Benutzerrechte

Hier bekommen neue Server-Administratoren ihre Fragen rund um den Einstieg mit Windows-Home-Server beantwortet.
Antworten
DocMagic
Foren-Einsteiger
Beiträge: 32
Registriert: 15. Okt 2009, 09:51
Wohnort: An der (Sprach) Grenze zwischen Wegglä und Semmeln
Kontaktdaten:

Benutzerrechte

Beitrag von DocMagic »

Hallo zusammen,

ich habe ein Frage zu den Benutzer und/oder Consolenrechten:


Auf den Client PCs erfolgt der Zugriff auf die Console ohne Angabe eines Benutzernamens, nur mit Angabe eines Passworts (das des WHS Administrators...). Kann man das ändern? Oder kann man auf den Client PC's den Zugriff auf die Console von der Zugehörigkeit zu einer Gruppe abhängig machen (z.B. wenn Benutzer auf Client PC in Gruppe Administratoren dann erscheint das Icon für den Consolenzugriff, ansonsten nicht...)

Kann ich auf der WHS einen Benutzer einrichten der ausschließlich das Recht hat von Client Seite backups zu machen und sonst garnichts?

Gruß


Peter
-- Wenn einer in die Irre geht bedeutet das noch lange nicht das er nicht auf dem richtigen Weg ist --
Bemann - Stein und Flöte
Benutzeravatar
larry
Moderator
Beiträge: 9998
Registriert: 22. Dez 2007, 16:13

Re: Benutzerrechte

Beitrag von larry »

In die Konsole kommt nur der Admin. Das dürfte nicht änderbar sein.

Um einen Client zu sichern, muss der angemeldete User nicht als Benutzer im WHS angelegt sein. Somit benötigt der aktuell angemeldete Benutzer keinerlei Rechte am WHS.
Die Sicherung wird quasi immer vom Admin durchgeführt.

Gruß
Larry
Hauptserver: Intel I3-2100, MSI H67MA-E45, WHS 2011
System: Corsair Force GT 90GB - Datenplatten: 2*Seagate 3TB + ext. WD 500 GB für Serversicherung(nur System),8 GB Ram, Fractal Design R3, be quiet! L7-300W, 2*Digital Devices cineS2(Mediaportal)
Archivserver: Intel Cel.G530, Intel DB65AL, WHS 2011, Drivebender
System: SamsF4 320GB - Datenplatten: 5*2TB SamsF4. + VHD für Serversicherung(nur System), 4 GB Ram, Lancool K-11X, be quiet! L7-300W
Backupserver: AMD Athl. X2 4850e, Gigabyte GA-MA780G-UD3H, 3*Asrock SATA3 + 1* DeLOCK 70154 SATA Controller, WHS 2011, Drivebender
System: SamsF4 320 GB - Datenplatten: 15 diverse Platten + VHD für Serversicherung(nur System) ,4 GB Ram, Seasonic ss 330 Watt
Router: AVM FRITZ!Box 7270, Kabel Deutschland
Clients: 2* HTPC, Win7 HP 32 Bit - 2*Arbeitsrechner Win7 HP 64 Bit - 1*Laptop Win7 HP 32-Bit
DocMagic
Foren-Einsteiger
Beiträge: 32
Registriert: 15. Okt 2009, 09:51
Wohnort: An der (Sprach) Grenze zwischen Wegglä und Semmeln
Kontaktdaten:

Re: Benutzerrechte

Beitrag von DocMagic »

Hallo larry,

ich sichere einen SBS2K3 Server und einige besondere Clients die sich im Netz (Domäne) befinden. Nun möchte ich natürlich nicht den "normalen" Usern die sich an diesen Clients anmelden die Möglichkeit eröffnen eine Console aufzumachen in der nur ein Passwort (egal wie stark oder schwach) einzugeben ist und dann Vollzugriff auf alle Sicherungen aller Clients und des Servers zu haben.

