<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>faq-o-matic.net &#187; Administration</title>
	<atom:link href="http://www.faq-o-matic.net/kategorien/administration/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.faq-o-matic.net</link>
	<description>Das Autoren-Blog der IT-Community</description>
	<lastBuildDate>Wed, 08 Feb 2012 05:07:00 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>SetACL Studio ist verf&#252;gbar</title>
		<link>http://www.faq-o-matic.net/2011/09/09/setacl-studio-ist-verfgbar/</link>
		<comments>http://www.faq-o-matic.net/2011/09/09/setacl-studio-ist-verfgbar/#comments</comments>
		<pubDate>Fri, 09 Sep 2011 08:57:12 +0000</pubDate>
		<dc:creator>Nils Kaczenski</dc:creator>
				<category><![CDATA[Administration]]></category>
		<category><![CDATA[Dateisystem]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2011/09/09/setacl-studio-ist-verfgbar/</guid>
		<description><![CDATA[Vor einigen Tagen hat Helge Klein, Autor des Berechtigungs-Werkzeugs SetACL, sein neues Produkt SetACL Studio fertig gestellt und ver&#246;ffentlicht. Die Software erlaubt eine sehr umfassende und leistungsf&#228;hige Steuerung und Verwaltung von Berechtigungen in (nahezu) allen wichtigen Bereichen eines Windows-Systems: NTFS, Freigaben, Drucker, Registry, WMI … Einen &#220;berblick &#252;ber SetACL Studio findet ihr (noch aus der [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/08/08/setacl-studio-die-beta-ist-da/' rel='bookmark' title='SetACL Studio &#8211; Die Beta ist da'>SetACL Studio &#8211; Die Beta ist da</a> <small>SetACL Studio verwaltet (fast) alles rund um Windows-Berechtigungen. Es bearbeitet...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/06/27/ankundigung-setacl-studio-die-leistung-von-setacl-kombiniert-mit-einer-supereinfachen-oberflache/' rel='bookmark' title='Ank&uuml;ndigung: SetACL Studio &#8211; Die Leistung von SetACL kombiniert mit einer supereinfachen Oberfl&auml;che'>Ank&uuml;ndigung: SetACL Studio &#8211; Die Leistung von SetACL kombiniert mit einer supereinfachen Oberfl&auml;che</a> <small>SetACL ist bekannt als leistungsf&auml;higes und vielseitiges Werkzeug zur Verwaltung...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/01/11/berechtigungen-professionell-verwalten-mit-setacl/' rel='bookmark' title='Berechtigungen professionell verwalten mit SetACL'>Berechtigungen professionell verwalten mit SetACL</a> <small>Wenn heute in Foren dar&uuml;ber diskutiert wird, welche Tools am...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><img style="display: inline; float: left" title="SetACL Studio" alt="" align="left" src="http://cdn9.helgeklein.com/wp-content/uploads/2011/02/SetACL-Studio-v1-953x320-v2.png" width="240" height="81" />Vor einigen Tagen hat Helge Klein, Autor des Berechtigungs-Werkzeugs SetACL, sein neues Produkt SetACL Studio fertig gestellt und ver&ouml;ffentlicht. Die Software erlaubt eine sehr umfassende und leistungsf&auml;hige Steuerung und Verwaltung von Berechtigungen in (nahezu) allen wichtigen Bereichen eines Windows-Systems: NTFS, Freigaben, Drucker, Registry, WMI …</p>
<p>Einen &Uuml;berblick &uuml;ber SetACL Studio findet ihr (noch aus der Betaphase) bei uns:</p>
<p>[faq-o-matic.net » SetACL Studio – Die Beta ist da]    <br /><a href="http://www.faq-o-matic.net/2011/08/08/setacl-studio-die-beta-ist-da/">http://www.faq-o-matic.net/2011/08/08/setacl-studio-die-beta-ist-da/</a> </p>
<p>… und nat&uuml;rlich aktuell bei Helge selbst:</p>
<p>[SetACL Studio | Helge Klein | Home of SetACL]    <br /><a href="http://helgeklein.com/setacl-studio/">http://helgeklein.com/setacl-studio/</a></p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/08/08/setacl-studio-die-beta-ist-da/' rel='bookmark' title='SetACL Studio &#8211; Die Beta ist da'>SetACL Studio &#8211; Die Beta ist da</a> <br /><small>SetACL Studio verwaltet (fast) alles rund um Windows-Berechtigungen. Es bearbeitet...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/06/27/ankundigung-setacl-studio-die-leistung-von-setacl-kombiniert-mit-einer-supereinfachen-oberflache/' rel='bookmark' title='Ank&uuml;ndigung: SetACL Studio &#8211; Die Leistung von SetACL kombiniert mit einer supereinfachen Oberfl&auml;che'>Ank&uuml;ndigung: SetACL Studio &#8211; Die Leistung von SetACL kombiniert mit einer supereinfachen Oberfl&auml;che</a> <br /><small>SetACL ist bekannt als leistungsf&auml;higes und vielseitiges Werkzeug zur Verwaltung...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/01/11/berechtigungen-professionell-verwalten-mit-setacl/' rel='bookmark' title='Berechtigungen professionell verwalten mit SetACL'>Berechtigungen professionell verwalten mit SetACL</a> <br /><small>Wenn heute in Foren dar&uuml;ber diskutiert wird, welche Tools am...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2011/09/09/setacl-studio-ist-verfgbar/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Eigene Patches &#252;ber WSUS ausrollen</title>
		<link>http://www.faq-o-matic.net/2011/09/07/eigene-patches-ber-wsus-ausrollen/</link>
		<comments>http://www.faq-o-matic.net/2011/09/07/eigene-patches-ber-wsus-ausrollen/#comments</comments>
		<pubDate>Wed, 07 Sep 2011 04:10:00 +0000</pubDate>
		<dc:creator>Nils Kaczenski</dc:creator>
				<category><![CDATA[Administration]]></category>
		<category><![CDATA[Softwareverteilung]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2011/08/15/eigene-patches-ber-wsus-ausrollen/</guid>
		<description><![CDATA[Die Windows Server Update Services (WSUS) verteilen in vielen Unternehmen die Patches f&#252;r Microsoft-Produkte. Damit sind ihre F&#228;higkeiten aber noch nicht ausgereizt: Dank des WSUS-API ist es damit auch m&#246;glich, Updates f&#252;r andere Produkte zu verteilen. Das Education Support Centre hat in einer Mini-Artikelserie beschrieben, wie das geht. [Deployment von MSP-Updates &#252;ber WSUS: Teil 1 [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/04/15/sp1-problem-bei-windows-7-und-2008-r2-wsus-installation-optimiert/' rel='bookmark' title='SP1-Problem bei Windows 7 und 2008 R2: WSUS-Installation optimiert'>SP1-Problem bei Windows 7 und 2008 R2: WSUS-Installation optimiert</a> <small>Ein Eintrag im WSUS-Teamblog weist darauf hin, dass das Service...</small></li>
<li><a href='http://www.faq-o-matic.net/2009/04/16/get-wsus-content-net-updates-flexibel/' rel='bookmark' title='Get WSUS Content .NET: Updates flexibel'>Get WSUS Content .NET: Updates flexibel</a> <small>Updates sind wichtig – oder wie installiert man m&ouml;glichst bequem...</small></li>
<li><a href='http://www.faq-o-matic.net/2007/09/15/microsoft-updates-ohne-wsus-verteilen-teil-1/' rel='bookmark' title='Microsoft-Updates ohne WSUS verteilen &#8211; Teil 1'>Microsoft-Updates ohne WSUS verteilen &#8211; Teil 1</a> <small>Achtung! Zu der hier vorgestellten Software gibt es eine v&ouml;llig...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Die Windows Server Update Services (WSUS) verteilen in vielen Unternehmen die Patches f&uuml;r Microsoft-Produkte. Damit sind ihre F&auml;higkeiten aber noch nicht ausgereizt: Dank des WSUS-API ist es damit auch m&ouml;glich, Updates f&uuml;r andere Produkte zu verteilen. Das Education Support Centre hat in einer Mini-Artikelserie beschrieben, wie das geht.</p>
<p>[Deployment von MSP-Updates &uuml;ber WSUS: Teil 1 (Konfiguration) | How the ESCde does IT]    <br /><a href="http://infrablog.escde.net/2011/03/18/deployment-von-msp-updates-uber-wsus-teil-1-konfiguration/">http://infrablog.escde.net/2011/03/18/deployment-von-msp-updates-uber-wsus-teil-1-konfiguration/</a></p>
<p>[Deployment von MSP-Updates &uuml;ber WSUS: Teil 2 (Paketerstellung f&uuml;r Adobe Reader X) | How the ESCde does IT]    <br /><a href="http://infrablog.escde.net/2011/03/31/deployment-von-msp-updates-uber-wsus-teil-2-paketerstellung-fur-adobe-reader-x/">http://infrablog.escde.net/2011/03/31/deployment-von-msp-updates-uber-wsus-teil-2-paketerstellung-fur-adobe-reader-x/</a></p>
<p>Beim zweiten Artikel empfiehlt es sich, auch einen Blick auf den ersten Kommentar zu werfen, der einen zus&auml;tzlichen Trick mit Hilfe eines SQL-Kommandos hinzuf&uuml;gt.</p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/04/15/sp1-problem-bei-windows-7-und-2008-r2-wsus-installation-optimiert/' rel='bookmark' title='SP1-Problem bei Windows 7 und 2008 R2: WSUS-Installation optimiert'>SP1-Problem bei Windows 7 und 2008 R2: WSUS-Installation optimiert</a> <br /><small>Ein Eintrag im WSUS-Teamblog weist darauf hin, dass das Service...</small></li>
<li><a href='http://www.faq-o-matic.net/2009/04/16/get-wsus-content-net-updates-flexibel/' rel='bookmark' title='Get WSUS Content .NET: Updates flexibel'>Get WSUS Content .NET: Updates flexibel</a> <br /><small>Updates sind wichtig – oder wie installiert man m&ouml;glichst bequem...</small></li>
<li><a href='http://www.faq-o-matic.net/2007/09/15/microsoft-updates-ohne-wsus-verteilen-teil-1/' rel='bookmark' title='Microsoft-Updates ohne WSUS verteilen &#8211; Teil 1'>Microsoft-Updates ohne WSUS verteilen &#8211; Teil 1</a> <br /><small>Achtung! Zu der hier vorgestellten Software gibt es eine v&ouml;llig...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2011/09/07/eigene-patches-ber-wsus-ausrollen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Leichenz&#228;hlung in Active Directory</title>
		<link>http://www.faq-o-matic.net/2011/08/29/leichenzhlung-in-active-directory/</link>
		<comments>http://www.faq-o-matic.net/2011/08/29/leichenzhlung-in-active-directory/#comments</comments>
		<pubDate>Mon, 29 Aug 2011 04:35:00 +0000</pubDate>
		<dc:creator>Nils Kaczenski</dc:creator>
				<category><![CDATA[AD: Erweiterte Abfragen]]></category>
		<category><![CDATA[Dokumentation]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2011/08/01/leichenzhlung-in-active-directory/</guid>
		<description><![CDATA[Unter den Fragen, die mir oft gestellt werden, nimmt diese einen vorderen Platz ein: Wie kann ich Benutzer- oder Computerkonten in Active Directory identifizieren, die nicht mehr ben&#246;tigt werden? Auf diese naheliegende Frage gibt es eine einfache Antwort: OldCmp. OldCmp identifiziert: veraltete Computerobjekte veraltete Userobjekte (obwohl der Name anderes verhei&#223;t) anhand w&#228;hlbarer Kriterien, z.B. dem [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2006/11/29/active-directory-massenoperationen-mit-admod-und-adfind/' rel='bookmark' title='Active-Directory-Massenoperationen mit AdMod und AdFind'>Active-Directory-Massenoperationen mit AdMod und AdFind</a> <small>Windows Server 2003 enth&auml;lt die so genannten &quot;ds*-Tools&quot;: Eine Sammlung...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/02/21/lumax-schnelle-auswertung-des-active-directory/' rel='bookmark' title='LUMAX: Schnelle Auswertung des Active Directory'>LUMAX: Schnelle Auswertung des Active Directory</a> <small>Ich habe schon h&auml;ufig nach einem Tool gesucht, mit dem...</small></li>
<li><a href='http://www.faq-o-matic.net/2005/09/18/wie-deaktiviere-ich-drag-drop-in-active-directory-benutzer-und-computer/' rel='bookmark' title='Wie deaktiviere ich Drag &amp; Drop in &quot;Active Directory-Benutzer und -Computer&quot;?'>Wie deaktiviere ich Drag &amp; Drop in &quot;Active Directory-Benutzer und -Computer&quot;?</a> <small>Seit dem Erscheinen von Windows Server 2003 ist es m&ouml;glich,...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Unter den Fragen, die mir oft gestellt werden, nimmt diese einen vorderen Platz ein:</p>
<blockquote><p>Wie kann ich Benutzer- oder Computerkonten in Active Directory identifizieren, die nicht mehr ben&ouml;tigt werden?</p>
</blockquote>
<p>Auf diese naheliegende Frage gibt es eine einfache Antwort: OldCmp.</p>
<p>OldCmp identifiziert:</p>
<ul>
<li>veraltete Computerobjekte </li>
<li>veraltete Userobjekte (obwohl der Name anderes verhei&szlig;t) </li>
</ul>
<p>anhand w&auml;hlbarer Kriterien, z.B. dem letzten Anmeldedatum, der letzten Kennwort&auml;nderung, nur in einem bestimmten Ordner oder &auml;hnlich. Mit den gefundenen Daten kann OldCmp:</p>
<ul>
<li>Berichte erzeugen in HTML (mit n&uuml;tzlichen Zusatzdaten)</li>
<li>Listen erzeugen als CSV </li>
<li>Objekte deaktivieren </li>
<li>Objekte in einen Ordner verschieben </li>
<li>Objekte l&ouml;schen </li>
</ul>
<p>Das Tool eignet sich also sowohl zur Analyse als auch f&uuml;r das Reporting ganz hervorragend.</p>
<p>[OldCmp]    <br /><a href="http://www.joeware.net/freetools/tools/oldcmp/index.htm">http://www.joeware.net/freetools/tools/oldcmp/index.htm</a></p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2006/11/29/active-directory-massenoperationen-mit-admod-und-adfind/' rel='bookmark' title='Active-Directory-Massenoperationen mit AdMod und AdFind'>Active-Directory-Massenoperationen mit AdMod und AdFind</a> <br /><small>Windows Server 2003 enth&auml;lt die so genannten &quot;ds*-Tools&quot;: Eine Sammlung...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/02/21/lumax-schnelle-auswertung-des-active-directory/' rel='bookmark' title='LUMAX: Schnelle Auswertung des Active Directory'>LUMAX: Schnelle Auswertung des Active Directory</a> <br /><small>Ich habe schon h&auml;ufig nach einem Tool gesucht, mit dem...</small></li>
<li><a href='http://www.faq-o-matic.net/2005/09/18/wie-deaktiviere-ich-drag-drop-in-active-directory-benutzer-und-computer/' rel='bookmark' title='Wie deaktiviere ich Drag &amp; Drop in &quot;Active Directory-Benutzer und -Computer&quot;?'>Wie deaktiviere ich Drag &amp; Drop in &quot;Active Directory-Benutzer und -Computer&quot;?</a> <br /><small>Seit dem Erscheinen von Windows Server 2003 ist es m&ouml;glich,...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2011/08/29/leichenzhlung-in-active-directory/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Exchange-Dokumentation im HTML-Format</title>
		<link>http://www.faq-o-matic.net/2011/08/22/exchange-dokumentation-im-html-format/</link>
		<comments>http://www.faq-o-matic.net/2011/08/22/exchange-dokumentation-im-html-format/#comments</comments>
		<pubDate>Mon, 22 Aug 2011 04:47:00 +0000</pubDate>
		<dc:creator>Nils Kaczenski</dc:creator>
				<category><![CDATA[Dokumentation]]></category>
		<category><![CDATA[Exchange]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2011/07/11/exchange-dokumentation-im-html-format/</guid>
		<description><![CDATA[Steve Goodman hat ein PowerShell-Skript publiziert, das bei der Dokumentation einer Exchange-Umgebung (Exchange 2010 und 2007) gute Dienste leistet. Es liest die Exchange-Organisationskonfiguration sowie Details zu den Servern und Mailboxen aus und stellt diese in einem &#252;bersichtlichen HTML-Report dar. Das kleine Werkzeug ber&#252;cksichtigt auch Besonderheiten wie Database Availability Groups (DAG) sowie die Verteilung von Servern [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/11/21/whitepaper-dag-cluster-mit-exchange-2010/' rel='bookmark' title='Whitepaper: DAG-Cluster mit Exchange 2010'>Whitepaper: DAG-Cluster mit Exchange 2010</a> <small>Wenn man im Unternehmen Exchange 2010 einsetzt, dann ist man...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/03/31/exchange-2010-getrennte-mailboxen-auflisten/' rel='bookmark' title='Exchange 2010: Getrennte Mailboxen auflisten'>Exchange 2010: Getrennte Mailboxen auflisten</a> <small>Anders als in der Onlinehilfe beschrieben, tauchen getrennte Mailboxen oft...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/05/17/exchange-dag-in-vm-cluster-jetzt-voll-supported/' rel='bookmark' title='Exchange-DAG in VM-Cluster jetzt voll supported'>Exchange-DAG in VM-Cluster jetzt voll supported</a> <small>Gestern hat Microsoft seine Supportrichtlinien f&uuml;r Exchange Server 2010 erweitert....</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2011/06/image.png"><img style="background-image: none; border-right-width: 0px; margin: 0px 10px 10px 0px; padding-left: 0px; padding-right: 0px; display: inline; float: left; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="image" border="0" alt="image" align="left" src="http://www.faq-o-matic.net/wp-content/uploads/2011/06/image_thumb.png" width="244" height="106" /></a></p>
<p>Steve Goodman hat ein PowerShell-Skript publiziert, das bei der Dokumentation einer Exchange-Umgebung (Exchange 2010 und 2007) gute Dienste leistet. Es liest die Exchange-Organisationskonfiguration sowie Details zu den Servern und Mailboxen aus und stellt diese in einem &uuml;bersichtlichen HTML-Report dar.</p>
<p>Das kleine Werkzeug ber&uuml;cksichtigt auch Besonderheiten wie Database Availability Groups (DAG) sowie die Verteilung von Servern und Mailboxen &uuml;ber verschiedene Standorte. </p>
<p>[Generate Exchange Environment Reports using Powershell]    <br /><a href="http://www.stevieg.org/2011/06/exchange-environment-report/">http://www.stevieg.org/2011/06/exchange-environment-report/</a></p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/11/21/whitepaper-dag-cluster-mit-exchange-2010/' rel='bookmark' title='Whitepaper: DAG-Cluster mit Exchange 2010'>Whitepaper: DAG-Cluster mit Exchange 2010</a> <br /><small>Wenn man im Unternehmen Exchange 2010 einsetzt, dann ist man...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/03/31/exchange-2010-getrennte-mailboxen-auflisten/' rel='bookmark' title='Exchange 2010: Getrennte Mailboxen auflisten'>Exchange 2010: Getrennte Mailboxen auflisten</a> <br /><small>Anders als in der Onlinehilfe beschrieben, tauchen getrennte Mailboxen oft...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/05/17/exchange-dag-in-vm-cluster-jetzt-voll-supported/' rel='bookmark' title='Exchange-DAG in VM-Cluster jetzt voll supported'>Exchange-DAG in VM-Cluster jetzt voll supported</a> <br /><small>Gestern hat Microsoft seine Supportrichtlinien f&uuml;r Exchange Server 2010 erweitert....</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2011/08/22/exchange-dokumentation-im-html-format/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>SetACL Studio &#8211; Die Beta ist da</title>
		<link>http://www.faq-o-matic.net/2011/08/08/setacl-studio-die-beta-ist-da/</link>
		<comments>http://www.faq-o-matic.net/2011/08/08/setacl-studio-die-beta-ist-da/#comments</comments>
		<pubDate>Mon, 08 Aug 2011 04:50:01 +0000</pubDate>
		<dc:creator>Helge Klein</dc:creator>
				<category><![CDATA[Administration]]></category>
		<category><![CDATA[Dateisystem]]></category>
		<category><![CDATA[Tools]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/?p=3287</guid>
		<description><![CDATA[SetACL Studio verwaltet (fast) alles rund um Windows-Berechtigungen. Es bearbeitet das Dateisystem, die Registrierung, Drucker, Dienste, Freigaben und WMI-Objekte. Es unterst&#252;tzt lange Pfade (mit denen Explorer nicht umgehen kann) und zeigt jeden Winkel des Systems, unabh&#228;ngig von den gesetzten Berechtigungen. All das hatte ich schon vor einiger Zeit beschrieben. Zwei Dinge sind neu: SetACL Studio [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/09/09/setacl-studio-ist-verfgbar/' rel='bookmark' title='SetACL Studio ist verf&uuml;gbar'>SetACL Studio ist verf&uuml;gbar</a> <small>Vor einigen Tagen hat Helge Klein, Autor des Berechtigungs-Werkzeugs SetACL,...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/06/27/ankundigung-setacl-studio-die-leistung-von-setacl-kombiniert-mit-einer-supereinfachen-oberflache/' rel='bookmark' title='Ank&uuml;ndigung: SetACL Studio &#8211; Die Leistung von SetACL kombiniert mit einer supereinfachen Oberfl&auml;che'>Ank&uuml;ndigung: SetACL Studio &#8211; Die Leistung von SetACL kombiniert mit einer supereinfachen Oberfl&auml;che</a> <small>SetACL ist bekannt als leistungsf&auml;higes und vielseitiges Werkzeug zur Verwaltung...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/01/11/berechtigungen-professionell-verwalten-mit-setacl/' rel='bookmark' title='Berechtigungen professionell verwalten mit SetACL'>Berechtigungen professionell verwalten mit SetACL</a> <small>Wenn heute in Foren dar&uuml;ber diskutiert wird, welche Tools am...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>SetACL Studio verwaltet (fast) alles rund um Windows-Berechtigungen. Es bearbeitet das Dateisystem, die Registrierung, Drucker, Dienste, Freigaben und WMI-Objekte. Es unterst&uuml;tzt lange Pfade (mit denen Explorer nicht umgehen kann) und zeigt jeden Winkel des Systems, unabh&auml;ngig von den gesetzten Berechtigungen. All das hatte ich schon <a href="http://www.faq-o-matic.net/2011/06/27/ankundigung-setacl-studio-die-leistung-von-setacl-kombiniert-mit-einer-supereinfachen-oberflache/" target="_blank">vor einiger Zeit beschrieben</a>.</p>
<p>Zwei Dinge sind <strong>neu</strong>:</p>
<p>SetACL Studio bietet eine <strong>Undo-Funktion</strong>, kann also alle &Auml;nderungen r&uuml;ckg&auml;ngig machen. Der simpelste Texteditor ist ohne Undo undenkbar, aber Systemverwaltungstools kennen eine solche Funktion praktisch gar nicht. H&ouml;chste Zeit, dass sich das &auml;ndert. Sie werden diese Funktion schnell in anderen Programmen vermissen.</p>
<p>SetACL Studio ist jetzt <strong>verf&uuml;gbar</strong>. Es ist mir eine gro&szlig;e Freude, mitteilen zu k&ouml;nnen, dass SetACL Studio den Beta-Status erreicht hat.</p>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2011/08/SetACL-Studio-with-undo-showing.png"><img class="alignnone size-medium wp-image-3293" title="SetACL Studio with undo showing" src="http://www.faq-o-matic.net/wp-content/uploads/2011/08/SetACL-Studio-with-undo-showing-300x229.png" alt="" width="240" height="173" /></a></p>
<h3>Download</h3>
<p><a href="http://helgeklein.com/blog/2011/08/setacl-studio-the-beta-is-here/">Download &uuml;ber helgeklein.com</a></p>
<h3>Preis</h3>
<p>SetACL Studio ist kosteng&uuml;nstig. Es wird 9,95 Euro kosten.</p>
<h3>Systemanforderungen</h3>
<p>Windows XP / Server 2003 oder neuer mit dem .NET framework 4.0 Client Profile (einer etwas kleineren Version des Framework).</p>
<h3>Unterst&uuml;tzte Sprachen</h3>
<p>SetACL Studio funktioniert unter allen Windows-Sprachen. Das Programm selbst enth&auml;lt deutsche und englische Texte und stellt sich automatisch auf die jeweilige Systemsprache ein.</p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/09/09/setacl-studio-ist-verfgbar/' rel='bookmark' title='SetACL Studio ist verf&uuml;gbar'>SetACL Studio ist verf&uuml;gbar</a> <br /><small>Vor einigen Tagen hat Helge Klein, Autor des Berechtigungs-Werkzeugs SetACL,...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/06/27/ankundigung-setacl-studio-die-leistung-von-setacl-kombiniert-mit-einer-supereinfachen-oberflache/' rel='bookmark' title='Ank&uuml;ndigung: SetACL Studio &#8211; Die Leistung von SetACL kombiniert mit einer supereinfachen Oberfl&auml;che'>Ank&uuml;ndigung: SetACL Studio &#8211; Die Leistung von SetACL kombiniert mit einer supereinfachen Oberfl&auml;che</a> <br /><small>SetACL ist bekannt als leistungsf&auml;higes und vielseitiges Werkzeug zur Verwaltung...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/01/11/berechtigungen-professionell-verwalten-mit-setacl/' rel='bookmark' title='Berechtigungen professionell verwalten mit SetACL'>Berechtigungen professionell verwalten mit SetACL</a> <br /><small>Wenn heute in Foren dar&uuml;ber diskutiert wird, welche Tools am...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2011/08/08/setacl-studio-die-beta-ist-da/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Jos&#233;: Version 3.1</title>
		<link>http://www.faq-o-matic.net/2011/07/06/jos-version-3-1/</link>
		<comments>http://www.faq-o-matic.net/2011/07/06/jos-version-3-1/#comments</comments>
		<pubDate>Wed, 06 Jul 2011 04:00:00 +0000</pubDate>
		<dc:creator>Nils Kaczenski</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Dokumentation]]></category>
		<category><![CDATA[Downloads]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[VBScript]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2011/07/06/jos-version-3-1/</guid>
		<description><![CDATA[Mein Dokumentationswerkzeug José ist nun in Version 3.1 verf&#252;gbar. Neben einigen Fehlerkorrekturen gibt es ein paar neue Funktionen. Im Einzelnen: Neue Funktionen: Exchange-Schemaversion 2010 SP1 Anzahl Werte bei Multi-Value-Feldern (z.B. Gruppen – die Anzahl Gruppenmitglieder ist so leicht abzulesen) alle DCs der aktuellen Dom&#228;ne in Dom&#228;nen-Info angegeben OUs jetzt mit Angabe der Schachtelungstiefe (erleichtert die [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2009/05/08/jose-22-fehlerkorrektur-und-kleine-ergaenzung/' rel='bookmark' title='José 2.2: Fehlerkorrektur und kleine Erg&auml;nzung'>José 2.2: Fehlerkorrektur und kleine Erg&auml;nzung</a> <small>Soeben habe ich die Version 2.2 von José online gestellt....</small></li>
<li><a href='http://www.faq-o-matic.net/2008/05/08/kleines-update-fuer-jose/' rel='bookmark' title='Kleines Update f&uuml;r José'>Kleines Update f&uuml;r José</a> <small>Update 22. Oktober 2008: Es gibt eine neue Fassung von...</small></li>
<li><a href='http://www.faq-o-matic.net/2009/09/29/jos-2-3-kleine-korrektur/' rel='bookmark' title='Jos&eacute; 2.3: Kleine Korrektur'>Jos&eacute; 2.3: Kleine Korrektur</a> <small>Mein Dokumentationswerkzeug ”José” zur Dokumentation der logischen Active-Directory-Struktur liegt jetzt...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2011/06/image1.png"><img style="background-image: none; margin: 0px 0px 10px 10px; padding-left: 0px; padding-right: 0px; display: inline; float: right; padding-top: 0px; border-width: 0px;" title="image" src="http://www.faq-o-matic.net/wp-content/uploads/2011/06/image_thumb1.png" border="0" alt="image" width="154" height="133" align="right" /></a>Mein Dokumentationswerkzeug José ist nun in Version 3.1 verf&uuml;gbar. Neben einigen Fehlerkorrekturen gibt es ein paar neue Funktionen.</p>
<p>Im Einzelnen:</p>
<ul>
<li>Neue Funktionen:
<ul>
<li>Exchange-Schemaversion 2010 SP1</li>
<li>Anzahl Werte bei Multi-Value-Feldern (z.B. Gruppen – die Anzahl Gruppenmitglieder ist so leicht abzulesen)</li>
<li>alle DCs der aktuellen Dom&auml;ne in Dom&auml;nen-Info angegeben</li>
<li>OUs jetzt mit Angabe der Schachtelungstiefe (erleichtert die Orientierung bei langen Reports)</li>
<li>Optionale Angabe von Details, falls José Objekte nicht lesen kann</li>
</ul>
</li>
<li>Korrekturen:
<ul>
<li>Korrektur UAC-Flags</li>
<li>Korrektur der Objektz&auml;hlung: Objekte im Domain-Root werden jetzt gez&auml;hlt</li>
<li>&#034;memberOf&#034; jetzt korrekt &uuml;bersetzt</li>
<li>OUs mit Schr&auml;gstrich im Namen erzeugen keinen Abbruch mehr</li>
</ul>
</li>
</ul>
<p>Hier ist der Download:</p>
Note: There is a file embedded within this post, please visit this post to download the file.
<p>Hier allgemeine Informationen zu José:</p>
<p>[faq-o-matic.net » José: Version 3.0 ist da]<br />
<a href="http://www.faq-o-matic.net/2010/05/26/jos-version-3-0-ist-da/">http://www.faq-o-matic.net/2010/05/26/jos-version-3-0-ist-da/</a></p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2009/05/08/jose-22-fehlerkorrektur-und-kleine-ergaenzung/' rel='bookmark' title='José 2.2: Fehlerkorrektur und kleine Erg&auml;nzung'>José 2.2: Fehlerkorrektur und kleine Erg&auml;nzung</a> <br /><small>Soeben habe ich die Version 2.2 von José online gestellt....</small></li>
<li><a href='http://www.faq-o-matic.net/2008/05/08/kleines-update-fuer-jose/' rel='bookmark' title='Kleines Update f&uuml;r José'>Kleines Update f&uuml;r José</a> <br /><small>Update 22. Oktober 2008: Es gibt eine neue Fassung von...</small></li>
<li><a href='http://www.faq-o-matic.net/2009/09/29/jos-2-3-kleine-korrektur/' rel='bookmark' title='Jos&eacute; 2.3: Kleine Korrektur'>Jos&eacute; 2.3: Kleine Korrektur</a> <br /><small>Mein Dokumentationswerkzeug ”José” zur Dokumentation der logischen Active-Directory-Struktur liegt jetzt...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2011/07/06/jos-version-3-1/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ank&#252;ndigung: SetACL Studio &#8211; Die Leistung von SetACL kombiniert mit einer supereinfachen Oberfl&#228;che</title>
		<link>http://www.faq-o-matic.net/2011/06/27/ankundigung-setacl-studio-die-leistung-von-setacl-kombiniert-mit-einer-supereinfachen-oberflache/</link>
		<comments>http://www.faq-o-matic.net/2011/06/27/ankundigung-setacl-studio-die-leistung-von-setacl-kombiniert-mit-einer-supereinfachen-oberflache/#comments</comments>
		<pubDate>Mon, 27 Jun 2011 04:35:43 +0000</pubDate>
		<dc:creator>Helge Klein</dc:creator>
				<category><![CDATA[Administration]]></category>
		<category><![CDATA[Dateisystem]]></category>
		<category><![CDATA[Tools]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/?p=3214</guid>
		<description><![CDATA[SetACL ist bekannt als leistungsf&#228;higes und vielseitiges Werkzeug zur Verwaltung von Berechtigungen in den verschiedensten Bereichen von Windows. Es ist so leistungsf&#228;hig, dass man sich von den verf&#252;gbaren Kommandozeilenoptionen anf&#228;nglich schier erschlagen f&#252;hlen kann. Aber da muss man dann halt durch, richtig? Falsch. Es ist zwar fast unm&#246;glich, eine gro&#223;e Funktionsvielfalt in ein Kommandozeilenprogramm zu [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/08/08/setacl-studio-die-beta-ist-da/' rel='bookmark' title='SetACL Studio &#8211; Die Beta ist da'>SetACL Studio &#8211; Die Beta ist da</a> <small>SetACL Studio verwaltet (fast) alles rund um Windows-Berechtigungen. Es bearbeitet...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/09/09/setacl-studio-ist-verfgbar/' rel='bookmark' title='SetACL Studio ist verf&uuml;gbar'>SetACL Studio ist verf&uuml;gbar</a> <small>Vor einigen Tagen hat Helge Klein, Autor des Berechtigungs-Werkzeugs SetACL,...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/01/11/berechtigungen-professionell-verwalten-mit-setacl/' rel='bookmark' title='Berechtigungen professionell verwalten mit SetACL'>Berechtigungen professionell verwalten mit SetACL</a> <small>Wenn heute in Foren dar&uuml;ber diskutiert wird, welche Tools am...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>SetACL ist bekannt als leistungsf&auml;higes und vielseitiges Werkzeug zur Verwaltung von Berechtigungen in den verschiedensten Bereichen von Windows. Es ist so leistungsf&auml;hig, dass man sich von den verf&uuml;gbaren Kommandozeilenoptionen anf&auml;nglich schier erschlagen f&uuml;hlen kann. Aber da muss man dann halt durch, richtig?</p>
<p><strong>Falsch</strong>. Es ist zwar fast unm&ouml;glich, eine gro&szlig;e Funktionsvielfalt in ein Kommandozeilenprogramm zu packen, ohne dass die Bedienung komplex wird, jedoch gilt das nicht f&uuml;r GUI-Anwendungen.</p>
<p>Daher hier ohne weitere Umschweife die <strong>ersten Bilder von SetACL Studio</strong>, meinem neuen Tool zur Verwaltung von Berechtigungen.</p>
<p><span id="more-3214"></span></p>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2011/06/SetACL-Studio-Preview-1.png"><img class="alignnone size-medium wp-image-3224" title="SetACL Studio Preview 1" src="http://www.faq-o-matic.net/wp-content/uploads/2011/06/SetACL-Studio-Preview-1-300x224.png" alt="" width="300" height="224" /></a></p>
<p>Sie werden bemerkt haben, dass SetACL Studio Teile des Systems zeigt, die <strong>Normalsterblichen &uuml;blicherweise verwehrt bleiben</strong>. Es kann auch mit sehr langen Dateisystempfaden umgehen und setzt Berechtigungen sowohl auf Dateien und Ordner als auch auf Registrierungsschl&uuml;ssel, Drucker, Freigaben, Dienste und sogar WMI-Objekte. Aber das ist noch nicht einmal das Beste.</p>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2011/06/SetACL-Studio-Preview-2.png"><img class="alignnone size-medium wp-image-3225" title="SetACL Studio Preview 2" src="http://www.faq-o-matic.net/wp-content/uploads/2011/06/SetACL-Studio-Preview-2-300x224.png" alt="" width="300" height="224" /></a></p>
<p>Das Beste daran ist, dass diese vielf&auml;ltigen Funktionen &#8230; unter einer <strong>netten und extrem leicht zu bedienenden Oberfl&auml;che</strong> stecken. Man muss nicht f&uuml;nf Mal klicken, nur um den Besitzer einer Datei zu sehen. Alles Wesentliche ist auf einer Seite und kann mit einem einzigen Klick ver&auml;ndert werden.</p>
<p>Eine Beta-Version wird bald verf&uuml;gbar sein. Informationen dazu werden auf <a href="http://helgeklein.com/news/" target="_blank">helgeklein.com/news</a> ver&ouml;ffentlicht werden.</p>
<p>Informationen zu SetACL und den weiteren freien Tools des Autors finden sich auf <a href="http://helgeklein.com/" target="_blank">helgeklein.com</a>.</p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/08/08/setacl-studio-die-beta-ist-da/' rel='bookmark' title='SetACL Studio &#8211; Die Beta ist da'>SetACL Studio &#8211; Die Beta ist da</a> <br /><small>SetACL Studio verwaltet (fast) alles rund um Windows-Berechtigungen. Es bearbeitet...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/09/09/setacl-studio-ist-verfgbar/' rel='bookmark' title='SetACL Studio ist verf&uuml;gbar'>SetACL Studio ist verf&uuml;gbar</a> <br /><small>Vor einigen Tagen hat Helge Klein, Autor des Berechtigungs-Werkzeugs SetACL,...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/01/11/berechtigungen-professionell-verwalten-mit-setacl/' rel='bookmark' title='Berechtigungen professionell verwalten mit SetACL'>Berechtigungen professionell verwalten mit SetACL</a> <br /><small>Wenn heute in Foren dar&uuml;ber diskutiert wird, welche Tools am...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2011/06/27/ankundigung-setacl-studio-die-leistung-von-setacl-kombiniert-mit-einer-supereinfachen-oberflache/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cindy.vbs 1.1: Windows-Dokumentation korrigiert</title>
		<link>http://www.faq-o-matic.net/2011/05/25/cindy-vbs-1-1-windows-dokumentation-korrigiert/</link>
		<comments>http://www.faq-o-matic.net/2011/05/25/cindy-vbs-1-1-windows-dokumentation-korrigiert/#comments</comments>
		<pubDate>Wed, 25 May 2011 04:54:00 +0000</pubDate>
		<dc:creator>Nils Kaczenski</dc:creator>
				<category><![CDATA[Dokumentation]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[VBScript]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2011/05/25/cindy-vbs-1-1-windows-dokumentation-korrigiert/</guid>
		<description><![CDATA[Aufgrund einiger R&#252;ckmeldungen, dass die urspr&#252;ngliche Fassung des Dokumentationsskripts Cindy.vbs auf manchen Systemen zu Fehlern oder langen Verz&#246;gerungen f&#252;hrte, habe ich eine angepasste Version erzeugt. In der neuen Fassung werden einige lang laufende und potenziell problematische Abfragen nur noch auf Anforderung ausgef&#252;hrt. Ruft man das Skript in der bisherigen Syntax auf, so l&#228;sst es die [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/01/24/cindy-wmi-dokuskript-fr-windows-rechner/' rel='bookmark' title='Cindy: WMI-Dokuskript f&uuml;r Windows-Rechner'>Cindy: WMI-Dokuskript f&uuml;r Windows-Rechner</a> <small>Das VBS-Skript Cindy liest per WMI zahlreiche Konfigurationsinformationen von einem...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/08/22/exchange-dokumentation-im-html-format/' rel='bookmark' title='Exchange-Dokumentation im HTML-Format'>Exchange-Dokumentation im HTML-Format</a> <small>Steve Goodman hat ein PowerShell-Skript publiziert, das bei der Dokumentation...</small></li>
<li><a href='http://www.faq-o-matic.net/2008/10/29/jos-active-directory-dokumentation-version-20-ist-fertig/' rel='bookmark' title='Jos&eacute; Active-Directory-Dokumentation: Version 2.0 ist fertig'>Jos&eacute; Active-Directory-Dokumentation: Version 2.0 ist fertig</a> <small>Achtung, Update 28. Mai 2010: Version 3.0 ist aktuell! Nutzt...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Aufgrund einiger R&uuml;ckmeldungen, dass die urspr&uuml;ngliche Fassung des Dokumentationsskripts <em>Cindy.vbs</em> auf manchen Systemen zu Fehlern oder langen Verz&ouml;gerungen f&uuml;hrte, habe ich eine angepasste Version erzeugt. In der neuen Fassung werden einige lang laufende und potenziell problematische Abfragen nur noch auf Anforderung ausgef&uuml;hrt. Ruft man das Skript in der bisherigen Syntax auf, so l&auml;sst es die “erweiterten” Abfragen (lokale User, installierte Produkte und einige andere) weg.</p>
<ul>
<li>Kurzer Report:     <br /><font face="Courier New">cscript //nologo cindy.vbs DC01&gt;DC01.txt</font></li>
<li>Langer Report:     <br /><font face="Courier New">cscript //nologo cindy.vbs /mode:all DC01&gt;DC01.txt</font></li>
</ul>
<p>Hier der Original-Artikel mit der Beschreibung des Skripts:</p>
<p>faq-o-matic.net » Cindy: WMI-Dokuskript f&uuml;r Windows-Rechner]   <br /><a href="http://www.faq-o-matic.net/2011/01/24/cindy-wmi-dokuskript-fr-windows-rechner/">http://www.faq-o-matic.net/2011/01/24/cindy-wmi-dokuskript-fr-windows-rechner/</a> </p>
<p>Und hier der Download:</p>
Note: There is a file embedded within this post, please visit this post to download the file.
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/01/24/cindy-wmi-dokuskript-fr-windows-rechner/' rel='bookmark' title='Cindy: WMI-Dokuskript f&uuml;r Windows-Rechner'>Cindy: WMI-Dokuskript f&uuml;r Windows-Rechner</a> <br /><small>Das VBS-Skript Cindy liest per WMI zahlreiche Konfigurationsinformationen von einem...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/08/22/exchange-dokumentation-im-html-format/' rel='bookmark' title='Exchange-Dokumentation im HTML-Format'>Exchange-Dokumentation im HTML-Format</a> <br /><small>Steve Goodman hat ein PowerShell-Skript publiziert, das bei der Dokumentation...</small></li>
<li><a href='http://www.faq-o-matic.net/2008/10/29/jos-active-directory-dokumentation-version-20-ist-fertig/' rel='bookmark' title='Jos&eacute; Active-Directory-Dokumentation: Version 2.0 ist fertig'>Jos&eacute; Active-Directory-Dokumentation: Version 2.0 ist fertig</a> <br /><small>Achtung, Update 28. Mai 2010: Version 3.0 ist aktuell! Nutzt...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2011/05/25/cindy-vbs-1-1-windows-dokumentation-korrigiert/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Remote-Admintools f&#252;r Windows 7 SP1 sind da</title>
		<link>http://www.faq-o-matic.net/2011/04/11/remote-admintools-fr-windows-7-sp1-sind-da/</link>
		<comments>http://www.faq-o-matic.net/2011/04/11/remote-admintools-fr-windows-7-sp1-sind-da/#comments</comments>
		<pubDate>Mon, 11 Apr 2011 04:34:00 +0000</pubDate>
		<dc:creator>Nils Kaczenski</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Administration]]></category>
		<category><![CDATA[Windows 7]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2011/04/11/remote-admintools-fr-windows-7-sp1-sind-da/</guid>
		<description><![CDATA[Unter Windows 7 mit Service Pack 1 lassen sich die urspr&#252;nglichen Remote-Admintools (Remote Server Admin Tools, RSAT) nicht installieren. Diese Tools braucht man, um in einer Dom&#228;ne verschiedene Dienste zu verwalten, die auf Windows-Servern laufen (z.B. Active Directory, DNS, DHCP usw.). Bei,m Versuch, die RSAT zu installieren, erh&#228;lt man eine Fehlermeldung. Waren die RSAT hingegen [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2009/05/12/rsat-fr-windows-7-rc/' rel='bookmark' title='RSAT f&uuml;r Windows 7 RC'>RSAT f&uuml;r Windows 7 RC</a> <small>Es ist wie im Admin-Himmel: Mit Windows 7 denkt Microsoft...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/02/11/hinweise-zu-sp1-fr-windows-server-2008-r2-und-hyper-v/' rel='bookmark' title='Hinweise zu SP1 f&uuml;r Windows Server 2008 R2 und Hyper-V'>Hinweise zu SP1 f&uuml;r Windows Server 2008 R2 und Hyper-V</a> <small>Das Service Pack 1 f&uuml;r WIndows Server 2008 R2 steht...</small></li>
<li><a href='http://www.faq-o-matic.net/2009/08/12/rsat-fr-windows-7-rtm-sind-rtw/' rel='bookmark' title='RSAT f&uuml;r Windows 7 RTM sind RTW'>RSAT f&uuml;r Windows 7 RTM sind RTW</a> <small>Wow, welch eine &Uuml;berschrift. Die Remote Server Administration Tools f&uuml;r...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Unter Windows 7 mit Service Pack 1 lassen sich die urspr&uuml;nglichen Remote-Admintools (Remote Server Admin Tools, RSAT) nicht installieren. Diese Tools braucht man, um in einer Dom&auml;ne verschiedene Dienste zu verwalten, die auf Windows-Servern laufen (z.B. Active Directory, DNS, DHCP usw.). Bei,m Versuch, die RSAT zu installieren, erh&auml;lt man eine Fehlermeldung. Waren die RSAT hingegen bereits vor dem Update des Windows-7-Rechners auf SP1 vorhanden, so funktionierten sie weiter.</p>
<p>Dieser Umstand war bekannt, und Microsoft hatte angek&uuml;ndigt, innerhalb von 30 Tagen nach dem Release des SP1 die erneuerten RSAT nachzuliefern. Das ist nun geschehen – erfreulicherweise etwas fr&uuml;her als erwartet.</p>
<p>[Download Remoteserver-Verwaltungstools f&uuml;r Windows 7 mit Service Pack 1 (SP1)]    <br /><a href="http://www.microsoft.com/downloads/de-de/details.aspx?FamilyID=7d2f6ad7-656b-4313-a005-4e344e43997d">http://www.microsoft.com/downloads/de-de/details.aspx?FamilyID=7d2f6ad7-656b-4313-a005-4e344e43997d</a></p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2009/05/12/rsat-fr-windows-7-rc/' rel='bookmark' title='RSAT f&uuml;r Windows 7 RC'>RSAT f&uuml;r Windows 7 RC</a> <br /><small>Es ist wie im Admin-Himmel: Mit Windows 7 denkt Microsoft...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/02/11/hinweise-zu-sp1-fr-windows-server-2008-r2-und-hyper-v/' rel='bookmark' title='Hinweise zu SP1 f&uuml;r Windows Server 2008 R2 und Hyper-V'>Hinweise zu SP1 f&uuml;r Windows Server 2008 R2 und Hyper-V</a> <br /><small>Das Service Pack 1 f&uuml;r WIndows Server 2008 R2 steht...</small></li>
<li><a href='http://www.faq-o-matic.net/2009/08/12/rsat-fr-windows-7-rtm-sind-rtw/' rel='bookmark' title='RSAT f&uuml;r Windows 7 RTM sind RTW'>RSAT f&uuml;r Windows 7 RTM sind RTW</a> <br /><small>Wow, welch eine &Uuml;berschrift. Die Remote Server Administration Tools f&uuml;r...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2011/04/11/remote-admintools-fr-windows-7-sp1-sind-da/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Windows-Gruppen richtig nutzen</title>
		<link>http://www.faq-o-matic.net/2011/03/07/windows-gruppen-richtig-nutzen/</link>
		<comments>http://www.faq-o-matic.net/2011/03/07/windows-gruppen-richtig-nutzen/#comments</comments>
		<pubDate>Mon, 07 Mar 2011 05:52:00 +0000</pubDate>
		<dc:creator>Nils Kaczenski</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Administration]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2011/03/07/windows-gruppen-richtig-nutzen/</guid>
		<description><![CDATA[Bereits seit der ersten Version von Windows NT kennt Microsofts professionelles Betriebssystem Benutzergruppen, die es nutzt, um Rechte und Privilegien innerhalb des Systems sowie Zugriffsrechte auf Objekte (z.B. Dateien) zu erteilen. Die Grundidee dabei ist, dass es erheblich einfacher ist, ein bestimmtes Recht einer Gruppe zuzuteilen und in diese Gruppe dann Benutzerkonten als Mitglieder aufzunehmen. [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2010/07/27/in-welchen-ad-gruppen-ist-ein-benutzer-mitglied/' rel='bookmark' title='In welchen AD-Gruppen ist ein Benutzer Mitglied?'>In welchen AD-Gruppen ist ein Benutzer Mitglied?</a> <small>Unsere FAQ bietet ein paar Artikel, die die Mitglieder von...</small></li>
<li><a href='http://www.faq-o-matic.net/2005/09/04/was-man-ueber-e-mail-aktivierte-gruppen-wissen-sollte/' rel='bookmark' title='Was man &#252;ber E-Mail-aktivierte Gruppen wissen sollte'>Was man &#252;ber E-Mail-aktivierte Gruppen wissen sollte</a> <small>E-Mail-aktivierte Gruppen k&ouml;nnten unter Exchange sowohl von intern als auch...</small></li>
<li><a href='http://www.faq-o-matic.net/2009/04/23/ntfs-platten-mit-nt4-und-windows-2003-nutzen/' rel='bookmark' title='NTFS-Platten mit NT4 und Windows 2003 nutzen'>NTFS-Platten mit NT4 und Windows 2003 nutzen</a> <small>Aus einer aktuellen Situation in einem Migrationsprojekt habe ich getestet,...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><img alt="" align="left" src="http://vg02.met.vgwort.de/na/d2805fdfafb94637810c4f8d8be57288" width="1" height="1" /><a href="http://www.faq-o-matic.net/wp-content/uploads/2011/02/image4.png"><img style="background-image: none; border-right-width: 0px; margin: 0px 10px 10px 0px; padding-left: 0px; padding-right: 0px; display: inline; float: left; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="image" border="0" alt="image" align="left" src="http://www.faq-o-matic.net/wp-content/uploads/2011/02/image_thumb3.png" width="150" height="52" /></a>Bereits seit der ersten Version von Windows NT kennt Microsofts professionelles Betriebssystem Benutzergruppen, die es nutzt, um Rechte und Privilegien innerhalb des Systems sowie Zugriffsrechte auf Objekte (z.B. Dateien) zu erteilen. Die Grundidee dabei ist, dass es erheblich einfacher ist, ein bestimmtes Recht einer Gruppe zuzuteilen und in diese Gruppe dann Benutzerkonten als Mitglieder aufzunehmen. Jedes Mitglied einer Gruppe erh&auml;lt so die Berechtigungen, die f&uuml;r die Gruppe gelten. Dabei kann jeder Benutzer einer (nahezu) beliebigen Anzahl von Gruppen angeh&ouml;ren.</p>
<p>In der Praxis stellt man aber immer wieder fest, dass viele Admins unsicher sind, wie sie Gruppen sinnvoll einsetzen k&ouml;nnen. Das liegt vor allem daran, dass das Gruppenkonzept im Detail erheblich komplexer ist als in der kurzen Darstellung oben. Dieser Artikel fasst daher einige Grundlagen und Empfehlungen zusammen.</p>
<p>  <span id="more-3011"></span><br />
<h3>So viele Arten von Gruppen!</h3>
<p>Das gr&ouml;&szlig;te Verst&auml;ndnisproblem entsteht durch die hohe Anzahl verschiedener Gruppentypen, die Windows bereith&auml;lt. Diese Gruppen verhalten sich in bestimmten Zusammenh&auml;ngen unterschiedlich, daher kommt nicht jeder Gruppentyp f&uuml;r jeden Zweck in Frage. Hier eine kurze Einordnung auf Basis der Technik seit Windows 2000 (als Active Directory eingef&uuml;hrt wurde).</p>
<h4>Lokale Gruppen</h4>
<p>Jeder Windows-Rechner verf&uuml;gt &uuml;ber lokale Gruppen, die teilweise bereits vordefiniert sind, die man aber auch selbst erzeugen kann. Solche lokalen Gruppen existieren und wirken ausschlie&szlig;lich auf dem jeweiligen Computer und haben keine Auswirkung auf andere Rechner. Auch ein Ex- und Import solcher Gruppen ist nicht m&ouml;glich.</p>
<p>Welche Gruppen es lokal gibt, kann man in der Kommandozeile feststellen mit:</p>
<pre>

net localgroup
</pre>
<p>Die Mitglieder einer bestimmten Gruppe bekommt man angezeigt, wenn man deren Namen an das obige Kommando anh&auml;ngt. Je nachdem, welche Software auf einem System installiert ist, kann es durchaus eine gro&szlig;e Anzahl solcher lokalen Gruppen geben. Manuell legt man lokale Gruppen eher selten an, aber je nach Anforderung kann auch das bisweilen vorkommen.</p>
<p>Drei vordefinierte Gruppen verdienen n&auml;here Erw&auml;hnung, weil es sie auf jedem Windows-System gibt und weil sie im gesamten Rechtesystem eine tragende Rolle spielen:</p>
<ul>
<li><strong>Administratoren</strong>
<p>Wer dieser Gruppe angeh&ouml;rt, verf&uuml;gt &uuml;ber volle Verwaltungsrechte auf dem Rechner. Ein Mitglied der “Administratoren” kann jede Systemeinstellung ver&auml;ndern, Software jeder Art installieren und entfernen und sich Rechte und Berechtigungen an jedem Objekt und jeder Datei verschaffen. Zwar ist es durchaus m&ouml;glich, in den Berechtigungseinstellungen etwa einer Datei den Administratoren den Zugriff zu verweigern, aber als Mitglied der “Administratoren” kann ein Benutzer das immer r&uuml;ckg&auml;ngig machen. </p>
<p>H&ouml;here Rechte als “Administrator” kann man in einem Windows-System nicht haben. Auch eine Anmeldung als “Dom&auml;nen-Administrator” oder als “Organisations-Administrator” verschafft einem lokal keine Zugriffe, die man als “Administrator” nicht h&auml;tte! (Zwar vermuten sehr viele Admins, dass dies so sei, aber das ist nur ein Mythos.) </li>
<li><strong>Benutzer</strong>
<p>Um einen Rechner &uuml;berhaupt verwenden zu d&uuml;rfen, muss man der Gruppe “Benutzer” angeh&ouml;ren. Daf&uuml;r sorgt Windows automatisch, wenn man lokale Benutzerkonten erzeugt, weil es diese gleich in die Gruppe “Benutzer” aufnimmt. In einer Windows-Dom&auml;ne wird die Gruppe “Dom&auml;nen-Benutzer” auf jedem Rechner in die jeweils lokalen “Benutzer”-Gruppen aufgenommen: Nur dadurch ist es m&ouml;glich, dass man sich mit einem Dom&auml;nen-Benutzerkonto (standardm&auml;&szlig;ig) an jeden Rechner der Dom&auml;ne anmelden kann. </li>
<li><strong>Hauptbenutzer</strong>
<p>Diese Gruppe verf&uuml;gt auf einem lokalen Computer bis einschlie&szlig;lich Windows XP &uuml;ber erweiterte Berechtigungen. Seit Windows Vista ist die Gruppe zwar noch vorhanden, aber sie verf&uuml;gt nicht mehr &uuml;ber Sonderrechte. </p>
<p>Mitglieder der “Hauptbenutzer” k&ouml;nnen bis Windows XP sehr viele Dinge im System ver&auml;ndern und haben weitgehende Schreibrechte. Dadurch entstehen erhebliche Sicherheitsprobleme, denn mit wenig Aufwand ist es einem Hauptbenutzer in der Praxis m&ouml;glich, sich zum vollwertigen “Administrator” zu machen. Daher ist von der Nutzung dieser Gruppe erheblich abzuraten! </li>
</ul>
<h4>Dom&auml;nenlokale Gruppen</h4>
<p>Im englischen Original hei&szlig;t dieser Gruppentyp “Domain Local Group”, in der deutschen Windows-Oberfl&auml;che ist &uuml;blicherweise von “Gruppe der lokalen Dom&auml;ne” die Rede.</p>
<p>Es handelt sich dabei um Gruppen, die in Active Directory gespeichert sind und auf allen Rechnern derselben Dom&auml;ne zur Erteilung von Berechtigungen genutzt werden k&ouml;nnen. Dom&auml;nenlokale Gruppen k&ouml;nnen auch Mitglieder aus anderen Dom&auml;nen aufnehmen, zu denen eine Vertrauensstellung besteht (Forest-interne Vertrauensstellung oder auch externe Vertrauensstellung); als Mitglieder lassen sich Benutzer- oder Gruppenkonten ausw&auml;hlen. Da dieser Gruppentyp nur in der eigenen Dom&auml;ne sichtbar ist, eignet er sich zur Verwaltung von Zugriffen auf Ressourcen (z.B. Dateiserver, Druckserver, Datenbanken usw.) in der lokalen Dom&auml;ne – daher der Name.</p>
<p>Das Windows-Gruppenkonzept sieht vor, dass man vorwiegend diesen Gruppentyp einsetzt, um in der eigenen Dom&auml;ne Berechtigungen zu verwalten. Die Logik dahinter: Eine Dom&auml;ne fasst &uuml;blicherweise die Ressourcen eines “Hoheitsbereichs” zusammen, und wer diesen Hoheitsbereich verwaltet, soll auch Kontrolle &uuml;ber die Zugriffsrechte haben. Gleichzeitig soll es aber m&ouml;glich sein, auch Anwendern aus anderen, vertrauten Dom&auml;nen die Nutzung einzelner Daten und Dienste zu gestatten, daher kann man in Gruppen dieser Art eben auch Konten der anderen Dom&auml;nen aufnehmen. Das macht die Rechteverwaltung sehr effizient, weil man f&uuml;r ein bestimmtes Zugriffsrecht nur eine einzige Gruppe pflegen und berechtigen muss.</p>
<h4>“Builtin”-Gruppen</h4>
<p>Einen Sonderfall unter den Dom&auml;nenlokalen Gruppen stellen die Gruppen im AD-Container “Builtin” dar. Hierbei handelt es sich um die Lokalen Gruppen der Dom&auml;nencontroller – eigentlich sind es also gar keine Dom&auml;nenlokalen Gruppen, sondern Lokale Gruppen, und daher sind sie auch nur direkt auf den Dom&auml;nencontrollern sichtbar und nutzbar.</p>
<p>Die Builtin-Gruppen dienen dazu, Berechtigungen zu verwalten, die nur direkt auf den Dom&auml;nencontrollern gelten. Wer etwa Mitglied der Gruppe “Builtin\Sicherungsoperatoren” ist, darf ein Backup aller Dom&auml;nencontroller ausf&uuml;hren – aber kein Backup anderer Computer. Es ist dabei nicht m&ouml;glich, diese Berechtigung auf einzelne Dom&auml;nencontroller einzugrenzen, sondern sie gelten immer auf allen DCs. </p>
<p>Es ist wichtig zu wissen, dass die Builtin-Gruppen ausschlie&szlig;lich auf Dom&auml;nencontrollern gelten. In allen allt&auml;glichen Verwaltungsaufgaben kann man den ganzen Container “Builtin” daher praktisch ignorieren, weil die Berechtigungsverwaltung f&uuml;r DCs eher keine Standardaufgabe ist.</p>
<h4>Globale Gruppen</h4>
<p>Die Globalen Gruppen sind ebenfalls in Active Directory gespeichert. Im Unterschied zu den Dom&auml;nenlokalen Gruppen k&ouml;nnen sie nur Mitglieder aus der eigenen Dom&auml;ne enthalten, aber keine Konten aus anderen Dom&auml;nen. Daf&uuml;r sind diese Gruppen aber in anderen, vertrauten Dom&auml;nen sichtbar und k&ouml;nnen dort Berechtigungen erhalten oder auch in Dom&auml;nenlokale Gruppen dieser anderen Dom&auml;ne aufgenommen werden.</p>
<p>Prinzipiell ist dieser Gruppentyp dazu gedacht, Benutzerkonten nach logischen Kriterien zusammenzufassen, also etwa nach Abteilung oder nach Funktion.</p>
<p>Vordefinierte Gruppen dieses Typs umfassen die Dom&auml;nen-Admins und die Dom&auml;nen-Benutzer. &Uuml;blicherweise legt man eine gr&ouml;&szlig;ere Menge dieser Gruppen manuell an, um organisatorische Anforderungen abzudecken.</p>
<h4>Universalgruppen</h4>
<p>In der deutschen Windows-Oberfl&auml;che nennt sich dieser Gruppentyp “Universell”. Gruppen dieser Art k&ouml;nnen Mitglieder aus allen Dom&auml;nen des Forests aufnehmen (aber nicht aus externen vertrauten Dom&auml;nen!) und sind in allen Dom&auml;nen des Forests sichtbar.</p>
<p>Damit eignet sich dieser Gruppentyp in Multi-Dom&auml;nen-Forests dazu, Benutzer dom&auml;nen&uuml;bergreifend zusammenzufassen und ihnen in beliebigen Dom&auml;nen des Forests Berechtigungen zu erteilen. Nun k&ouml;nnte man meinen, dieser Gruppentyp sei damit ja auch der flexibelste und deshalb nur noch mit dieser Sorte arbeiten. Davon ist aber abzuraten: Einerseits erzeugen diese Gruppen einen gewissen Overhead, denn im Unterschied zu den anderen Typen speichert Active Directory sie nicht innerhalb der Dom&auml;ne, sondern im Global Catalog. Andererseits ist dieser Gruppentyp in gro&szlig;en Umgebungen mit mehr als einer Dom&auml;ne schwer abzugrenzen – eben deshalb, weil er Mitglieder aus allen Dom&auml;nen enthalten und gleichzeitig in allen Dom&auml;nen Berechtigungen haben kann. Eine solche Gruppe zu ver&auml;ndern, ist daher immer ein planungs- und analyseintensiver Schritt. </p>
<p>Seit Exchange 2007 allerdings haben Universalgruppen eine besondere Funktion: Exchange akzeptiert nur Gruppen dieses Typs als Verteilergruppen (jedenfalls wenn man sie neu anlegt). Der Grund daf&uuml;r liegt wiederum in Multi-Dom&auml;nen-Forests, in denen nur die Mitglieder von Universalgruppen mit Sicherheit in jeder Teildom&auml;ne des Forests aufl&ouml;sbar sind.</p>
<p>Zu den vordefinierten Gruppen dieses Typs geh&ouml;ren die “Organisations-Admins” (englisch: “Enterprise Admins”) und die “Schema-Admins”.</p>
<h4>Pseudo-Gruppen</h4>
<p>Neben diesen “normalen” Gruppen, die man (zum gr&ouml;&szlig;ten Teil) manuell erzeugen kann und deren Mitgliedschaft durch die Administratoren ausdr&uuml;cklich gepflegt wird, gibt es noch einen weiteren, v&ouml;llig anderen Gruppentyp. Die Pseudo-Gruppen (oft auch als “Systemgruppen” bezeichnet) werden ausschlie&szlig;lich vom Betriebssystem verwaltet, eine manuelle &Auml;nderung der Mitgliedschaft ist nicht m&ouml;glich. In den meisten F&auml;llen entscheidet die Art, wie ein Anwender sich anmeldet, &uuml;ber die Mitgliedschaft. An solche Gruppen werden innerhalb des Betriebssystems, aber durchaus auch an anderen Stellen, Berechtigungen f&uuml;r spezielle Zwecke vergeben.</p>
<p>Einige Beispiele:</p>
<ul>
<li><strong>Authentifizierte Benutzer: </strong>Diese Gruppe enth&auml;lt immer die Anwender, die aktuell g&uuml;ltig an einem System angemeldet sind. Seit Windows XP, Service Pack 2, ist sie funktional identisch mit der Gruppe “Jeder”. Nicht enthalten sind anonyme Anwender, die ohne Anmeldung auf einen Dienst zugreifen, beispielsweise bei einem Webserver. </li>
<li><strong>Interaktiv:</strong> In dieser Gruppe sind alle Benutzer Mitglied, die sich direkt lokal (= “interaktiv”) an ein System angemeldet haben. Dadurch lassen sich die momentanen lokalen Benutzer eines Systems zur Berechtigungsvergabe identifizieren. Nicht enthalten sind Benutzer, die &uuml;ber das Netzwerk einen Dienst nutzen (z.B. beim Zugriff auf einen Dateiserver). </li>
<li><strong>Netzwerk:</strong> Zu dieser Gruppe z&auml;hlen angemeldete Benutzer, die nur &uuml;ber das Netzwerk auf einen Dienst zugreifen. Nicht enthalten sind lokal angemeldete Anwender. </li>
<li><strong>Ersteller/Besitzer:</strong> Dies ist eigentlich keine Gruppe, sondern ein Platzhalter f&uuml;r Berechtigungen. Dar&uuml;ber l&auml;sst sich festlegen, dass der Benutzer, der ein Objekt (z.B. eine Datei) erzeugt hat, bestimmte Rechte an diesem Objekt erhalten soll. </li>
<li><strong>Selbst:</strong> Auch dies ist eigentlich keine Gruppe, sondern ebenfalls ein Platzhalter, der aber nur in Active-Directory-Berechtigungen auftaucht. Mit diesem Platzhalter lassen sich Berechtigungen f&uuml;r den Fall verwalten, dass ein Konto auf sein eigenes AD-Objekt zugreift. &Ouml;ffnet also etwa die Benutzerin “Ute” im AD-Verwaltungsprogramm das Userobjekt “Ute”, dann greift f&uuml;r sie die Berechtigung “Selbst”, denn es ist ja ihr eigenes Objekt. Diesen Kniff nutzt Active Directory f&uuml;r ein paar Standardberechtigungen; so kann z.B. jeder Anwender standardm&auml;&szlig;ig seine eigene Telefonnummer in Active Directory bearbeiten. </li>
</ul>
<p>An vielen Stellen erkennt man solche Gruppen an dem Pr&auml;fix “NT-AUTORIT&Auml;T”.</p>
<h3>Wie Berechtigungen funktionieren</h3>
<p>Windows verwaltet alle Berechtigungen auf der Basis von Security Identifiers (SID). Jedes Sicherheitsobjekt – also jedes Benutzer-, Computer- oder Gruppenkonto – hat einen solchen eindeutigen SID, der sich niemals &auml;ndert. Auf diese Weise ist es m&ouml;glich, ein Objekt umzubenennen, ohne dass es seine Berechtigungen verliert.</p>
<p>Bei der Anmeldung ans System erh&auml;lt jeder Benutzer ein “Access Token”, das u.a. seinen eigenen SID und die SIDs aller Gruppen enth&auml;lt, in denen er Mitglied ist. Dieses Access Token bildet dann seinen Berechtigungsausweis f&uuml;r alle Zugriffe. Da es nur bei der Anmeldung erzeugt wird, sind alle &Auml;nderungen an Gruppenmitgliedschaften, die w&auml;hrend der laufenden Arbeitssitzung erfolgen, wirkungslos. Erst bei der n&auml;chsten Anmeldung wird ein neues Access Token erzeugt, das die dann g&uuml;ltigen Mitgliedschaften umfasst.</p>
<p>Versucht der Anwender, auf bestimmte Daten zuzugreifen, so &uuml;bertr&auml;gt Windows im Hintergrund die genaue Zugriffs-Anforderung und das Access Token an den jeweiligen Dienst. Der Dienst pr&uuml;ft dann die Berechtigungen des Objekts (niedergelegt in der “Access Control List”, ACL), ob f&uuml;r eine oder mehrere SIDs im Access Token des Benutzers die passenden Rechte hinterlegt sind. Nur wenn die Zugriffs-Anforderung durch die vorhandenen Berechtigungen genau erf&uuml;llt werden kann, gibt der Dienst den Zugriff frei, anderenfalls verweigert er ihn (Alles-oder-nichts-Prinzip). Fordert ein Anwender also etwa einen Schreib- und Lesezugriff an, aber seine Berechtigungen erlauben nur den Lesezugriff, dann kann er gar nicht auf das Objekt zugreifen. (In der Praxis merkt man das manchmal nicht, weil eine Applikation in diesem Fall einen erneuten Zugriff nur zum Lesen versuchen k&ouml;nnte.)</p>
<p>Um sich das Access Token anzusehen, kann man das Kommandozeilentoll “whoami” nutzen, das seit Windows Vista immer installiert ist (in fr&uuml;heren Versionen kann man es aus den Support Tools nachinstallieren). Die effektiven Gruppenmitgliedschaften sieht man etwa mit:</p>
<pre>

whoami /groups
</pre>
<p>Alle Eintr&auml;ge des Tokens (einschlie&szlig;lich des Benutzer-SID und der Privilegien auf dem eigenen System) zeigt:</p>
<pre>

whoami /all
</pre>
<h3>Das A-G-DL-P-Prinzip</h3>
<p>Das Gruppenkonzept von Windows und Active Directory wurde nach einem bestimmten Prinzip entworfen, das es Administratoren auch in komplexen Umgebungen erlauben soll, Berechtigungen auf Ressourcen strukturiert und effizient zu verwalten. Dabei orientiert sich Windows an einem rollenbasierten Zugriffsmodell (und zwar schon seit 1993 – viele andere Hersteller haben dieses Modell erst vor Kurzem f&uuml;r sich entdeckt).</p>
<p>Das Prinzip ist bekannt als das “A-G-DL-P-Prinzip”:</p>
<ul>
<li><strong><em>A</em></strong>ccounts (Benutzerkonten) </li>
<li>go in <strong><em>G</em></strong>lobal Groups (Globale Gruppen) </li>
<li>nested in <strong><em>D</em></strong>omain <strong><em>L</em></strong>ocal Groups (Dom&auml;nenlokale Gruppen) </li>
<li>that are granted <strong><em>P</em></strong>ermissions (Berechtigungen) </li>
</ul>
<p>Das Konzept wird oft missverstanden, daher soll ein Beispiel helfen.</p>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2011/02/Windows-AGDLP.png"><img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="Windows-AGDLP" border="0" alt="Windows-AGDLP" src="http://www.faq-o-matic.net/wp-content/uploads/2011/02/Windows-AGDLP_thumb.png" width="244" height="175" /></a></p>
<p><em>Das A-G-DL-P-Prinzip der Gruppen- und Rechteverwaltung</em></p>
<ul>
<li>Links finden sich die Accounts der Anwender. Diese sind nach logischen Kriterien in Globalen Gruppen zusammengefasst, die hier die Zugeh&ouml;rigkeit zu einer Abteilung, aber auch die Funktion in einem bestimmten Projekt widerspiegeln. </li>
<li>Ganz rechts finden sich die Ressourcen, f&uuml;r die die Zugriffsrechte verwaltet werden sollen: Die CRM-Datenbank (Zugriff erforderlich f&uuml;r den Vertrieb), ein Drucker (Zugriff f&uuml;r alle m&ouml;glich) und eine bestimmte Projekt-Datei (Leserechte f&uuml;r die Technik und voller Zugriff f&uuml;r die Projektleitung). </li>
<li>Der Kniff ist nun: Die DL-Gruppen erzeugt man passend zu den jeweiligen Zugriffsrechten, idealerweise mit sprechenden Namen. Da es f&uuml;r die CRM-Datenbank und den Drucker in diesem Fall nur jeweils ein unterschiedenes Recht gibt, reicht jeweils eine Gruppe aus. F&uuml;r die Projektdatei sind aber zwei Zugriffsarten zu unterscheiden, daher gibt es f&uuml;r jedes Recht eine eigene Gruppe. </li>
<li>Nur diese DL-Gruppen erhalten nun die passenden Berechtigungen. Die Berechtigungsliste (ACL) bleibt dadurch sehr kurz und muss nach diesem Konzept nie wieder ver&auml;ndert werden. </li>
<li>Als Letztes erfolgt die Zuweisung der Globalen Gruppen zu den jeweiligen Dom&auml;nenlokalen Gruppen, und zwar abh&auml;ngig davon, welches Zugriffsrecht die Gruppe haben soll. </li>
</ul>
<p>Ein noch deutlicheres Beispiel aus der Praxis: Eine komplexere Applikation (nennen wir sie “App-L”) soll f&uuml;r den Zugriff auf einem Terminalserver mit Berechtigungen versehen werden. Zu der Applikation geh&ouml;ren die Programmdateien, eine Datenbank und eine Freigabe auf einem Dateiserver. Die Mitglieder des Vetriebs und des Vorstands sollen diese Applikation nutzen k&ouml;nnen. </p>
<ul>
<li>Zun&auml;chst richtet man eine Dom&auml;nenlokale Gruppe f&uuml;r die Zugriffsberechtigungen ein. Nennen wir sie “DL-App-L-Benutzer”. </li>
<li>Diese Gruppe (und nur diese!) erh&auml;lt die Lese- und Ausf&uuml;hrungsberechtigung f&uuml;r die Programmdateien auf dem Terminalserver. Ebenso erh&auml;lt diese Gruppe Zugriffsrechte f&uuml;r die Datenbank und f&uuml;r die Dateifreigabe.<br />
    <br />Mit diesem Schritt sind alle Berechtigungen vollst&auml;ndig und endg&uuml;ltig bearbeitet! </li>
<li>In die Gruppe “DL-App-L-Benutzer” nimmt man nun die beiden Globalen Gruppen “G-Vertrieb” und “G-Vorstand” auf. </li>
</ul>
<p>Aufgrund dieses Modells haben k&uuml;nftig alle Mitglieder der Gruppen “G-Vertrieb” oder “G-Vorstand” die n&ouml;tigen Rechte, um mit der Applikation “App-L” zu arbeiten. Die Berechtigungen muss man nun nie wieder anpassen, auch wenn neue Vertriebsmitarbeiter hinzukommen oder Vorstandsmitglieder das Unternehmen verlassen: Es reicht aus, die Mitgliedschaft in den beiden Globalen Gruppen zu pflegen.</p>
<h3>Best Practice und Grenzen</h3>
<p>Die Gruppen- und Berechtigungsverwaltung nach dem A-G-DL-P-Prinzip erfordert umfangreiche Analyse und Planung. Wer sie aber beherzigt, wird mit einem sehr gut wartbaren Berechtigungskonzept belohnt, das dar&uuml;ber hinaus sehr einfach zu dokumentieren ist. Zumindest f&uuml;r zentrale und komplexe Ressourcen ist die Anwendung dieses Modells sehr zu empfehlen. Auch in Migrationen hat sich das Prinzip sehr bew&auml;hrt, weil es nur wenige &Auml;nderungen erfordert, wenn sich Systeme oder Dom&auml;nen mal &auml;ndern.</p>
<p>In der Alltagsadministration gibt es oft “sofortige” Zugriffs-Anforderungen, die sich nach dem Konzept nicht schnell umsetzen lassen. Wo man hier die Grenze zieht, muss man selbst entscheiden. Die Erfahrung zeigt aber, dass die Ad-hoc-Verwaltung sehr schnell zu einem ausufernden Geflecht von Berechtigungen f&uuml;hrt, das kaum noch nachvollziehbar ist.</p>
<p>Ein Nachteil des Konzepts tritt in sehr gro&szlig;en Umgebungen zutage, denn dort f&uuml;hrt es schnell zu einer sehr gro&szlig;en Zahl von Gruppen und von Gruppenmitgliedschaften. Da das Access Token in seiner Gr&ouml;&szlig;e begrenzt ist, kann ein Benutzer nicht gleichzeitig in mehr als <font style="background-color: #ffff00"></font>ca. 1015 <font style="background-color: #ffff00"></font>Gruppen Mitglied sein (vgl. Knowledge-Base-Artikel 328889). Hier k&ouml;nnen Variationen des Konzepts evtl. helfen. Eine andere Methode in solchen Umgebungen besteht darin, eigene Dom&auml;nen f&uuml;r Anwender- und Ressourcenobjekte zu erzeugen. In diesem Fall “leben” die Dom&auml;nenlokalen Gruppen in der Ressourcen-Dom&auml;ne und bl&auml;hen das Access Token innerhalb der Anwenderdom&auml;ne nicht &uuml;ber Geb&uuml;hr auf.</p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2010/07/27/in-welchen-ad-gruppen-ist-ein-benutzer-mitglied/' rel='bookmark' title='In welchen AD-Gruppen ist ein Benutzer Mitglied?'>In welchen AD-Gruppen ist ein Benutzer Mitglied?</a> <br /><small>Unsere FAQ bietet ein paar Artikel, die die Mitglieder von...</small></li>
<li><a href='http://www.faq-o-matic.net/2005/09/04/was-man-ueber-e-mail-aktivierte-gruppen-wissen-sollte/' rel='bookmark' title='Was man &#252;ber E-Mail-aktivierte Gruppen wissen sollte'>Was man &#252;ber E-Mail-aktivierte Gruppen wissen sollte</a> <br /><small>E-Mail-aktivierte Gruppen k&ouml;nnten unter Exchange sowohl von intern als auch...</small></li>
<li><a href='http://www.faq-o-matic.net/2009/04/23/ntfs-platten-mit-nt4-und-windows-2003-nutzen/' rel='bookmark' title='NTFS-Platten mit NT4 und Windows 2003 nutzen'>NTFS-Platten mit NT4 und Windows 2003 nutzen</a> <br /><small>Aus einer aktuellen Situation in einem Migrationsprojekt habe ich getestet,...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2011/03/07/windows-gruppen-richtig-nutzen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

