[Win 2012] UAC et impact sur les ACL NTFS

UAC et impact sur les ACL NTFS [Win 2012] - Infrastructures serveurs - Systèmes & Réseaux Pro

Marsh Posté le 11-10-2016 à 15:27:17    

Hello,

 

Je suis en train de travailler à la migration des NAS Win2003 de mon client vers des NAS Win2012R2 (oui, enfin !  :sweat: )

 

J'ai un petit soucis sur la gestion des dossiers disposant de restrictions.
Sur certains dossiers, j'ai par exemple des droits positionnés comme ça : 1 groupe d'autorisation de lecture/écriture (pour mes utilisateurs) + le groupe Administrateurs local en Contrôle Total (pour pouvoir en faire l'administration).
Dans mon groupe Administrateurs local est imbriqué un groupe de mon domaine AD

 

Mon problème --> Si je tente de rentrer dans ce dossier avec mon compte d'administration (je suis connecté en RDP sur le serveur), il m'ouvre ce message :
http://reho.st/self/7b098e1ce6fe9d41970b6b5df315257bbfa10f6f.jpg

 

Si je cliques sur Annuler, évidemment je n'y rentre pas. Si je clique sur Continuer, il va ajouter mon compte d'administration aux ACL NTFS. Evidemment, ça devient le bordel.

 

Qu'en pensez-vous ? Qu'est-ce que je fais mal ? Comment je peux faire pour éviter d'avoir ce bordel à chaque fois (à part désactiver l'UAC évidemment).

 

PS: si j'ouvre une invite de commande en tant qu'administrateur, et qu'ensuite je vais dans le dossier, je peux y entrer sans soucis.


Message édité par Wolfman le 11-10-2016 à 15:28:47
Reply

Marsh Posté le 11-10-2016 à 15:27:17   

Reply

Marsh Posté le 11-10-2016 à 16:02:36    

Une piste trouvée : https://social.technet.microsoft.co [...] erverfiles
Ce bordel cet UAC des fois...

Reply

Marsh Posté le 11-10-2016 à 16:43:14    

Essaie de pas mettre EnableLUA à 0 quand même :D

Reply

Marsh Posté le 11-10-2016 à 16:50:33    

J'ai envoyé la balle à nos architectes pour qu'ils tranchent :D

Reply

Marsh Posté le 11-10-2016 à 18:19:29    

Question idiote, tu as ça en lançant l'explorateur en tant qu'admin ?

Reply

Marsh Posté le 11-10-2016 à 18:22:24    

Me souviens plus si ça le fait quand tu essaies d'accéder via le share depuis un autre serveur/machine ou sinon faut passer par  \\server\c$\...

Reply

Marsh Posté le 11-10-2016 à 23:08:34    

nebulios a écrit :

Question idiote, tu as ça en lançant l'explorateur en tant qu'admin ?


On ne peut pas lancer l'explorateur en tant qu'administrateur. Ou alors il faudrait que je tente avec IE, tiens.  
 

Je@nb a écrit :

Me souviens plus si ça le fait quand tu essaies d'accéder via le share depuis un autre serveur/machine ou sinon faut passer par  \\server\c$\...


Je tenterai ça, j'ai pas essayé.

Reply

Marsh Posté le 12-10-2016 à 16:27:10    

Bon ben sans grande surprise, c'est pareil en passant par les partages administratifs ou le partage normal.
 
Une autre bonne idée ? Ceux qui ont des serveurs de fichiers en 2012, comment vous faites ?

Reply

Marsh Posté le 12-10-2016 à 16:58:21    

Wolfman a écrit :


On ne peut pas lancer l'explorateur en tant qu'administrateur. Ou alors il faudrait que je tente avec IE, tiens.  
 


Avec un runas ça donne quoi ? Je me souviens pas avoir déjà rencontré ce genre de pépin, je vais voir si je peux reproduire ça dans un lab.

Reply

Marsh Posté le 12-10-2016 à 17:11:06    

Ca change rien. Si j'ouvre une invite de commande en tant qu'admin, et que je vais dans le dossier, j'y rentre. Si de cette même invite je lance explorer.exe, je ne peux pas rentrer dans le dossier.

Reply

Marsh Posté le 12-10-2016 à 17:11:06   

Reply

Marsh Posté le 12-10-2016 à 17:22:16    

J'ai l'impression qu'en fait y'a pas de solution : https://support.microsoft.com/en-us/kb/950934
Ils conseillent l'usage d'outils alternatifs pour pouvoir faire de l'élévation de droits.

Reply

Marsh Posté le 12-10-2016 à 17:55:18    

Tu es bon pour modifier les ACL à coup de iCACLS ou de Get-ACL on dirait  :jap:

Reply

Marsh Posté le 12-10-2016 à 18:08:17    

Configurer ça sur le serveur
secedit.msc local policies User Account Control: Run all administrators in Admin Approval Mode à disabled

Reply

Marsh Posté le 12-10-2016 à 19:38:54    

nebulios a écrit :

Tu es bon pour modifier les ACL à coup de iCACLS ou de Get-ACL on dirait  :jap:


Oui, j'ai l'impression. C'est lourd :/  

Je@nb a écrit :

Configurer ça sur le serveur
secedit.msc local policies User Account Control: Run all administrators in Admin Approval Mode à disabled


Faut que je teste, merci.

Reply

Marsh Posté le 09-08-2018 à 21:39:10    

Bonjour,
 
Je suis dans le même cas, avez-vous trouvé une solution ?

Reply

Marsh Posté le 09-08-2018 à 22:36:21    

Je suis passé par l'ajout d'ACL d'un autre groupe que le groupe administrateurs local.

Reply

Marsh Posté le 10-08-2018 à 15:52:02    

Du coup j'ai trouvé entre temps.
Je ne voulais pas désactiver l'UAC car microsoft ne le recommande pas. J'ai donc cherché pendants plusieurs heures sur différents forums et technet.
 
Il faut effectivement créer un groupe de sécurité qui sera membre du groupe "admins du domaine". En ajoutant ce groupe aux sécurité NTFS, ça passe nickel.

Reply

Marsh Posté le 10-08-2018 à 20:31:15    

pourquoi le mettre membre du groupe admins du domaine ?

Reply

Marsh Posté le 14-08-2018 à 17:00:16    

Pardon, oui c'est vrai que dans le sens NTFS, pas besoin, c'était pour un cadre supplémentaire.

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed