Gros probleme de sécurité sur mon AD

Gros probleme de sécurité sur mon AD - Windows & Software

Marsh Posté le 13-12-2006 à 08:57:39    

:hello:  
 
Il m'arrive un truc de fou.
 
J'ai une groupe global "AVANCE" qui, lorsqu'on en est membre, permet d'etre administrateur local de sa machine.
 
Depuis quelques jours je constate que ce groupe et membre de "ADMINISTRATEURS". Donc, en plus d'etre simple administrateur local, les utilisateurs sont ADMINISTRATEURS DU DOMAINE ENTIER !!
 
Lorsque je supprime le 'membre de' administrateur, le groupe est bien supprimé, mais revient aussitot... J'ai jamais vu ca. Je n'ai pas de probleme de réplique.
 
Avez vous déja eu ce probleme?

Reply

Marsh Posté le 13-12-2006 à 08:57:39   

Reply

Marsh Posté le 13-12-2006 à 09:18:47    

Sans du tout connaître ta structure, j'aurais tendance à dire qu'un groupe de sécurité qui devient automatiquement membre d'un groupe, ça sent l'application de GPO à plein nez :)
 

Reply

Marsh Posté le 13-12-2006 à 10:33:12    

Oui, c'est ce qu'on a pensé, mais sur nos 3 AD, uniquement celle la est concerné... pourtant ce sont les 3 memes ou les meme GPO sont appliquées

Reply

Marsh Posté le 13-12-2006 à 15:06:45    

Citation :


Peut-être un piste ?
 
Parmi les membres du groupe local Administrateurs sur le poste XP, est-ce qu'il n'y aurait pas des groupes du domaine (Domain Admins par exemple) qui contiendraient eux-même un groupe spécial comme par exemple INTERACTIVE. La liste des groupes spéciaux existants est ici: http://support.microsoft.com/?kbid=292781
 
 
 
Si tu fais un gpresult.exe, tu vois les groupes dont l'utilisateur est membre, est-ce qu'aucun d'entre eux ne confère des permissions Administrateur ?
 

Reply

Marsh Posté le 13-12-2006 à 20:24:40    

A voir:
- Si ton groupe '"AVANCE" est dans le groupe admin du domaine .  
Par défaut ce groupe est automatiquement rajouté dans le groupe administrateurs (local de la machine) lors de l'ajout de la machine au domaine.
- Verifie tes GPO sur les groupe restreint : cette strategie permet de modifier les groupes locaux.

Reply

Marsh Posté le 15-12-2006 à 10:57:00    

Non, mon groupe AVANCE n'est membre de rien du tout.
 
Je suis en train de jetter un oeil sur les groupes restreints.
 
A quel endroit on la trouve?

Reply

Marsh Posté le 15-12-2006 à 11:02:34    

Bon, j'ai trouvé, par contre, je n'ai aucune restriction
 
d'autre part, les groupes restreints permette d'ajouter des utilisateurs ou groupes supprimés par inadvertance, et non faire l'inverse

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed