Users Guide
ZurückzumInhaltsverzeichnis 
 Microsoft Windows Server 2008 Benutzerkontensteuerung  
DellAktualisierungspaketeVersion6.4fürBetriebssystemeBenutzerhandbuch 
UAC-EinschränkungenbeiRemote-AusführungvonDUP 
Bei vorhergehenden Versionen von Windows waren Benutzerkonten oft Mitglieder der Gruppe lokaler Administratoren und hatten Zugriff auf 
Administratorrechte.MitgliederderGruppelokalerAdministratorenkonntenSoftwareinstallieren,aktualisierenundausführen,daAdministratorkontenüber
systemweitenZugriffverfügen.WenneinBenutzerderGruppelokalerAdministratorenhinzugefügtwurde,wurdendiesemBenutzerautomatischsämtliche
Windows-Berechtigungengewährt.DieseBerechtigungenbotenZugriffaufalleBetriebssystemressourcen.FolglichstelltenBenutzerkontenmit
AdministratorrechtendadurcheinSicherheitsrisikodar,dasssieZugriffaufBetriebssystemressourcenboten,diedurchbösartigeSoftware(oderMalware)
ausgenutzt werden konnten.  
Benutzerkontensteuerung(UAC)isteineneueSicherheitsfunktiondesWindowsServer2008-Betriebssystems. Bei Aktivierung wird der Zugriff auf kritische 
SystemressourcenfüralleBenutzeraußerdemintegriertenlokalenAdministratoreingeschränkt. 
Die drei Typen von Benutzerkonten im Windows Server 2008-Betriebssystem sind:  
l Domänenadministratorkonto– ein Benutzerkonto mit Administratorrechten. 
l Standardbenutzerkonto – einKonto,dasdenBenutzerberechtigt,SoftwarezuinstallierenundÄnderungenanSystemeinstellungenvorzunehmen,
diekeinenEinflussaufandereBenutzeroderdieSicherheitdesComputershaben. 
l Konto des lokalen Administrators – der Standard-Superbenutzer des Betriebssystems. 
DieBenutzererfahrungbeieinemDomänenadministratorkontounterscheidetsichvomKontoeineslokalenAdministrators,wenndieUACaktiviertist.Wennfür
einDomänenadministratorkontoderZugriffaufkritischeSystemressourcenerforderlichist,stelltdasBetriebssystemWindowsServer2008vordemStarteines
ProgrammsodereinesTasks,dievollständigenAdministratorzugriffvoraussetzen,eineAnforderunganeinenderfolgendenPunkte: 
l Genehmigung,Berechtigungenzuerhöhen(beiBenutzernderDomänenadministratorgruppe) 
l AnmeldeinformationendesDomänenadministratorszumErhöhenvonBerechtigungen(beiStandardbenutzern) 
DieUACfordertBenutzerderDomänenadministratorgruppe(außerdemAdministratorkonto)auf,aufWeiterzuklicken,wennBerechtigungenerhöhtwerden
sollen, oder auf Abbrechenzuklicken,wennFunktionenausgeführtwerdensollen,dieeinSicherheitsrisikodarstellenkönnten.ZurVerwendungderUAC
müssenBenutzereinUpgradeaufeinAdministratorkontodurchführen,bevorDUPausgeführtwerdenkönnen. 
Wenn ein DUP im GUI-Modusausgeführtwird,erfordertdasWindowsServer2008-BetriebssystemdieErteilungderBerechtigungfürdenVorgangdurchden
Benutzer.WenndasDUPjedochimunbeaufsichtigtenModusausgeführtwird,kannderBenutzerdasPopup-Fenster bzgl. der Berechtigung jedoch umgehen, 
indemereinederfolgendenMaßnahmenausführt: 
l ÄndernderGruppensicherheitsrichtlinie,User Account Control: Behavior of the elevation prompt for administrators in Admin Approval Mode 
(Benutzerkontosteuerung:VerhaltenderErhöhungsaufforderungfürAdministratorenimAdministratorgenehmigungsmodus),zuKeine Aufforderung, 
umdasPopupzudeaktivierenoderBerechtigungenzuerhöhen,ohneeineAufforderungbzgl.derAdministratorgruppeauszugeben. 
l Deaktivieren der UAC. 
l AusführenvonDUPanhandvonScripts,wobeiSiesichwährendderLaufzeitalslokalerAdministratorausgeben. 
UAC-EinschränkungenbeiRemote-AusführungvonDUP 
StandardmäßigmeldensichnachdemStartderUACalleBenutzerdesAdministratorkontosalsStandardbenutzeran.AusdiesemGrundstehendieRechtezum
ZugriffaufkritischeSystemressourcenerstdannzurVerfügung,wennderBenutzerdieAufforderungzurBerechtigungserhöhungbestätigt.Durchdiese
EinschränkungwirddieOptionzurBereitstellungvonDUPimRemote-Zugriff deaktiviert. Die UAC gibt die Fehlermeldung Zugriffverweigert aus, wenn der 
VerwaltungsknotenagentbasierendaufdiesenAnmeldeinformationenausgeführtwird. 
Die UAC-Einschränkungenkönnenfolgendermaßenumgangenwerden: 
l Aktivieren der Remote-Agent-VerwendungdeslokalenSystemkontoszumAusführeneinerDUP-Aktualisierung. Das lokale Systemkonto ist nicht durch 
dieUACgeschützt(empfohleneOption). 
l Verwenden des Kontos des lokalen Administrators auf allen Remote-Computern,aufdenenDUPausgeführtwerden. 
l DeaktivierenderUACfüralleBenutzervonRemote-Computern (diese Option wird nicht empfohlen).  
l Auf Remote-ComputernkeinUpgradeaufAdministratorkontodurchführen. 
ZurückzumInhaltsverzeichnis 
 
ANMERKUNG: Da die Benutzererfahrung mit dem Sicherheitsrichtilinien-Manager-Snap-In (secpol.msc) und mit der Gruppenrichtlinie konfigurierbar ist, 
ergeben sich mehrere UAC-Benutzererfahrungen. Die in Ihrer Umgebung getroffene Konfigurationsauswahl hat Einfluss auf die Eingabeaufforderungen 
undDialoge,diefürStandardbenutzer,Administratorenoderbeidegemeinsamangezeigtwerden.DieUACkanndurchDeaktivierenderEinstellung
Benutzerkontosteuerung:Administratorgenehmigungsmodusausführen deaktiviert werden und erfordert einen Systemneustart.
ANMERKUNG: NurzweiKonten(dasKontodeslokalenAdministratorsunddaslokaleSystemkonto)werdendurchdieUACnichtgeschützt.Beiallen
anderenBenutzern,einschließlichderKontenmitRechtenvonlokalenAdministratorenoderDomänenadministratoren,istdieUACstandardmäßig
aktiviert.ObgleichdieUACdurchAktualisierenderlokalenoderDomänen-Sicherheitsrichtliniedeaktiviertwerdenkann,wirddieseOptionnicht
empfohlen. Remote-BenutzermüssensichalsintegriertesKontoeineslokalenAdministratorsanmelden,oderihnenmussdieBerechtigungdeslokalen
Systemkontoszugewiesenwerden,umeinDUPimRemote-Zugriff zu starten.










