UAC et impact sur les ACL NTFS [Win 2012] - Infrastructures serveurs - Systèmes & Réseaux Pro
Marsh Posté le 11-10-2016 à 16:02:36
Une piste trouvée : https://social.technet.microsoft.co [...] erverfiles
Ce bordel cet UAC des fois...
Marsh Posté le 11-10-2016 à 16:50:33
J'ai envoyé la balle à nos architectes pour qu'ils tranchent
Marsh Posté le 11-10-2016 à 18:19:29
ReplyMarsh Posté le 11-10-2016 à 18:22:24
Me souviens plus si ça le fait quand tu essaies d'accéder via le share depuis un autre serveur/machine ou sinon faut passer par \\server\c$\...
Marsh Posté le 11-10-2016 à 23:08:34
nebulios a écrit : Question idiote, tu as ça en lançant l'explorateur en tant qu'admin ? |
On ne peut pas lancer l'explorateur en tant qu'administrateur. Ou alors il faudrait que je tente avec IE, tiens.
Je@nb a écrit : Me souviens plus si ça le fait quand tu essaies d'accéder via le share depuis un autre serveur/machine ou sinon faut passer par \\server\c$\... |
Je tenterai ça, j'ai pas essayé.
Marsh Posté le 12-10-2016 à 16:27:10
Bon ben sans grande surprise, c'est pareil en passant par les partages administratifs ou le partage normal.
Une autre bonne idée ? Ceux qui ont des serveurs de fichiers en 2012, comment vous faites ?
Marsh Posté le 12-10-2016 à 16:58:21
Wolfman a écrit : |
Avec un runas ça donne quoi ? Je me souviens pas avoir déjà rencontré ce genre de pépin, je vais voir si je peux reproduire ça dans un lab.
Marsh Posté le 12-10-2016 à 17:11:06
Ca change rien. Si j'ouvre une invite de commande en tant qu'admin, et que je vais dans le dossier, j'y rentre. Si de cette même invite je lance explorer.exe, je ne peux pas rentrer dans le dossier.
Marsh Posté le 12-10-2016 à 17:22:16
J'ai l'impression qu'en fait y'a pas de solution : https://support.microsoft.com/en-us/kb/950934
Ils conseillent l'usage d'outils alternatifs pour pouvoir faire de l'élévation de droits.
Marsh Posté le 12-10-2016 à 17:55:18
ReplyMarsh Posté le 12-10-2016 à 18:08:17
Configurer ça sur le serveur
secedit.msc local policies User Account Control: Run all administrators in Admin Approval Mode à disabled
Marsh Posté le 12-10-2016 à 19:38:54
nebulios a écrit : Tu es bon pour modifier les ACL à coup de iCACLS ou de Get-ACL on dirait |
Oui, j'ai l'impression. C'est lourd
Je@nb a écrit : Configurer ça sur le serveur |
Faut que je teste, merci.
Marsh Posté le 09-08-2018 à 21:39:10
Bonjour,
Je suis dans le même cas, avez-vous trouvé une solution ?
Marsh Posté le 09-08-2018 à 22:36:21
Je suis passé par l'ajout d'ACL d'un autre groupe que le groupe administrateurs local.
Marsh Posté le 10-08-2018 à 15:52:02
Du coup j'ai trouvé entre temps.
Je ne voulais pas désactiver l'UAC car microsoft ne le recommande pas. J'ai donc cherché pendants plusieurs heures sur différents forums et technet.
Il faut effectivement créer un groupe de sécurité qui sera membre du groupe "admins du domaine". En ajoutant ce groupe aux sécurité NTFS, ça passe nickel.
Marsh Posté le 14-08-2018 à 17:00:16
Pardon, oui c'est vrai que dans le sens NTFS, pas besoin, c'était pour un cadre supplémentaire.
Marsh Posté le 11-10-2016 à 15:27:17
Hello,
Je suis en train de travailler à la migration des NAS Win2003 de mon client vers des NAS Win2012R2 (oui, enfin ! )
J'ai un petit soucis sur la gestion des dossiers disposant de restrictions.
Sur certains dossiers, j'ai par exemple des droits positionnés comme ça : 1 groupe d'autorisation de lecture/écriture (pour mes utilisateurs) + le groupe Administrateurs local en Contrôle Total (pour pouvoir en faire l'administration).
Dans mon groupe Administrateurs local est imbriqué un groupe de mon domaine AD
Mon problème --> Si je tente de rentrer dans ce dossier avec mon compte d'administration (je suis connecté en RDP sur le serveur), il m'ouvre ce message :
Si je cliques sur Annuler, évidemment je n'y rentre pas. Si je clique sur Continuer, il va ajouter mon compte d'administration aux ACL NTFS. Evidemment, ça devient le bordel.
Qu'en pensez-vous ? Qu'est-ce que je fais mal ? Comment je peux faire pour éviter d'avoir ce bordel à chaque fois (à part désactiver l'UAC évidemment).
PS: si j'ouvre une invite de commande en tant qu'administrateur, et qu'ensuite je vais dans le dossier, je peux y entrer sans soucis.
Message édité par Wolfman le 11-10-2016 à 15:28:47