Delegieren von Rechten der MDT-Dienstkonten

Set-OUPermissions

Standardmäßig kann jeder Benutzer zehn Computer zur Domäne hinzufügen. Dabei wird automatisch im Container Computers ein Computerkonto erstellt. Soll ein Benutzer mehr als diese zehn Computer zur Domäne hinzufügen, dann benötigt er entweder die Rechte eines Domänen-Admins oder ihm muss die entsprechende Objektverwaltung delegiert worden sein. (Quelle: W2019AVN, S.111)

Damit das Benutzerkonto MDT_JD die Berechtigungen zur Erstellung von Computerkonten (ohne Einschränkung der maximalen Anzahl von 10 Computerkonten) erhält, kann mit dem kostenlosen PowerShell-Skript Set-OUPermissions.ps1 diese Einschränkung aufgehoben werden.

Dazu muss das PowerShell-Script auf DC01 kopiert und dort mit den richtigen Parametern ausgeführt werden. Stellen Sie außerdem sicher, dass PowerShell-Skripte am Domänen-Controller ausgeführt werden dürfen (Set-ExecutionPolicy). Dies können Sie in einer privilegierten PowerShell-Sitzung umstellen:

Set-OUPermissions-for-MDT_JD.ps1
Set-ExecutionPolicy -ExecutionPolicy Bypass -Force
cd C:\Scripts     # In das richtige Verzeichnis wechseln
.\Set-OUPermissions.ps1 -Account MDT_JD -TargetOU "CN=Computers"
circle-info

Tipp: Führen Sie die Zeilen des obigen Scripts einzeln von oben nach unten aus und stellen Sie sicher, dass Sie das Programm Windows PowerShell ISE als Administrator ausführen und das Script Set-OUPermissions.ps1 im Verzeichnis C:\Scripts liegt.

Delegieren der Rechte für MDT_JD mit dem Set-OUPermissions.ps1-Script

Alternativ kann natürlich auch jede beliebige Organisationseinheit als TargetOU gewählt werden, z.B. "OU=Clients,OU=Computer,OU=Hauptquartier,OU=Wien,OU=Contoso" oder "OU=Arbeitsstationen,OU=Computer,OU=Contoso".

Das Script Set-OUPermissions.ps1 ist leider nicht mehr aus der Originalquelle verfügbar. Sie können es aber vom Moodle-Kurs herunterladen oder von unterhalb kopieren und als PowerShell-Script (Dateiendung .ps1) abspeichern:

circle-info

Wenn Sie diesen Teil während des MDT Deployment Guides durchführen, können Sie über den folgenden Link wieder zum entsprechenden Schritt zurückkehren: Delegieren von Rechten der MDT-Konten

Zuletzt aktualisiert