Users Guide
ZurückzumInhaltsverzeichnis
Microsoft Windows Server 2008 Benutzerkontensteuerung
Dell™UpdatePackagesfürMicrosoft®Windows®-Betriebssysteme Benutzerhandbuch
UAC-EinschränkungenbeiRemote-AusführungvonDUP
In vorhergehenden Versionen von Windows®warenBenutzerkontenoftMitgliederderGruppelokalerAdministratorenundhattenZugriffauf
Administratorenrechte.MitgliederderGruppelokalerAdministratorenkonntenSoftwareinstallieren,aktualisierenundausführen,daeinemAdministratorkonto
systemweiterZugriffzurVerfügungsteht.WenneinBenutzerderGruppelokalerAdministratorenhinzugefügtwurde,wurdendiesemBenutzerautomatisch
sämtlicheWindows-Berechtigungengewährt.DieseBerechtigungenbotenZugriffaufalleBetriebssystemressourcen.FolglichstelltenBenutzerkontenmit
AdministratorrechtendadurcheinSicherheitsrisikodar,dasssieZugriffaufBetriebssystemressourcenboten,diedurchExploitsbösartigerSoftware(oder
Malware)beeinträchtigtwerdenkonnten.
BeiderBenutzerkontensteuerung(UAC)handeltessichumeineneueSicherheitsfunktiondesWindowsServer®2008-Betriebssystems. Bei Aktivierung wird
derZugriffaufkritischeSystemressourcenfüralleBenutzeraußerdemintegriertenlokalenAdministratoreingeschränkt.
Die drei Typen von Benutzerkonten im Windows Server 2008-Betriebssystem sind:
l Domänenadministratorkonto- ein Benutzerkonto mit Administratorrechten.
l Standardbenutzerkonto -einKonto,dasdenBenutzerberechtigt,SoftwarezuinstallierenundÄnderungenanSystemeinstellungenvorzunehmen,die
keinen Einfluss auf andere Benutzer oder die Sicherheit des Computers haben.
l Konto des lokalen Administrators - der Standard-Superbenutzer des Betriebssystems.
DieBenutzererfahrungbeieinemDomänenadministratorkontounterscheidetsichvomKontoeineslokalenAdministrators,wenndieUACaktiviertist.Wennfür
einDomänenadministratorkontoderZugriffaufkritischeSystemressourcenerforderlichist,stelltdasBetriebssystemWindowsServer2008vordemStarteines
Programms oder eines Tasks, die vollen Administratorzugriff voraussetzen, eine Anforderung an einen der folgenden Punkte:
¡ Genehmigung,Berechtigungenzuerhöhen(beiBenutzernderDomänenadministratorgruppe)
¡ AnmeldeinformationendesDomänenadministratorszumErhöhenvonBerechtigungen(beiStandardbenutzern)
DieUACfordertBenutzerderDomänenadministratorgruppe(außerdemAdministratorkonto)auf,aufWeiterzuklicken,wennBerechtigungenerhöhtwerden
sollen, oder auf AbbrechenbeimAusführenvonFunktionen,dieeinSicherheitsrisikodarstellenkönnten.ZurVerwendungderUACmüssenBenutzerein
UpgradeaufeinAdministratorkontodurchführen,bevorDUPausgeführtwerdenkönnen.
Wenn ein DUP im GUI-Modusausgeführtwird,istesfürdasWindowsServer2008-Betriebssystemerforderlich,dassderBenutzerdieBerechtigungfürden
Vorgangerteilt.WenndasDUPjedochimunbeaufsichtigtenModusausgeführtwird,kannderBenutzerdasPopup-Fenster bzgl. der Berechtigung jedoch
umgehen,indemereinederfolgendenMaßnahmenausführt:
l ÄndernderGruppensicherheitsrichtlinie,Benutzerkontosteuerung:VerhaltenderErhöhungsaufforderungfürAdministratorenim
Administratorgenehmigungsmodus, zu Keine Aufforderung,umdasPopupzudeaktivierenoderBerechtigungenzuerhöhen,ohneeineAufforderung
bzgl. der Administratorgruppe auszugeben.
l Deaktivieren der UAC.
l AusführenvonDUPanhandvonScripts,wobeiSiesichwährendderLaufzeitalslokalerAdministratorausgeben.
UAC-EinschränkungenbeiRemote-AusführungvonDUP
StandardmäßigmeldensichnachdemStartderUACalleBenutzerdesAdministratorkontosalsStandardbenutzeran.AusdiesemGrundstehendieRechtezum
ZugriffaufkritischeSystemressourcenerstdannzurVerfügung,wennderBenutzerdieAufforderungzurBerechtigungserhöhungbestätigt.Durchdiese
EinschränkungwirddieOptiondeaktiviert,DUPimRemote-Zugriff bereitzustellen. Die UAC gibt die Fehlermeldung Zugriffverweigertzurück,wennder
VerwaltungsknotenagentbasierendaufdiesenAnmeldeinformationenausgeführtwird.
Die UAC-Einschränkungenkönnenfolgendermaßenumgangenwerden:
l Aktivieren der Remote-Agent-VerwendungdeslokalenSystemkontoszumAusführeneinerDUP-Aktualisierung. Das lokale Systemkonto ist nicht durch
dieUACgeschützt(empfohleneOption).
l Verwenden des Kontos des lokalen Administrators auf allen Remote-Computern,aufdenenDUPausgeführtwerden.
l DeaktivierenderUACfüralleBenutzervonRemote-Computern (diese Option wird nicht empfohlen).
l Auf Remote-ComputernkeinUpgradeaufAdministratorkontodurchführen.
ZurückzumInhaltsverzeichnis
ANMERKUNG: Da die Benutzererfahrung mit dem Sicherheitsrichtilinien-Manager-Snap-In (secpol.msc) und mit der Gruppenrichtlinie konfigurierbar ist,
ergeben sich mehrere UAC-Benutzererfahrungen. Die in Ihrer Umgebung getroffenen Konfigurationsauswahlen haben Einfluss auf die
EingabeaufforderungenundDialoge,diefürStandardbenutzer,Administratorenoderbeidegemeinsamangezeigtwerden.DieUACkanndurch
Deaktivieren der Einstellung Benutzerkontosteuerung:Administratorgenehmigungsmodusausführen deaktiviert werden und erfordert einen
Systemneustart.
ANMERKUNG: NurzweiKonten(dasKontodeslokalenAdministratorsunddaslokaleSystemkonto)werdendurchdieUACnichtgeschützt.Beiallen
anderenBenutzern,einschließlichderKontenmitRechtenvonlokalenAdministratorenoderDomänenadministratoren,istdieUACstandardmäßig
aktiviert.ObgleichdieUACdurchAktualisierenderlokalenoderDomänen-Sicherheitsrichtliniedeaktiviertwerdenkann,wirddieseOptionnicht
empfohlen. Remote-BenutzermüssensichalsintegriertesKontoeineslokalenAdministratorsanmelden,oderesmussihnendieBerechtigungdes
lokalenSystemkontoserteiltwerden,damitsieeinDUPimRemote-Zugriffstartenkönnen.