Pengguna dalam grup Administrator tidak memiliki hak yang sama dengan Administrator (Win 2012 R2)

10

Saya telah membuat admin pengguna dan memasukkan pengguna ini ke Grup Administrator (lokal, tidak ada AD). Tetapi pengguna admin ini tidak memiliki hak yang sama dengan pengguna Administrator itu sendiri.

Contoh 1: file dimiliki oleh SYSTEM dan Grup Administrators memiliki kontrol penuh. Jika saya mencoba menambahkan izin untuk pengguna ke file ini, itu tidak berfungsi untuk pengguna admin. Dengan Administrator berfungsi tanpa masalah.

Contoh 2: Konfigurasi Keamanan yang Ditingkatkan IE diset OFF untuk Administrator, ON untuk Pengguna. Untuk Administrator ini tidak masalah, untuk pengguna admin masih aktif.

Apakah ini masalah konfigurasi? Jika demikian, apa yang harus saya lakukan untuk memperbaikinya?

Maarten
sumber
1
Ini seharusnya tidak berlaku seperti ini. Harap pastikan bahwa akun lokal ini benar-benar ada di grup Administrator lokal. Saat masuk dengan pengguna itu, Anda dapat menjalankan WHOAMI /GROUPS /FO LISTuntuk memverifikasi bahwa mereka benar-benar bagian dari grup yang tepat.
TheCleaner
5
Sudahkah Anda keluar dan masuk kembali dengan pengguna baru setelah menjadikannya anggota grup Administrator? Token aksesnya tidak akan berubah selama masa pakai sesi saat ini pada mesin itu
Mathias R. Jessen
@TheCleaner: ini adalah grup yang menjadi anggotanya: Semua orang, NT AUTHORITY \ Akun lokal dan anggota grup Administrators, BULTIN \ Administrator, BUILTIN \ Users, NT AUTHORITY \ REMOTE INTERACTIVE LOGON, NT AUTHORITY \ INTERACTIVE, NT AUTHORITY \ Authenticated Users \ , NT AUTHORITY \ Organisasi ini, NT AUTHORITY \ Akun lokal, LOCAL, NT AUTHORITY \ Otentikasi NTLM, Label Wajib \ Level Wajib Menengah
Maarten
Dengan tidak berada di domain, saya ingin tahu apakah itu masalah UAC. Jika Anda menonaktifkan UAC (Kontrol Akun Pengguna) di server apakah itu berhasil? social.technet.microsoft.com/wiki/contents/articles/...
TheCleaner
Masalah hak (contoh 1) tampaknya baik-baik saja setelah menonaktifkan UAC. ESC IE masih menjadi masalah.
Maarten

Jawaban:

18

Hal ini dapat disebabkan oleh Kontrol Akun Pengguna , fitur (dibenci oleh banyak orang) yang membuatnya, bahkan jika Anda memiliki hak administratif, Anda tidak benar-benar memilikinya kecuali Anda secara eksplisit memintanya. Ada dua kebijakan berbeda yang mengatur perilaku UAC (keduanya ditemukan di Computer settings\Windows settings\Security settings\Local policies\Security options), satu untuk Administratorakun bawaan, dan satu lagi untuk semua pengguna administratif lainnya:

  • Kontrol Akun Pengguna: Mode Persetujuan Admin untuk akun Administrator bawaan (dinonaktifkan secara default)
  • Kontrol Akun Pengguna: Jalankan semua administrator dalam Mode Persetujuan Admin (diaktifkan secara default)

Apa artinya ini adalah: secara default, built-in Administratorakun tidak terpengaruh oleh UAC, sementara semua pengguna administratif lainnya adalah ; dengan demikian, mungkin bagi pengguna administratif (berbeda dari yang dibangun Administrator) untuk tidak benar-benar memiliki hak administratif, bahkan jika itu adalah anggota Administratorsgrup.

Info lebih lanjut di sini .

Massimo
sumber
Menonaktifkan pengaturan ke-2 memperbaiki masalah saya di Windows 10. Bisakah Anda menjelaskan mengapa pengaturan ini ada? Apa gunanya memiliki grup Administrator jika anggota grup itu tidak memiliki akses ke izin grup tersebut secara default?
Mordred
1
Intinya adalah (seharusnya) bahwa UAC menghentikan pengguna dengan hak administratif dari secara tidak sengaja menembak diri mereka sendiri, karena mereka harus secara eksplisit meminta sistem untuk memberi mereka hak istimewa yang seharusnya mereka miliki (menggunakan "run as administrator" ketika meluncurkan sebuah program).
Massimo
1
Namun, implementasinya sangat rapuh (karena Anda tidak dapat menggunakan "jalankan sebagai administrator" di Windows Explorer karena selalu berjalan dan Anda tidak dapat meluncurkan instance lain dengan hak yang lebih tinggi) sehingga sebagian besar pengguna daya akhirnya menonaktifkan UAC sama sekali. , agar dapat benar-benar menggunakan komputer mereka.
Massimo
2
UAC telah ada sejak Windows Vista, tetapi bahkan lebih buruk di Windows 8 dan kemudian (termasuk 10), karena menonaktifkan UAC secara efektif menghentikan aplikasi Metro / Modern untuk berjalan sama sekali: untuk beberapa alasan yang tidak diketahui, mereka tampaknya benar-benar membutuhkan UAC untuk dijalankan, dan mereka bahkan tidak memulai jika UAC dinonaktifkan.
Massimo
1

Saya memiliki situasi yang sama dan memperbaikinya mengikuti langkah-langkah http://clintboessen.blogspot.com/2013/05/you-dont-currently-have-permission-to.html (yang untuk situasi yang berbeda). Inilah yang saya miliki dan apa yang saya lakukan:

  1. Dua komputer, tanpa Domain Direktori Aktif, satu dengan Win 8.1 (misalnya W81 misalnya), lainnya dengan Server 2012 (misalnya w12)
  2. Dua pengguna lokal di w12: [UserA] dengan PasswordA dan [UserB] dengan PasswordB. Keduanya milik grup lokal [Administrator].
  3. Dua pengguna lokal di w81: [UserA] dan [UserB] dengan se PasswordA dan PasswordB yang sama dengan pengguna w12 yang sesuai. Keduanya milik grup lokal [Administrator].
  4. Saya berbagi folder di w12: a. Nama bagikan: Temp1 $ b. Izin berbagi: [Semua orang], Kontrol Penuh c. Izin NTFS: [Administrator], Kontrol Penuh. Tidak ada Grup lain yang memiliki izin NTFS di sini
  5. Masuk ke W12 sebagai [UserA], saya mencoba mengakses share menggunakan UNC \ w12 \ Temp1 $. Saya mendapatkan pesan kesalahan yang mengatakan bahwa saya tidak memiliki akses. Pangsa ditemukan. Tidak ada akses.
  6. Masuk ke W81 sebagai [UserB], saya mencoba mengakses share menggunakan UNC \ w12 \ Temp1 $. Saya mendapatkan kesalahan yang sama. MENGEMBALIKAN W12 TIDAK MEMBANTU.
  7. Jika saya menambahkan [UserA] dan [UserB] secara eksplisit ke izin NTFS, mereka sekarang memiliki akses ke berbagi menggunakan langkah 5 dan 6.
  8. Saya Berlari GPEdit.msc di w12, pergi ke:

Konfigurasi Komputer -> Pengaturan Windows -> Pengaturan Keamanan -> Kebijakan Lokal -> Opsi Keamanan

dan menggunakan pengaturan untuk rekomendasi # 1 dan # 3:

# 1, Kontrol Akun Pengguna: Mode Persetujuan Admin untuk akun Administrator Bawaan: Dinonaktifkan. # 3, Kontrol Akun Pengguna: Jalankan semua administrator dalam Mode Persetujuan Admin: Dinonaktifkan.

Dan membiarkan # 2 tidak tersentuh: # 2, Kontrol Akun Pengguna: Perilaku prompt elevasi untuk administrator dalam Mode Persetujuan Admin: Meminta persetujuan untuk binari non-Windows

  1. Mulai ulang mesin dan situasinya tidak terjadi lagi.
Jelgab
sumber
1
Izin untuk mengakses share (izin Share) tidak sama dengan izin untuk mengakses file (izin NTFS). Mereka adalah dan harus dipisahkan.
artifex