AGB  ·  Datenschutz  ·  Impressum  







Anmelden
Nützliche Links
Registrieren
Zurück Delphi-PRAXiS Delphi-PRAXiS - Lounge Betriebssysteme Kann man einem Administrator den Zugriff auf ein Verzeichnis verweigern?
Thema durchsuchen
Ansicht
Themen-Optionen

Kann man einem Administrator den Zugriff auf ein Verzeichnis verweigern?

Ein Thema von Der schöne Günther · begonnen am 18. Nov 2014 · letzter Beitrag vom 21. Nov 2014
Antwort Antwort
Seite 1 von 2  1 2      
Der schöne Günther

Registriert seit: 6. Mär 2013
6.191 Beiträge
 
Delphi 10 Seattle Enterprise
 
#1

Kann man einem Administrator den Zugriff auf ein Verzeichnis verweigern?

  Alt 18. Nov 2014, 22:00
Betriebssystem: Win 8.1
Ja, man kann natürlich in den NTFS-Rechten sagen, dass einem bestimmten Benutzer mit Adminrechten der Zugriff verweigert wird. Aber das kann der ja wieder aufheben.

Mein Szenario: Ich habe einen Laptop den ich verleihen möchte. Der ausleihende soll einen Account bekommen. Und da er auch Software installieren können soll, braucht er ja Administratorrechte. Er sollte aber nicht in meinem Benutzerordner herumwühlen können.

Ja, ich weiß dass das kein "echter" Schutz ist, es geht nur darum, es zu erschweren. Geht das überhaupt? Kann mir hier die mysteriöse Benutzergruppe (lusrmgr.msc) "Hauptbenutzer" weiterhelfen?
  Mit Zitat antworten Zitat
Benutzerbild von jfheins
jfheins

Registriert seit: 10. Jun 2004
Ort: Garching (TUM)
4.579 Beiträge
 
#2

AW: Kann man einem Administrator den Zugriff auf ein Verzeichnis verweigern?

  Alt 18. Nov 2014, 22:18
Nein.

Ein Admin hat vielleicht nicht alle Rechte, er hat aber das Recht, sich alle Rechte zu verschaffen. Wenn deine Daten privat bleiben sollen, verschlüssele oder lösche sie.
  Mit Zitat antworten Zitat
Benutzerbild von himitsu
himitsu
Online

Registriert seit: 11. Okt 2003
Ort: Elbflorenz
44.326 Beiträge
 
Delphi 12 Athens
 
#3

AW: Kann man einem Administrator den Zugriff auf ein Verzeichnis verweigern?

  Alt 19. Nov 2014, 01:49
Stimmt, aus Sicht des Dateisystems kann man jedem über die Dateisystemrechte alles verweigern,

Und über die Benutzerrechte kann ihm auch noch das Recht nehmen, die Dateisystemrechte zu übernehmen und zurückzusetzen.
> Besitz übernehmen (Besitzer der Datei/Verzeichnis auf sich ändern)
> als Besitzer hat man wieder mehr Rechte und könnte die Zugriffsrechte ändern, da man dann das Recht hat (Zugriffs)Rechte zu Ändern.

Im Grunde kann man dem Benutzer "Administrator" oder der Gruppe "Administratoren" alles verbieten, so daß er am Ende sogar weniger dürfte, als ein einfacher Benutzer/Gast.
Ein Therapeut entspricht 1024 Gigapeut.

Geändert von himitsu (19. Nov 2014 um 01:55 Uhr)
  Mit Zitat antworten Zitat
Dejan Vu
(Gast)

n/a Beiträge
 
#4

AW: Kann man einem Administrator den Zugriff auf ein Verzeichnis verweigern?

  Alt 19. Nov 2014, 05:18
Mein Tipp: Verleih dein Laptop nicht. Denn besser wird es dadurch garantiert nicht.
Aber wenn Du z.B. unter Androhung von Bierkästen o.ä. dazu gezwungen wirst: Sichere alles Persönliche und lösche den Ordner. Dann ist Ruhe.

Lustig wird das, wenn Du deinen Laptop verseucht zurück bekommst. Ich hab das mal mit meiner Tochter gemacht.
Neeeein, ich hab nicht [b]sie[/s] verliehen, sondern ihr den Laptop.
Und auch nicht [b]sie[/s] kam verseucht zurück, sondern der Laptop.

Ich weiß also, wovon ich spreche.
  Mit Zitat antworten Zitat
jobo

Registriert seit: 29. Nov 2010
3.072 Beiträge
 
Delphi 2010 Enterprise
 
#5

AW: Kann man einem Administrator den Zugriff auf ein Verzeichnis verweigern?

  Alt 19. Nov 2014, 09:39
Ich hab mich noch nie intensiv damit beschäftigt, aber mglw. wären die Policies ein Hebel. Mit den Policies kann man ein Windows System ziemlich vernageln, evtl. das "Besitz übernehmen" verbieten.
Sinnvoll könnte es auch sein, den fraglichen Account als normalen User einzurichten, der "alles darf" was die eben so dürfen und für Installationszwecke einen separaten Admin Account anzulegen, den der normale User dann verwenden muss. Dann muss natürlich dieser Account weitgehend eingeschränkt werden.
Die 2 Account Technik verhindert jedenfalls erstmal unbeabsichtige Infektionen oder Drag and Drop Kamikaze wenn man sich morgens den heißen Kaffee in der Linken über den rechten Unterarm schüttet.

