає так, ніби він має бути БІЛЬШЕ обмежуючим? Пояснення політики: "Цей параметр політики контролює поведінку режиму затвердження адміністратора для вбудованого облікового запису адміністратора. Параметри: • Увімкнено: вбудований обліковий запис адміністратора використовує режим затвердження адміністратора. За замовчуванням будь-яка операція, яка вимагає підвищення привілею підкаже користувачеві схвалити операцію. • Вимкнено: (за замовчуванням) Вбудований обліковий запис адміністратора запускає всі програми з повною адміністративною привілеєм. "
Девід Наттінг

@Jim B, будь ласка, чи можете ви надати більше інформації про ризик за допомогою цього рішення? Те саме, що і @ David Nutting, я знайшов рішення, але я не розумію на 100%, чому саме так. На мій погляд, це помилка Windows, але знову ж таки, я не повністю впевнений.
HEDMON

-2

Якщо ви визначите користувача з правами адміністратора в панелі управління / облікових записах користувачів, перш ніж ви вперше ввійдете в нього, новий аплет Win10 працює ...


Я не впевнений, що слідкую за цим. У мене є локальний обліковий запис з правами адміністратора. Я використовував його для встановлення в першу чергу.
вік
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.