Windows 10: AD Domain Admin โดยไม่มีสิทธิ์หรือไม่


11

บางทีชื่อของฉันอาจไม่ถูกต้อง แต่ฉันไม่รู้วิธีอื่นในการตั้งชื่อ ณ จุดนี้

หากฉันเข้าสู่เครื่อง Windows 10 ด้วยบัญชี AD Domain Admin หลักฉันจะได้รับข้อความแสดงข้อผิดพลาดเมื่อเข้าสู่แอพการตั้งค่าภาษา

(Windows ของฉันเป็นภาษาอื่นดังนั้นนี่ไม่ใช่สตริงที่แท้จริงในภาษาอังกฤษ แต่เป็นเพียงการแปลของฉัน :)

  c:\windows\system32\SystemSettingsAdminFlows.exe   
  Windows cannot access the specified device, path, or file. You may not have the appropriate permissions to access the item.

ดูเหมือนว่าฉันสามารถทำการเปลี่ยนแปลงได้ดีพวกเขายังได้รับการบันทึกฉันต้องคลิกข้อความแสดงข้อผิดพลาดต่อไปอย่างน้อย 5-6 ครั้ง

ปัญหานี้ไม่ปรากฏขึ้นเมื่อฉันเข้าสู่ระบบด้วยบัญชีผู้ดูแลระบบในเครื่องเดียวกัน

ฉันตรวจสอบกลุ่มผู้ดูแลระบบในท้องถิ่นแล้ว AD Domain Admin เป็นส่วนหนึ่ง และฉันสามารถทำทุกอย่างได้มากจริงๆ

ฉันไม่สามารถให้คำถามที่ดีที่นี่ฉันแค่อยากจะเข้าใจสิ่งที่เกิดขึ้นและถ้าฉันพลาดบางสิ่งในการกำหนดค่า

ปรับปรุง:

C:\Users\Administrator>icacls c:\windows\System32\SystemSettingsAdminFlows.exe
c:\windows\System32\SystemSettingsAdminFlows.exe NT SERVICE\TrustedInstaller:(F)
                                                 VORDEFINIERT\Administratoren:(RX)
                                                 NT-AUTORITÄT\SYSTEM:(RX)
                                                 VORDEFINIERT\Benutzer:(RX)
                                                 ZERTIFIZIERUNGSSTELLE FÜR ANWENDUNGSPAKETE\ALLE ANWENDUNGSPAKETE:(RX)

1 Dateien erfolgreich verarbeitet, bei 0 Dateien ist ein Verarbeitungsfehler aufgetreten.

C:\Users\Administrator>whoami /groups

GRUPPENINFORMATIONEN
--------------------

Gruppenname                                          Typ             SID                                           Attribute
==================================================== =============== ============================================= ================================================================================
Jeder                                                Bekannte Gruppe S-1-1-0                                       Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
VORDEFINIERT\Benutzer                                Alias           S-1-5-32-545                                  Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
VORDEFINIERT\Administratoren                         Alias           S-1-5-32-544                                  Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe, Gruppenbesitzer
NT-AUTORITÄT\INTERAKTIV                              Bekannte Gruppe S-1-5-4                                       Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
KONSOLENANMELDUNG                                    Bekannte Gruppe S-1-2-1                                       Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
NT-AUTORITÄT\Authentifizierte Benutzer               Bekannte Gruppe S-1-5-11                                      Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
NT-AUTORITÄT\Diese Organisation                      Bekannte Gruppe S-1-5-15                                      Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
LOKAL                                                Bekannte Gruppe S-1-2-0                                       Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
OFFICE\Group Policy Creator Owners                   Gruppe          S-1-5-21-1731680816-2417063338-1172291106-520 Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
OFFICE\Denied RODC Password Replication Group        Alias           S-1-5-21-1731680816-2417063338-1172291106-572 Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
OFFICE\Enterprise Admins                             Gruppe          S-1-5-21-1731680816-2417063338-1172291106-519 Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
OFFICE\Schema Admins                                 Gruppe          S-1-5-21-1731680816-2417063338-1172291106-518 Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
OFFICE\Domain Admins                                 Gruppe          S-1-5-21-1731680816-2417063338-1172291106-512 Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
Verbindliche Beschriftung\Hohe Verbindlichkeitsstufe Bezeichnung     S-1-16-12288

คุณสามารถรวมเอาท์พุทของicacls c:\windows\system32\SystemSettingsAdminFlows.exeและwhoami /groups?
Greg Askew

ฉันอัปเดตคำถามของฉันเพื่อรวมข้อมูลนี้ มันเป็นภาษาเยอรมัน แต่ส่วนใหญ่จะอธิบายด้วยตนเอง "Vordefiniert" หมายถึง "กำหนดไว้ล่วงหน้า" ซึ่งแปลว่า "Builtin"
vic

สิทธิ์เหล่านั้นและการเป็นสมาชิกกลุ่มผู้ดูแลระบบก็ดูดี คุณมีบิลด์ใดบ้าง (เรียกใช้verคำสั่ง) คุณอาจต้องการลองลบโปรไฟล์สำหรับบัญชีนั้นและลองเข้าสู่ระบบอีกครั้งและเปิดใช้งาน
Greg Askew

Ver คือ 10.0.10240 ฉันเพิ่งเข้าร่วมคอมพิวเตอร์ Win10 ที่เพิ่งนำไปใช้กับโดเมนและเข้าสู่ระบบด้วยบัญชีผู้ดูแลระบบ (โดเมน) ปัญหาเดียวกันมี
vic

มันเกิดขึ้นเมื่อมีการติดตั้ง Windows ใหม่โดยไม่ติดตั้งแอปพลิเคชันหรือไม่
Greg Askew

คำตอบ:


18

ดูเหมือนว่าเป็นปัญหาระหว่างบัญชี 'การควบคุมบัญชีผู้ใช้' และบัญชี 'ผู้ดูแลระบบในตัว' ฉันมีปัญหาเดียวกันและสิ่งนี้ใช้ได้สำหรับฉัน:

  1. Win + R และพิมพ์ 'secpol.msc' เพื่อเปิดคอนโซล Local Security Policy
  2. ในแผนผังการตั้งค่าความปลอดภัยเปิดนโยบายท้องถิ่น> ตัวเลือกความปลอดภัย
  3. ค้นหานโยบาย: การควบคุมบัญชีผู้ใช้: โหมดการอนุมัติผู้ดูแลระบบสำหรับบัญชีผู้ดูแลระบบภายในและเปิดใช้งาน
  4. ออกจากระบบ - เข้าสู่ระบบ, voilá!

เฮ้นั่นเป็นกลอุบาย อีกสิ่งหนึ่งที่ไม่สมเหตุสมผลจริงๆ แต่แก้ปัญหาได้ คุณคิดยังไงกับเรื่องนี้คุณปรึกษาแหล่งข้อมูลอย่างเป็นทางการหรือไม่?
vic

2
หากคุณพบมันอีกครั้งโปรดอย่าลืมที่จะเพิ่มลงในคำตอบของคุณฉันต้องการที่จะเข้าใจในรายละเอียดเพิ่มเติม แต่อย่างไรก็ตามขอบคุณ! :)
vic

2
ฉันมีสิ่งเดียวกันใน Windows 2016 Standard ที่ติดตั้งใหม่และสิ่งนี้ก็แก้ไขได้เช่นกันสำหรับฉัน
LPChip

1
ฉันคิดว่าเหตุผลในการนี้คือแอพบางตัวจะไม่ทำงานในโหมดยกระดับ หากตัวเลือกนี้ไม่ได้เปิดใช้งานแอพทั้งหมดที่เรียกใช้โดยผู้ใช้รายนี้จะได้รับการยกระดับ หากเปิดใช้งานตัวเลือกนี้ UAC จะทำงานสำหรับผู้ดูแลระบบในตัวด้วย (เช่นผู้ดูแลโดเมน) และแอปจะทำงานได้ตามปกติ นี่เป็นวิธีการยิงหัวเข่าของคุณเองจาก Microsoft
SkyBeam

1
คุณบันทึกวันของฉัน! 😃🍻
โดมินิคโจนัส

3

เพิ่งมีปัญหานี้ในคอมพิวเตอร์ไม่กี่เครื่องที่ฉันจัดการ ในกรณีที่ช่วยใครก็ได้:

  1. พีซีที่สร้างจากศูนย์ด้วย Windows 10 (รุ่นการศึกษา) โดยใช้การติดตั้ง Lite Touch จากเซิร์ฟเวอร์ Windows - ปัญหาไม่ได้เกิดขึ้น

  2. พีซี (แต่ไม่ใช่ทั้งหมด!?) บางรุ่นได้รับการอัพเกรดเป็น Windows 10 (รุ่นการศึกษา) - สื่อต้นฉบับเดียวกันกับที่ใช้สำหรับการสร้าง LTI - จาก Windows 8.1 แสดงปัญหา รูปแบบที่เป็นไปได้เพียงอย่างเดียวที่ฉันเห็นได้คือพีซีที่มีปัญหาคือ Surface Pro 2 - ตัวที่ไม่ได้แสดงปัญหาคือ Surface Pro 3s - นอกเหนือจากไดรเวอร์ / เฟิร์มแวร์ ฯลฯ ความแตกต่างระหว่าง 2 ประเภท - การอัปเกรดบิวด์ทั้ง 2 ประเภทนั้นเหมือนกันดังนั้นนี่จึงรู้สึกแปลกมาก

  3. ฉันยังมีการอัปเกรดบางอย่างจาก Windows 10 Pro ที่ไม่มีปัญหา แต่ทั้งหมดนี้เป็น Surface Pro 3s และมีไม่เพียงพอที่จะเพิ่มสิ่งที่มีประโยชน์

  4. ข้อความภาษาอังกฤษคือ:

Windows ไม่สามารถเข้าถึงอุปกรณ์เส้นทางหรือไฟล์ที่ระบุ คุณอาจไม่มีสิทธิ์ที่เหมาะสมในการเข้าถึงรายการ

  1. แทนที่จะใช้นโยบายความปลอดภัยภายในเครื่องแต่ละเครื่องคุณสามารถใช้นโยบายกลุ่มโดเมน - การตั้งค่านโยบายเดียวกันภายใต้การกำหนดค่าคอมพิวเตอร์ / นโยบาย / การตั้งค่า Windows / การตั้งค่าความปลอดภัย / นโยบายท้องถิ่น / ตัวเลือกความปลอดภัย - ซึ่งดูเหมือนว่าจะแก้ไขได้

เพียงไม่ทำโหมดการอนุมัติ uac Amin ในสภาพแวดล้อมของคุณมันเปิดช่องโหว่ความปลอดภัยขนาดใหญ่
Jim B

ต้องบอกว่าฉันต้องดิ้นรนเพื่อให้ได้สิ่งนี้ เปิดใช้งานแล้วดูว่าควรเข้มงวดกว่านี้ไหม คำอธิบายของนโยบายคือ: "การตั้งค่านโยบายนี้ควบคุมพฤติกรรมของโหมดการอนุมัติของผู้ดูแลระบบสำหรับบัญชีผู้ดูแลระบบภายในตัวเลือกคือ: •เปิดใช้งาน: บัญชีผู้ดูแลระบบภายในใช้โหมดการอนุมัติของผู้ดูแลระบบตามค่าเริ่มต้น การยกระดับสิทธิ์จะแจ้งให้ผู้ใช้อนุมัติการดำเนินการ•ปิดใช้งาน: (ค่าเริ่มต้น) บัญชีผู้ดูแลระบบภายในจะเรียกใช้แอปพลิเคชันทั้งหมดพร้อมสิทธิ์ระดับผู้ดูแลระบบแบบเต็ม "
David Nutting

@Jim B โปรดให้ข้อมูลเพิ่มเติมเกี่ยวกับความเสี่ยงด้วยโซลูชันนี้ได้หรือไม่ เช่นเดียวกับ @ David Nutting ฉันพบวิธีแก้ปัญหา แต่ฉันไม่เข้าใจว่าทำไมพวกนี้ถึง 100% จากมุมมองของฉันมันเป็นบั๊กของ Windows แต่อีกครั้งฉันไม่แน่ใจ
HEDMON

-2

หากคุณกำหนดผู้ใช้ที่มีสิทธิ์ของผู้ดูแลระบบในการควบคุมบัญชี pannel / ผู้ใช้ก่อนที่คุณจะเข้าสู่ระบบเป็นครั้งแรกแอปเพล็ต Win10 ใหม่จะทำงาน ...


ฉันไม่แน่ใจว่าฉันทำตาม ฉันมีบัญชีท้องถิ่นที่มีสิทธิ์ผู้ดูแลระบบ ฉันใช้มันเพื่อทำการติดตั้งตั้งแต่แรก
vic
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.