Problematik mit den Policies ist allerdings, dass man dass vielleicht nicht mal eben an einem Tag sauber- also wasserdicht- hinbekommt.
Gruß, Jo
  Mit Zitat antworten Zitat
Benutzerbild von TRomano
TRomano

Registriert seit: 24. Nov 2004
Ort: Düsseldorf
194 Beiträge
 
Delphi 11 Alexandria
 
#6

AW: Kann man einem Administrator den Zugriff auf ein Verzeichnis verweigern?

  Alt 19. Nov 2014, 09:46
Viel zu viel Aufwand ... so wie die Vorredner geschrieben haben: Daten sichern, Daten löschen und gut ist. Hauptsache man erwischt dann alle persönlichen Dinge (habe selber auch Dokumenten-Ordner von der SSD weg auf die Platte gelegt und somit sind sie nicht mehr im User-Directory).
Thomas Forget
  Mit Zitat antworten Zitat
taveuni

Registriert seit: 3. Apr 2007
Ort: Zürich
534 Beiträge
 
Delphi 11 Alexandria
 
#7

AW: Kann man einem Administrator den Zugriff auf ein Verzeichnis verweigern?

  Alt 19. Nov 2014, 11:03
Mein Szenario: Ich habe einen Laptop den ich verleihen möchte.
Verleih ihn mit einer anderen Festplatte/SSD (klonen und Deinen Account inkl. Daten löschen).

Die ursprüngliche Frage ist aber interessant. Meine Halbwüchsigen haben auch bemerkt dass ich als Administrator auf deren persönliche Daten zugreifen kann. Das ändern des Passworts würden sie ja bemerken. Das andere aber nicht.
Die obige Aussage repräsentiert meine persönliche Meinung.
Diese erhebt keinen Anspruch auf Objektivität oder Richtigkeit.
  Mit Zitat antworten Zitat
Der schöne Günther

Registriert seit: 6. Mär 2013
6.191 Beiträge
 
Delphi 10 Seattle Enterprise
 
#8

AW: Kann man einem Administrator den Zugriff auf ein Verzeichnis verweigern?

  Alt 19. Nov 2014, 11:26
Danke für die zahlreichen Rückmeldungen.

Zitat:
Die Frage ist eher: Warum muß das ein Administratorkonto sein?
. Um ... Software installieren zu können? Oder geht das auch ohne?
  Mit Zitat antworten Zitat
Benutzerbild von p80286
p80286

Registriert seit: 28. Apr 2008
Ort: Stolberg (Rhl)
6.659 Beiträge
 
FreePascal / Lazarus
 
#9

AW: Kann man einem Administrator den Zugriff auf ein Verzeichnis verweigern?

  Alt 19. Nov 2014, 12:02
Danke für die zahlreichen Rückmeldungen.

Zitat:
Die Frage ist eher: Warum muß das ein Administratorkonto sein?
. Um ... Software installieren zu können? Oder geht das auch ohne?
Ja, die Frage ist nur was beim Installationsvorgang so alles abläuft.
Die Haupthindernisse sind die fehlenden Schreibrechte für %programme% und ebenso für HKEY_LOCAL_Machine. Solange die Installatiom sich daran nicht stört ist alles im grünen Bereich.

Übrigens, das mit der Tochter und der Seuche hat mir gefallen, vielleicht ein wenig drastisch aber nicht sooo weit weg.

Gruß
K-H
Programme gehorchen nicht Deinen Absichten sondern Deinen Anweisungen
R.E.D retired error detector
  Mit Zitat antworten Zitat
Benutzerbild von himitsu
himitsu
Online

Registriert seit: 11. Okt 2003
Ort: Elbflorenz
44.326 Beiträge
 
Delphi 12 Athens
 
#10

AW: Kann man einem Administrator den Zugriff auf ein Verzeichnis verweigern?

  Alt 19. Nov 2014, 12:13
Um ... Software installieren zu können? Oder geht das auch ohne?
Jain.
http://www.gruppenrichtlinien.de/art...-installieren/
www.youtube.com/watch?v=axNQsWM8w2Q

Man muß dem Konto nur erlauben in die nötigen Verzeichnisse (Dateisystem und Registry) schreiben zu dürfen.

Einziges Problem sind Programme/Installer mit "schrottigem" Prüfcode.
* Bin ich Admin?
anstatt
* Hab ih die nötigen Rechte?



Es geht auch andersrum.
Adminkonto einrichten und ihm das Schlimmste verbieten.
* Rechte andern
* Besitz übernehmen
* usw.
Aber lieber (erstmal) zu wenig freigeben, als zu wenig zu sperren.


Alternativ:
Keine Rechte zum Installieren geben und das immer nur selber machen.
Kann man auch via RDP/TeamViewer machen, oder das Installieren freischalten.
Ein Therapeut entspricht 1024 Gigapeut.

Geändert von himitsu (19. Nov 2014 um 12:18 Uhr)
  Mit Zitat antworten Zitat
Antwort Antwort
Seite 1 von 2  1 2      


Forumregeln

Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are aus

Gehe zu:

Impressum · AGB · Datenschutz · Nach oben
Alle Zeitangaben in WEZ +1. Es ist jetzt 14:33 Uhr.
Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz