web-dev-qa-db-ja.com

奇妙な-ドメイン管理者はドメインスクリプトディレクトリを変更する権限がありません

これは私に頭をかいてもらいました。目立たないものではないので、答えは緊急ではありませんが、それでもまだです。

ログインスクリプトを含めるようにログオンスクリプトディレクトリを変更しようとしています。ドメインコントローラーにリモートデスクトップを導入しましたが、次のグループの一部である特別に作成した管理アカウント(ドメインの作成時に存在しなかったもの)を使用しています。

  • 管理者(組み込み)
  • エンタープライズ管理者
  • ドメイン管理者
  • ドメインユーザー
  • グループポリシー作成者の所有者
  • スキャンオペレーター
  • スキーマ管理者

残念ながら、次のフォルダ内にファイルを作成できません。

\\ domain\SYSVOL\domain\{policy}\Machine\Scripts\Startup

それでも、最初にドメインをセットアップするために使用された元の管理者アカウントを使用してログオンすると、できます。実際、元の管理者アカウントは、(見たところ)同一の特別な目的のスーパー管理者アカウントではできない多くのことができます。つまり、WTF ??どちらのアカウントも、所属するグループ、および所属する組織単位が完全に同一であるため、違いの違いについてはよくわかりません。

実際、スクリプトを実際に配置する唯一の方法は、ドライブ自体を経由することです。

C:\ Windows\SYSVOL\sysvol\domain\Policies\{policy}\Machine\Scripts\Startup

2
René Kåbis

できればgpmcで所有権を取得します。

4
Greg Askew

長い道のりをたどるとうまくいくようです...実際にUNCパス(\ SERVER ...)を表示している「ファイルを表示」ショートカットを使用するのではなく、ローカルでSYSVOLを参照します。

C:\ Windows\SYSVOL\sysvol {yourdomain}\Policies {yourpolicy}\USER\Scripts\Logonに移動します

次に、ログインバットスクリプトをこのフォルダにドラッグアンドドロップします。これにより、管理者としてアクションを実行するように求められます。 GPO=の[ファイルの表示]ボタンをクリックすると、適切なフォルダにログインスクリプトが表示されます。

3
Tanner

SYSVOLフォルダーのデフォルトのセキュリティ設定を確認してください。ドメイン管理者には変更権限がありません。

enter image description here

そして、これはこのフォルダに置かれた重要なものを誤って削除してしまうことを防ぐための予防策です。ドメイン管理者は、ここにオブジェクトを追加できますが、デフォルトで削除したり、名前を変更したりすることはできません。ただし、ドメイン管理者はこのフォルダの所有権とアクセス許可を管理する権限を持っているため、変更権限の付与と名前の変更/削除を妨げるものはありません。以下に、SYSVOLフォルダーに対するドメイン管理者のデフォルトの高度な権限を示します。

enter image description here

本当に何かを変更する必要がある場合にのみ、デフォルトの権限をそのままにして変更権限をアカウントに付与し、将来的に安全のためにこの権限を再度取り消すことを強くお勧めします。

2
Mikhail

NTFSファイルのアクセス許可と「共有」アクセス許可は、2つの異なるものです。実際のフォルダー(c:\ windows..Startup)に移動すると、明らかに権限を持っているNTFSアクセス許可が使用されます。

ただし、\ domain\Sysvol ...を編集しようとすると、使用しているアカウントへのアクセスを許可するDCの1つに移動します。

要するに、私はあなたが説明している問題の共有許可を見てみます。これが差分を説明するKB記事です: http://technet.Microsoft.com/en-us/library/cc754178.aspx

1
Adil Hindistan

私は前に数回同じようなものに遭遇しました。

ログオンスクリプトディレクトリが、完全な制御を妨げるいくつかの権限を継承している可能性があります。ドメイン管理者アカウントでディレクトリの所有権を取得し、必要に応じて権限を設定すると、スクリプトを追加できるはずです。

0

メモ帳を右クリックし、[管理者として実行]を選択します。 「ファイル」>「開く」をクリックして、編集しようとしているファイルを参照します。これで、ファイルを編集して保存できるようになります。

0
Carl K

他の誰かがこれを目にした場合に備えて、私は単純な古い管理者コマンドプロンプトを使用して回避策を見つけました。変更権限は必要ありません。

必要なファイルをローカルサーバーにコピーし、CMDを管理者として開き、copy \path\to\src \\domain\to\destを使用してファイルをコピーします。

0
kccoers