Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
753 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Infrastructures serveurs

  [Win 2012] UAC et impact sur les ACL NTFS

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

[Win 2012] UAC et impact sur les ACL NTFS

n°142597
Wolfman
Modérateur
Lobo'tomizado
Posté le 11-10-2016 à 15:27:17  profilanswer
 

Hello,

 

Je suis en train de travailler à la migration des NAS Win2003 de mon client vers des NAS Win2012R2 (oui, enfin !  :sweat: )

 

J'ai un petit soucis sur la gestion des dossiers disposant de restrictions.
Sur certains dossiers, j'ai par exemple des droits positionnés comme ça : 1 groupe d'autorisation de lecture/écriture (pour mes utilisateurs) + le groupe Administrateurs local en Contrôle Total (pour pouvoir en faire l'administration).
Dans mon groupe Administrateurs local est imbriqué un groupe de mon domaine AD

 

Mon problème --> Si je tente de rentrer dans ce dossier avec mon compte d'administration (je suis connecté en RDP sur le serveur), il m'ouvre ce message :
http://reho.st/self/7b098e1ce6fe9d41970b6b5df315257bbfa10f6f.jpg

 

Si je cliques sur Annuler, évidemment je n'y rentre pas. Si je clique sur Continuer, il va ajouter mon compte d'administration aux ACL NTFS. Evidemment, ça devient le bordel.

 

Qu'en pensez-vous ? Qu'est-ce que je fais mal ? Comment je peux faire pour éviter d'avoir ce bordel à chaque fois (à part désactiver l'UAC évidemment).

 

PS: si j'ouvre une invite de commande en tant qu'administrateur, et qu'ensuite je vais dans le dossier, je peux y entrer sans soucis.


Message édité par Wolfman le 11-10-2016 à 15:28:47
mood
Publicité
Posté le 11-10-2016 à 15:27:17  profilanswer
 

n°142600
Wolfman
Modérateur
Lobo'tomizado
Posté le 11-10-2016 à 16:02:36  profilanswer
 

Une piste trouvée : https://social.technet.microsoft.co [...] erverfiles
Ce bordel cet UAC des fois...

n°142605
Je@nb
Modérateur
Kindly give dime
Posté le 11-10-2016 à 16:43:14  profilanswer
 

Essaie de pas mettre EnableLUA à 0 quand même :D

n°142608
Wolfman
Modérateur
Lobo'tomizado
Posté le 11-10-2016 à 16:50:33  profilanswer
 

J'ai envoyé la balle à nos architectes pour qu'ils tranchent :D

n°142610
nebulios
Posté le 11-10-2016 à 18:19:29  profilanswer
 

Question idiote, tu as ça en lançant l'explorateur en tant qu'admin ?

n°142611
Je@nb
Modérateur
Kindly give dime
Posté le 11-10-2016 à 18:22:24  profilanswer
 

Me souviens plus si ça le fait quand tu essaies d'accéder via le share depuis un autre serveur/machine ou sinon faut passer par  \\server\c$\...

n°142612
Wolfman
Modérateur
Lobo'tomizado
Posté le 11-10-2016 à 23:08:34  profilanswer
 

nebulios a écrit :

Question idiote, tu as ça en lançant l'explorateur en tant qu'admin ?


On ne peut pas lancer l'explorateur en tant qu'administrateur. Ou alors il faudrait que je tente avec IE, tiens.  
 

Je@nb a écrit :

Me souviens plus si ça le fait quand tu essaies d'accéder via le share depuis un autre serveur/machine ou sinon faut passer par  \\server\c$\...


Je tenterai ça, j'ai pas essayé.

n°142618
Wolfman
Modérateur
Lobo'tomizado
Posté le 12-10-2016 à 16:27:10  profilanswer
 

Bon ben sans grande surprise, c'est pareil en passant par les partages administratifs ou le partage normal.
 
Une autre bonne idée ? Ceux qui ont des serveurs de fichiers en 2012, comment vous faites ?

n°142619
nebulios
Posté le 12-10-2016 à 16:58:21  profilanswer
 

Wolfman a écrit :


On ne peut pas lancer l'explorateur en tant qu'administrateur. Ou alors il faudrait que je tente avec IE, tiens.  
 


Avec un runas ça donne quoi ? Je me souviens pas avoir déjà rencontré ce genre de pépin, je vais voir si je peux reproduire ça dans un lab.

n°142621
Wolfman
Modérateur
Lobo'tomizado
Posté le 12-10-2016 à 17:11:06  profilanswer
 

Ca change rien. Si j'ouvre une invite de commande en tant qu'admin, et que je vais dans le dossier, j'y rentre. Si de cette même invite je lance explorer.exe, je ne peux pas rentrer dans le dossier.

mood
Publicité
Posté le 12-10-2016 à 17:11:06  profilanswer
 

n°142622
Wolfman
Modérateur
Lobo'tomizado
Posté le 12-10-2016 à 17:22:16  profilanswer
 

J'ai l'impression qu'en fait y'a pas de solution : https://support.microsoft.com/en-us/kb/950934
Ils conseillent l'usage d'outils alternatifs pour pouvoir faire de l'élévation de droits.

n°142623
nebulios
Posté le 12-10-2016 à 17:55:18  profilanswer
 

Tu es bon pour modifier les ACL à coup de iCACLS ou de Get-ACL on dirait  :jap:

n°142624
Je@nb
Modérateur
Kindly give dime
Posté le 12-10-2016 à 18:08:17  profilanswer
 

Configurer ça sur le serveur
secedit.msc local policies User Account Control: Run all administrators in Admin Approval Mode à disabled

n°142626
Wolfman
Modérateur
Lobo'tomizado
Posté le 12-10-2016 à 19:38:54  profilanswer
 

nebulios a écrit :

Tu es bon pour modifier les ACL à coup de iCACLS ou de Get-ACL on dirait  :jap:


Oui, j'ai l'impression. C'est lourd :/  

Je@nb a écrit :

Configurer ça sur le serveur
secedit.msc local policies User Account Control: Run all administrators in Admin Approval Mode à disabled


Faut que je teste, merci.

n°155701
Spardhas
Posté le 09-08-2018 à 21:39:10  profilanswer
 

Bonjour,
 
Je suis dans le même cas, avez-vous trouvé une solution ?

n°155702
Wolfman
Modérateur
Lobo'tomizado
Posté le 09-08-2018 à 22:36:21  profilanswer
 

Je suis passé par l'ajout d'ACL d'un autre groupe que le groupe administrateurs local.

n°155706
Spardhas
Posté le 10-08-2018 à 15:52:02  profilanswer
 

Du coup j'ai trouvé entre temps.
Je ne voulais pas désactiver l'UAC car microsoft ne le recommande pas. J'ai donc cherché pendants plusieurs heures sur différents forums et technet.
 
Il faut effectivement créer un groupe de sécurité qui sera membre du groupe "admins du domaine". En ajoutant ce groupe aux sécurité NTFS, ça passe nickel.

n°155707
Je@nb
Modérateur
Kindly give dime
Posté le 10-08-2018 à 20:31:15  profilanswer
 

pourquoi le mettre membre du groupe admins du domaine ?

n°155787
Spardhas
Posté le 14-08-2018 à 17:00:16  profilanswer
 

Pardon, oui c'est vrai que dans le sens NTFS, pas besoin, c'était pour un cadre supplémentaire.


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Infrastructures serveurs

  [Win 2012] UAC et impact sur les ACL NTFS

 

Sujets relatifs
[WIN 7] reseau local : pb acces autres ordinateurs via explorateurWindows 2008/2012 - Modif de permissions NTFS sur plusieurs dossiers
[Win 7 64] Installer imprimante partagée sur tous les profils clientsEcran noir et authentification TSE Windows server 2012
ACL MulticastPlus de droit NTFS
Suivi d'activité sur l'AD Windows server 2012Migration de Windows Serveur 2003 à 2012 r2
VPN logiciel permanent Win serveur 2012 (as a service ?) 
Plus de sujets relatifs à : [Win 2012] UAC et impact sur les ACL NTFS


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR