O usuário no grupo Administradores não tem os mesmos direitos que o Administrador (Win 2012 R2)

10

Eu criei um administrador de usuário e coloquei esse usuário nos Grupos de administradores (local, não há AD). Mas este usuário administrador não possui os mesmos direitos que o próprio administrador.

Exemplo 1: um arquivo pertence ao SYSTEM e o Grupo de Administradores tem controle total. Se eu tentar adicionar permissões para um usuário neste arquivo, ele não funcionará para o usuário administrador. Com o administrador é funciona sem nenhum problema.

Exemplo 2: a configuração de segurança aprimorada do IE está desativada para Administradores, ativada para Usuários. Para o administrador, isso é bom; para o usuário administrador, ele ainda está ativado.

Isso é um problema de configuração? Se sim, o que preciso fazer para corrigir isso?

Maarten
fonte
1
Isso não deve se comportar dessa maneira. Verifique se essa conta local realmente está no grupo local de administradores. Enquanto estiver conectado com esse usuário, você pode executar WHOAMI /GROUPS /FO LISTpara verificar se eles realmente fazem parte dos grupos certos.
TheCleaner
5
Você fez logoff e logon novamente com o novo usuário depois de torná-lo membro dos grupos de Administradores? Seu token de acesso não vai mudar para o tempo de vida da sessão atual nessa máquina
Mathias R. Jessen
@TheCleaner: estes são os grupos dos quais ele é membro: Todos, NT AUTHORITY \ Conta local e membro do grupo Administradores, BULTIN \ Administrators, BUILTIN \ Users, NT AUTHORITY \ REMOTE INTERACTIVE LOGON, NT AUTHORITY \ INTERACTIVE, NT AUTHORITY \ Usuários autenticados , NT AUTHORITY \ This Organization, NT AUTHORITY \ Conta local, LOCAL, NT AUTHORITY \ NTLM Authentication, Rótulo obrigatório \ Nível obrigatório médio
Maarten
Como ele não está em um domínio, pergunto-me se é um problema do UAC. Se você desabilitar o UAC (Controle de Conta de Usuário) no servidor, ele funcionará? social.technet.microsoft.com/wiki/contents/articles/…
TheCleaner
O problema dos direitos (exemplo 1) parece estar bom depois de desativar o UAC. O ESC do IE ainda é um problema.
Maarten

Respostas:

17

Isso pode ser causado pelo Controle de Conta de Usuário , um recurso (odiado por muitos) que faz com que, mesmo se você tiver direitos administrativos, você não os possua a menos que os solicite explicitamente. Existem duas políticas distintas que governam o comportamento do UAC (ambas encontradas em Computer settings\Windows settings\Security settings\Local policies\Security options), uma para a Administratorconta interna e outra para todos os outros usuários administrativos:

  • Controle de Conta de Usuário: Modo de Aprovação de Administrador para a conta de Administrador interna (desativada por padrão)
  • Controle de conta de usuário: execute todos os administradores no modo de aprovação de administrador (ativado por padrão)

O que isso significa é: por padrão, a Administratorconta interna não é afetada pelo UAC, enquanto todos os outros usuários administrativos são ; portanto, é possível que um usuário administrativo (diferente do construído Administrator) não tenha direitos administrativos, mesmo que seja um membro do Administratorsgrupo.

Mais informações aqui .

Massimo
fonte
Desativar a 2ª configuração corrigiu o problema para mim no Windows 10. Você pode explicar por que essa configuração existe? Qual é o sentido de ter um grupo Administrador se os membros desse grupo não tiverem acesso a nenhuma das permissões desse grupo por padrão?
Mordred
1
O ponto é (supostamente) que o UAC impede que os usuários com direitos administrativos se atirem acidentalmente em seus pés, porque eles precisam solicitar explicitamente ao sistema que lhes conceda os privilégios que deveriam ter (usando "executar como administrador" ao iniciar um programa).
Massimo
1
No entanto, a implementação é tão instável (por exemplo, você não pode usar "executar como administrador" no Windows Explorer porque está sempre em execução e não pode iniciar outra instância com direitos elevados) que a maioria dos usuários avançados acaba desabilitando completamente o UAC , para poder realmente usar o computador.
Massimo
2
O UAC existe desde o Windows Vista, mas é ainda pior no Windows 8 e posterior (incluindo 10), porque a desativação do UAC impede efetivamente a execução de aplicativos Metro / Modern: por alguma razão desconhecida, eles parecem realmente precisar que o UAC seja executado, e eles nem iniciam se o UAC estiver desativado.
Massimo
1

Tive uma situação semelhante e a corrigi seguindo as etapas de http://clintboessen.blogspot.com/2013/05/you-dont-currently-have-permission-to.html (que são para uma situação diferente). Isto é o que eu tinha e o que fiz:

  1. Dois computadores, nenhum domínio do Active Directory, um com Windows 8.1 (nome W81, por exemplo), outro com Server 2012 (nome w12, por exemplo)
  2. Dois usuários locais no w12: [UsuárioA] com SenhaA e [UsuárioB] com SenhaB. Ambos pertencem ao grupo local [Administradores].
  3. Dois usuários locais no w81: [UsuárioA] e [UsuárioB] com a mesma SenhaA e SenhaB que os usuários correspondentes do w12. Ambos pertencem ao grupo local [Administradores].
  4. Compartilho uma pasta no w12: a. Nome do compartilhamento: Temp1 $ b. Permissões de compartilhamento: [Todos], Controle total c. Permissões NTFS: [Administradores], Controle total. Nenhum outro grupo tem permissões NTFS aqui
  5. Conectado no W12 como [UsuárioA], tento acessar o compartilhamento usando UNC \ w12 \ Temp1 $. Eu recebo um erro dizendo que não tenho acesso. O compartilhamento foi encontrado. Apenas sem acesso.
  6. Conectado no W81 como [UserB], tento acessar o compartilhamento usando UNC \ w12 \ Temp1 $. Eu recebo o mesmo erro. RECUPERAR w12 NÃO AJUDA.
  7. Se eu adicionar [UsuárioA] e [UsuárioB] explicitamente às permissões NTFS, eles agora terão acesso ao compartilhamento usando as etapas 5 e 6.
  8. Executei o GPEdit.msc no w12 e fui para:

Configuração do Computador -> Configurações do Windows -> Configurações de Segurança -> Diretivas Locais -> Opções de Segurança

e usou as configurações das recomendações 1 e 3:

Nº 1, controle de conta de usuário: modo de aprovação de administrador da conta de administrador interno: desativado. Nº 3, controle de conta de usuário: execute todos os administradores no modo de aprovação de administrador: desativado.

E deixou o nº 2 intocado: nº 2, Controle de Conta de Usuário: Comportamento do prompt de elevação para administradores no Modo de Aprovação de Administrador: Solicitar consentimento para binários que não sejam Windows

  1. Reiniciou a máquina e a situação não voltou a acontecer.
Jelgab
fonte
1
A permissão para acessar o compartilhamento (permissão de compartilhamento) não é a mesma que acessar um arquivo (permissão de NTFS). Eles são e devem ser separados.
Artifex