Windows 10:権限のないADドメイン管理者?


11

たぶん私のタイトルは正しくないかもしれませんが、現時点では他にどのように名前を付けるかわかりません。

メインのADドメイン管理者アカウントでWindows 10マシンにログインすると、言語設定アプリに入るときにエラーメッセージが表示されます。

(私のWindowsは別の言語なので、これは英語の実際の文字列ではなく、私の翻訳です:)

  c:\windows\system32\SystemSettingsAdminFlows.exe   
  Windows cannot access the specified device, path, or file. You may not have the appropriate permissions to access the item.

変更をうまく加えることができるようです。それらは保存されます。エラーメッセージを少なくとも5〜6回クリックし続ける必要があります。

同じマシンのローカル管理者アカウントでログインすると、この問題は発生しません。

ローカル管理者グループを確認しましたが、ADドメイン管理者もその一部です。それ以外の場合は、ほとんどすべてを行うことができます。

ここで良い質問をすることもできません。何が起こっているのか、設定で何かを見逃したのかどうかを知りたいだけです。

更新:

C:\Users\Administrator>icacls c:\windows\System32\SystemSettingsAdminFlows.exe
c:\windows\System32\SystemSettingsAdminFlows.exe NT SERVICE\TrustedInstaller:(F)
                                                 VORDEFINIERT\Administratoren:(RX)
                                                 NT-AUTORITÄT\SYSTEM:(RX)
                                                 VORDEFINIERT\Benutzer:(RX)
                                                 ZERTIFIZIERUNGSSTELLE FÜR ANWENDUNGSPAKETE\ALLE ANWENDUNGSPAKETE:(RX)

1 Dateien erfolgreich verarbeitet, bei 0 Dateien ist ein Verarbeitungsfehler aufgetreten.

C:\Users\Administrator>whoami /groups

GRUPPENINFORMATIONEN
--------------------

Gruppenname                                          Typ             SID                                           Attribute
==================================================== =============== ============================================= ================================================================================
Jeder                                                Bekannte Gruppe S-1-1-0                                       Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
VORDEFINIERT\Benutzer                                Alias           S-1-5-32-545                                  Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
VORDEFINIERT\Administratoren                         Alias           S-1-5-32-544                                  Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe, Gruppenbesitzer
NT-AUTORITÄT\INTERAKTIV                              Bekannte Gruppe S-1-5-4                                       Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
KONSOLENANMELDUNG                                    Bekannte Gruppe S-1-2-1                                       Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
NT-AUTORITÄT\Authentifizierte Benutzer               Bekannte Gruppe S-1-5-11                                      Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
NT-AUTORITÄT\Diese Organisation                      Bekannte Gruppe S-1-5-15                                      Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
LOKAL                                                Bekannte Gruppe S-1-2-0                                       Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
OFFICE\Group Policy Creator Owners                   Gruppe          S-1-5-21-1731680816-2417063338-1172291106-520 Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
OFFICE\Denied RODC Password Replication Group        Alias           S-1-5-21-1731680816-2417063338-1172291106-572 Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
OFFICE\Enterprise Admins                             Gruppe          S-1-5-21-1731680816-2417063338-1172291106-519 Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
OFFICE\Schema Admins                                 Gruppe          S-1-5-21-1731680816-2417063338-1172291106-518 Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
OFFICE\Domain Admins                                 Gruppe          S-1-5-21-1731680816-2417063338-1172291106-512 Verbindliche Gruppe, Standardmäßig aktiviert, Aktivierte Gruppe
Verbindliche Beschriftung\Hohe Verbindlichkeitsstufe Bezeichnung     S-1-16-12288

icacls c:\windows\system32\SystemSettingsAdminFlows.exeand の出力を含めることはできますwhoami /groupsか?
Greg Askew、2015年

この情報を含めるように質問を更新しました。それはドイツ語ですが、ほとんどは自明です。「Vordefiniert」は「Pre-Defined」を意味し、おそらく「Builtin」として翻訳されます。
vic

これらの権限と管理者グループのメンバーシップは問題ありません。ビルドは何ですか(verコマンドを実行します)?また、そのアカウントのプロファイルを削除して、再度ログオンして実行することもできます。
Greg Askew、2015年

バージョンは10.0.10240です。新しく展開したWin10コンピューターをドメインに参加させ、(ドメイン)管理者アカウントでログインしました。同じ問題があります。
vic

アプリケーションがインストールされていない新しいWindowsインストールで発生しますか?
Greg Askew、2015年

回答:


18

「ユーザーアカウント制御」と「ビルトインAdministrator」アカウントの間の問題のように見えます。私は同じ問題を抱えていましたが、これは私にとってはうまくいきました:

  1. Win + Rと入力して「secpol.msc」と入力し、ローカルセキュリティポリシーコンソールを開きます。
  2. [セキュリティ設定]ツリーで、[ローカルポリシー]> [セキュリティオプション]を開きます。
  3. ポリシーを見つけます:ユーザーアカウント制御:ビルトインAdministratorアカウントの管理者承認モードを有効にします。
  4. ログアウト-ログイン、voilá!

ねえ、それはトリックをしました。実際には意味をなさないが、問題を解決するもう1つのこと。それについてどう思いましたか、公式の情報源に相談しましたか?
vic

2
もう一度見つけた場合は、回答に追加することを忘れないでください。これについて詳しく理解したいと思います。とにかく、ありがとう!:)
vic

2
新しくインストールしたWindows 2016 Standardでも同じことがありましたが、これで解決しました。
LPChip 2017年

1
これの理由は、一部のアプリが管理者モードで実行されないためだと思います。このオプションが有効になっていない場合、このユーザーが実行するすべてのアプリが昇格されます。このオプションを有効にすると、組み込みの管理者(ドメイン管理者も含む)でもUACがアクティブになり、アプリは正常に実行されます。それはマイクロソフトがあなた自身の膝を撃つ方法です。
SkyBeam 2018

1
あなたは私の日を救った!😃🍻
ドミニク・ジョナス

3

私が管理しているいくつかのコンピューターでこの問題が発生しました。誰かを助ける場合:

  1. Windowsサーバーからのライトタッチインストールを使用してWindows 10(教育版)でゼロから構築されたPC-問題は発生しませんでした。

  2. 一部の(すべてではない!?)PCがWindows 10(教育版)にアップグレードされました-LTIビルドに使用されたものとまったく同じソースメディア-Windows 8.1から問題が発生しました。これまでに確認できる唯一のパターンは、問題のあるPCがSurface Pro 2sであるということです-問題を示さなかったのは、Surface Pro 3sでした-ドライバー/ファームウェアなどを除いて、2つのタイプの違い、プレ-2つのタイプのアップグレードビルドは同一だったため、これは非常に奇妙に感じられます。

  3. Windows 10 Proからのアップグレードでも問題はありませんでしたが、これらはすべてSurface Pro 3であり、役立つものを追加するのに十分ではありませんでした。

  4. 英語のメッセージは次のとおりです。

Windowsは指定されたデバイス、パス、またはファイルにアクセスできません。アイテムにアクセスするための適切な権限がない可能性があります。

  1. 個々のマシンでローカルセキュリティポリシーを使用する代わりに、ドメイングループポリシーを使用できます-コンピューターの構成/ポリシー/ Windowsの設定/セキュリティの設定/ローカルポリシー/セキュリティオプションで同じポリシー設定を使用すると、問題が解決するようです。

環境でuac Amin承認モードを実行しないでください。大きなセキュリティホールが開きます。
ジムB

私はこれを理解するのに苦労していると言わざるを得ません。Enabledはより制限的であるように見えますか?ポリシーの説明は次のとおりです。「このポリシー設定は、ビルトインAdministratorアカウントの管理者承認モードの動作を制御します。オプションは次のとおりです。•有効:ビルトインAdministratorアカウントは管理者承認モードを使用します。デフォルトでは、特権の昇格により、ユーザーは操作を承認するよう求められます。•無効:(デフォルト)ビルトインAdministratorアカウントは、すべてのアプリケーションを完全な管理者特権で実行します。
David Nutting

@ジムB、このソリューションのリスクに関する詳細情報を提供できますか?@ David Nuttingと同じように、私は解決策を見つけましたが、なぜこれが100%なのか理解していません。私の見解では、これはWindowsのバグですが、ここでも完全にはわかりません。
HEDMON

-2

初めてログインする前に、コントロールパネル/ユーザーアカウントで管理者権限を持つユーザーを定義すると、新しいWin10アプレットが機能します...


私がフォローしているのかわかりません。管理者権限を持つローカルアカウントを持っています。そもそもそれを使ってインスタレーションを作りました。
vic
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.