Wäre es ein gangbarer Weg NTFS Sicherheitsbeschärnkungen auf Verzeichnis %ProgrammFiles%\Windows Home Server zu vergeben, dass die Verbindung und das Backup zwar funktioniert, den Zugriff auf die Console aber nur Mitglieder der Gruppe Administratoren bekommen? Gibt es dazu Erfahrungen?

Danke im Voraus
Peter
-- Wenn einer in die Irre geht bedeutet das noch lange nicht das er nicht auf dem richtigen Weg ist --
Bemann - Stein und Flöte
Benutzeravatar
Nobby1805
Moderator
Beiträge: 21380
Registriert: 6. Jun 2009, 17:40
Wohnort: Essen

Re: Benutzerrechte

Beitrag von Nobby1805 »

DocMagic hat geschrieben:Oder kann man auf den Client PC's den Zugriff auf die Console von der Zugehörigkeit zu einer Gruppe abhängig machen (z.B. wenn Benutzer auf Client PC in Gruppe Administratoren dann erscheint das Icon für den Consolenzugriff, ansonsten nicht...)
Ergänzend zu Larry:

Ich würde es nicht als Icon für ddn Konsolenzugriff sondern als WHS-Connector Icon bezeichnen ... man müsste mal schauen in welchem Autostart dieses Icon "Gestartet" wird und es dann dort entweder rausnehmen oder so verändert dass es nur für bestimmte User gestartet wird ...
WHS:inzwischen abgeschaltet Acer H340 mit 1x 1 TB (WD10EAVS), 3x 2 TB (2 WD20EARS und 1 ST2000DM001), PP3+UR2
Server:
Intel Celeron J3455 auf Gigabyte Board, Win 10 Pro x64 21H2, 640 GB (System), 16 TB (Backup), 4 TB (Daten), Lindenberg Backup und LightsOut 3
5 Clients:
1 Intel i5-4670K, ASUS H87-PRO, 32 GB, 250 GB SSD, 2x 500 GB, Win 10 Pro x64 21H2
1 Lüfterlos fürs Wohnzimmer, Intel Celeron N4100, 4 GB, 128 GB, Win 11 Pro x64 21H2
1 AMD Ryzen 7 3700X, Gigabyte AORUS, 32 GB, Win 10 Pro x64 2009
1 Sony Vaio EB 2H4E, Win 10 Home x64 2009
1 Samsung NP-R540-JS09DE, Win 10 Pro x64 2009


WHSListTombstones, ein Tool zur Auflistung aller Tombstones
WHSDisks, ein Tool zur Darstellung und Prüfung der DriveExtender-Konfiguration
WHSDiskNames, ein Tool zur Änderung der Plattennamen in der Konsole
WHSBackup, Infos und Tool zur Backup-DB (2011-Version (auch für WSE2012))
Bitte schreibt bei Fragen und Problemen eure Konfig in die Signatur
Benutzeravatar
larry
Moderator
Beiträge: 9998
Registriert: 22. Dez 2007, 16:13

Re: Benutzerrechte

Beitrag von larry »

Nobby1805 hat geschrieben:
DocMagic hat geschrieben:Oder kann man auf den Client PC's den Zugriff auf die Console von der Zugehörigkeit zu einer Gruppe abhängig machen (z.B. wenn Benutzer auf Client PC in Gruppe Administratoren dann erscheint das Icon für den Consolenzugriff, ansonsten nicht...)
Ergänzend zu Larry:

Ich würde es nicht als Icon für ddn Konsolenzugriff sondern als WHS-Connector Icon bezeichnen ... man müsste mal schauen in welchem Autostart dieses Icon "Gestartet" wird und es dann dort entweder rausnehmen oder so verändert dass es nur für bestimmte User gestartet wird ...
Ich vermute aber mal, dass dann ein normaler Benutzer kein Backup mehr durchführen kann. Somit würde der Rechner nur gesichert, wenn ein Admin angemeldet ist.

@DocMagic
Wie wäre es, wenn du beim Administrator im WHS hinterlegst, dass dieser nach 3 Passwortfehleingaben gesperrt wird. Zusammen mit einem entsprechend sicheren Passwort sollte dies eigentlich ausreichend sein.
Zusätzlich würde ich mir dann aber auf dem WHS händisch einen 2. Administrator anlegen um ggf. eine Entsperrung durchzuführen.

Gruß
Larry
Hauptserver: Intel I3-2100, MSI H67MA-E45, WHS 2011
System: Corsair Force GT 90GB - Datenplatten: 2*Seagate 3TB + ext. WD 500 GB für Serversicherung(nur System),8 GB Ram, Fractal Design R3, be quiet! L7-300W, 2*Digital Devices cineS2(Mediaportal)
Archivserver: Intel Cel.G530, Intel DB65AL, WHS 2011, Drivebender
System: SamsF4 320GB - Datenplatten: 5*2TB SamsF4. + VHD für Serversicherung(nur System), 4 GB Ram, Lancool K-11X, be quiet! L7-300W
Backupserver: AMD Athl. X2 4850e, Gigabyte GA-MA780G-UD3H, 3*Asrock SATA3 + 1* DeLOCK 70154 SATA Controller, WHS 2011, Drivebender
System: SamsF4 320 GB - Datenplatten: 15 diverse Platten + VHD für Serversicherung(nur System) ,4 GB Ram, Seasonic ss 330 Watt
Router: AVM FRITZ!Box 7270, Kabel Deutschland
Clients: 2* HTPC, Win7 HP 32 Bit - 2*Arbeitsrechner Win7 HP 64 Bit - 1*Laptop Win7 HP 32-Bit
Benutzeravatar
Nobby1805
Moderator
Beiträge: 21380
Registriert: 6. Jun 2009, 17:40
Wohnort: Essen

Re: Benutzerrechte

Beitrag von Nobby1805 »

larry hat geschrieben: Ich vermute aber mal, dass dann ein normaler Benutzer kein Backup mehr durchführen kann. Somit würde der Rechner nur gesichert, wenn ein Admin angemeldet ist.
kann eigentlich nicht sein ... die automatische Sicherung wird auch dann durchgeführt, wenn niemand angemeldet ist ... aber ich werde das heute Abend einfach mal testen
WHS:inzwischen abgeschaltet Acer H340 mit 1x 1 TB (WD10EAVS), 3x 2 TB (2 WD20EARS und 1 ST2000DM001), PP3+UR2
Server:
Intel Celeron J3455 auf Gigabyte Board, Win 10 Pro x64 21H2, 640 GB (System), 16 TB (Backup), 4 TB (Daten), Lindenberg Backup und LightsOut 3
5 Clients:
1 Intel i5-4670K, ASUS H87-PRO, 32 GB, 250 GB SSD, 2x 500 GB, Win 10 Pro x64 21H2
1 Lüfterlos fürs Wohnzimmer, Intel Celeron N4100, 4 GB, 128 GB, Win 11 Pro x64 21H2
1 AMD Ryzen 7 3700X, Gigabyte AORUS, 32 GB, Win 10 Pro x64 2009
1 Sony Vaio EB 2H4E, Win 10 Home x64 2009
1 Samsung NP-R540-JS09DE, Win 10 Pro x64 2009


WHSListTombstones, ein Tool zur Auflistung aller Tombstones
WHSDisks, ein Tool zur Darstellung und Prüfung der DriveExtender-Konfiguration
WHSDiskNames, ein Tool zur Änderung der Plattennamen in der Konsole
WHSBackup, Infos und Tool zur Backup-DB (2011-Version (auch für WSE2012))
Bitte schreibt bei Fragen und Problemen eure Konfig in die Signatur
Benutzeravatar
larry
Moderator
Beiträge: 9998
Registriert: 22. Dez 2007, 16:13

Re: Benutzerrechte

Beitrag von larry »

Nobby1805 hat geschrieben:
larry hat geschrieben: Ich vermute aber mal, dass dann ein normaler Benutzer kein Backup mehr durchführen kann. Somit würde der Rechner nur gesichert, wenn ein Admin angemeldet ist.
kann eigentlich nicht sein ... die automatische Sicherung wird auch dann durchgeführt, wenn niemand angemeldet ist ... aber ich werde das heute Abend einfach mal testen
Nobby hat recht.
Sicherung geht trotzdem.

Wenn man also den Autostarteintrag "Windows Home Server" entfernt, ist kein Icon mehr zu sehen.

Gruß
Larry
Hauptserver: Intel I3-2100, MSI H67MA-E45, WHS 2011
System: Corsair Force GT 90GB - Datenplatten: 2*Seagate 3TB + ext. WD 500 GB für Serversicherung(nur System),8 GB Ram, Fractal Design R3, be quiet! L7-300W, 2*Digital Devices cineS2(Mediaportal)
Archivserver: Intel Cel.G530, Intel DB65AL, WHS 2011, Drivebender
System: SamsF4 320GB - Datenplatten: 5*2TB SamsF4. + VHD für Serversicherung(nur System), 4 GB Ram, Lancool K-11X, be quiet! L7-300W
Backupserver: AMD Athl. X2 4850e, Gigabyte GA-MA780G-UD3H, 3*Asrock SATA3 + 1* DeLOCK 70154 SATA Controller, WHS 2011, Drivebender
System: SamsF4 320 GB - Datenplatten: 15 diverse Platten + VHD für Serversicherung(nur System) ,4 GB Ram, Seasonic ss 330 Watt
Router: AVM FRITZ!Box 7270, Kabel Deutschland
Clients: 2* HTPC, Win7 HP 32 Bit - 2*Arbeitsrechner Win7 HP 64 Bit - 1*Laptop Win7 HP 32-Bit
DocMagic
Foren-Einsteiger
Beiträge: 32
Registriert: 15. Okt 2009, 09:51
Wohnort: An der (Sprach) Grenze zwischen Wegglä und Semmeln
Kontaktdaten:

Re: Benutzerrechte

Beitrag von DocMagic »

Danke erst mal an alle für die Responds - ich bin nun schon wesentlich weiter gekommen:

Ich habe die Sicherheitsporblematik folgendermaßen gelöst (und auch getestet, funktioniert OneWallFree):

Nach der Installation vom Client habe ich

1.) Den Autostarteintrag von AllUsers in ein Benutzerkonto mit Administrativen Rechten verschoben
2.) %ProgramFiles%\Windows Home Server die Übernahme vererbter Rechte weggenommen und danach dir Rechte für Benutzer und Hauptbenutzer komplett weggenommen (alles andere belassen)
3.) Auf den Clients welche mehrfach am Tag gesichert werden eine entsprechende BatchDatei eingestellt (ebenfalls im WHS Verzeichnis) un diese in die Taskplanung gestellt

Code: Alles auswählen

REM *** WHS-ClientBackup.cmd ******
START "SBS Datensicherung" /WAIT /D "C:\Programme\Windows Home Server" Backupengine.exe -a
4.) Das Addin "SystemEventMonitor" auf der WHS installiert,
EventLog "HomeServer", Type Information, Source All, ID 261 überwacht (erfolgreiche Sicherung) und per EMail über die SBS an die Administratoren geschickt

5.) Den ganzen Tag damit getestet

Was soll ich sagen - funktioniert einwandfrei, "normale" User haben keine Chance sich mit der Console zu erbinden und können auch nicht über den Explorer auf die Programme zugreifen, die Batchdatei läuft, ich bekomme Meldungen

!! ICH BIN ZUFRIEDEN !!

Jetzt muss ich nur noch den Event für Backup Fehler rauskriegen dann ist alles Super !!

!!! Und jetzt geh ich zum Rocken !!!

Gruß an Alle

Peter
-- Wenn einer in die Irre geht bedeutet das noch lange nicht das er nicht auf dem richtigen Weg ist --
Bemann - Stein und Flöte
Antworten