28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Komponenten der Benutzerkontensteuerung 105<br />

Sie können einen Registrierungswert definieren, um festzulegen, dass Netzwerkverbindungen<br />

von Prozessen gemeinsam genutzt werden, die mit gefiltertem oder vollständigem Zugriffstoken<br />

laufen. Das gilt aber nur für Mitglieder der Gruppe Administratoren. Wenn Sie<br />

diese Registrierungseinstellung aktivieren und eine Netzwerkressource einem Zugriffstoken<br />

zugeordnet ist, prüft die LSA, ob ein anderes Zugriffstoken mit der aktuellen Benutzersitzung<br />

verknüpft ist. Falls die LSA feststellt, dass es ein verknüpftes Zugriffstoken gibt, fügt<br />

sie die Netzwerkfreigabe zur verknüpften Position hinzu.<br />

Sie können ein verknüpftes Netzlaufwerk aktivieren, indem Sie unter dem folgenden Registrierungsschlüssel<br />

einen DWORD-Eintrag namens EnableLinkedConnections erstellen und<br />

auf den Wert 1 setzen:<br />

HKLM\SOFTWARE\Microsoft\<strong>Windows</strong>\CurrentVersion\Policies\System<br />

Direkt aus der Praxis: Welche Konten können angehoben werden?<br />

Vor Kurzem bat mich eine Freundin, einige Probleme im Zusammenhang mit der Privilegienanhebung<br />

zu beseitigen. Es war ihr nicht möglich, eine Anhebung durchzuführen, um<br />

einige Netzwerkparameter auf ihrem Notebook zu ändern. Das Notebook war ein Domänenmitglied,<br />

aber der Domänencontroller war zu diesem Zeitpunkt nicht verfügbar. Nach<br />

einigen Minuten Problembehandlung notierte ich das folgende Szenario, das meiner Meinung<br />

nach demonstriert, wie verwirrend die UAC bisweilen sein kann und welche Wechselwirkungen<br />

sie mit anderen Features von <strong>Windows</strong> hat:<br />

Der Computer hat den Namen Denise-PC.<br />

Der Computer ist Mitglied der Domäne example.com.<br />

Der Domänencontroller von example.com ist offline. Anders ausgedrückt: Denise-PC<br />

arbeitet ohne Domänenverbindung.<br />

Bisher hat sie sich an Denise-PC nur unter EXAMPLE\Denise angemeldet.<br />

EXAMPLE\Denise ist Mitglied von VORDEFINIERT\Benutzer.<br />

VORDEFINIERT\Administratoren auf Denise-PC hat die Mitglieder VORDEFI-<br />

NIERT\Administrator und DENISE-PC\Denise.<br />

Wenn sie versucht, eine administrative Aktion auszuführen, erhält sie eine Anhebungseingabeaufforderung,<br />

in der sie Anmeldeinformationen eines Administratorkontos<br />

eingeben soll.<br />

Es stehen mehrere Möglichkeiten zur Auswahl, eine Anhebung durchzuführen:<br />

1. Anhebung auf VORDEFINIERT\Administrator<br />

2. Anhebung auf EXAMPLE\Denise<br />

3. Anhebung auf EXAMPLE\Administrator<br />

4. Anhebung auf EXAMPLE\Foo, wobei Foo Mitglied von EXAMPLE\Domänen-<br />

Admins ist<br />

5. Anhebung auf DENISE-PC\Denise<br />

Option 1 schlägt fehl, weil VORDEFINIERT\Administrator in <strong>Windows</strong> Vista standardmäßig<br />

deaktiviert ist, sofern es ein anderes lokales Administratorkonto gibt. Weil<br />

DENISE-PC\Denise ein lokales Administratorkonto ist und auch aktiviert ist, steht<br />

VORDEFINIERT\Administrator nicht zur Verfügung.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!