<?xml version="1.0" encoding="utf-8"?>
<rss xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xmlns:xsd="http://www.w3.org/2001/XMLSchema" xmlns:pingback="http://madskills.com/public/xml/rss/module/pingback/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:dc="http://purl.org/dc/elements/1.1/" version="2.0">
  <channel>
    <title>LDAP://Yusufs.Directory.Blog/ - Active Directory|Objektverwaltung</title>
    <link>http://blog.dikmenoglu.de/</link>
    <description>Wieviele Sprachen sprechen Sie? Ich spreche bloß eine: LDAP!</description>
    <image>
      <url>http://blog.dikmenoglu.de/Yusuf%20Dikmenoglu</url>
      <title>LDAP://Yusufs.Directory.Blog/ - Active Directory|Objektverwaltung</title>
      <link>http://blog.dikmenoglu.de/</link>
    </image>
    <language>en-us</language>
    <copyright>Yusuf Dikmenoglu</copyright>
    <lastBuildDate>Sun, 29 Nov 2009 19:54:59 GMT</lastBuildDate>
    <generator>newtelligence dasBlog 2.0.7226.0</generator>
    <managingEditor>blog@dikmenoglu.de</managingEditor>
    <webMaster>blog@dikmenoglu.de</webMaster>
    <item>
      <trackback:ping>http://blog.dikmenoglu.de/Trackback.aspx?guid=c91c0403-2d03-48f1-8133-05bf205ad3fe</trackback:ping>
      <pingback:server>http://blog.dikmenoglu.de/pingback.aspx</pingback:server>
      <pingback:target>http://blog.dikmenoglu.de/PermaLink,guid,c91c0403-2d03-48f1-8133-05bf205ad3fe.aspx</pingback:target>
      <dc:creator>Yusuf Dikmenoglu</dc:creator>
      <title>Weitere Attribute für die Delegierung in der GUI anzeigen</title>
      <guid isPermaLink="false">http://blog.dikmenoglu.de/PermaLink,guid,c91c0403-2d03-48f1-8133-05bf205ad3fe.aspx</guid>
      <link>http://blog.dikmenoglu.de/Weitere+Attribute+F%c3%bcr+Die+Delegierung+In+Der+GUI+Anzeigen.aspx</link>
      <pubDate>Sun, 29 Nov 2009 19:54:59 GMT</pubDate>
      <description>&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;&lt;font color=#000000&gt;Möchte
man Rechte an ein Sicherheitsprinzipal wie z.B. an einen Benutzer oder besser an eine
Gruppe im Active Directory (AD) delegieren, kann man das über den Objektdelegierungsassistenten,
die Discretionary Access Control List (kurz DACL) oder mit dem Kommandozeilentool
DSACLS durchführen.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;&lt;a href="http://blog.dikmenoglu.de/Objektdelegierungen+Einrichten.aspx"&gt;Objektdelegierungen
einrichten&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt; 
&lt;p&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;&lt;font color=#000000&gt;Führt
man die Delegierung über die grafische Oberfläche (GUI) mit dem Delegierungsassistenten
oder über die DACL durch, ist es durchaus möglich, dass das gewünschte Attribut auf
das man die entsprechenden Rechte erteilen möchte in der GUI nicht angezeigt wird.
Denn standardmäßig wird nicht jedes Attribut in der GUI angezeigt, um die Liste der
angezeigten Attribute übersichtlich zu halten.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;&lt;font color=#000000&gt;Das
ist aber auch nicht weiter tragisch, da es ohnehin empfohlen ist die Delegierung mit
DSACLS durchzuführen. Denn somit hat man es zum einen mit der Dokumentation einfacher
und zum anderen, lassen sich die erteilten Rechte im AD schnell wieder entfernen.
Im Gegensatz zur GUI existieren in der Kommandozeile keine Beschränkungen und in Verbindung
mit einem Skript, können Delegierungen einfach durchgeführt werden. Bei der Delegierung
mit dem Kommandozeilentool muss man natürlich das Attribut kennen, auf das man Rechte
erteilen möchte.&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;font color=#000000&gt;Siehe auch:&lt;/font&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;&lt;a href="http://blog.dikmenoglu.de/Die+Active+DirectoryAttribute+Hinter+Den+Feldnamen.aspx"&gt;&lt;span style="mso-ansi-language: EN-US" lang=EN-US&gt;Die
Active Directory-Attribute hinter den Feldnamen&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt; 
&lt;p&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;&lt;font color=#000000&gt;Wer
die Delegierung doch lieber über die GUI durchführen möchte, der kann die gefilterten
Attribute die standardmäßig nicht angezeigt werden zum Vorschein bringen. Dazu muss
die Datei „dssec.dat“ die sich seit Windows 2000 im Verzeichnis „%systemroot%\System32\“
befindet bearbeitet werden.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;Möchte
man z.B. die Attribute &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;physicalDeliveryOfficeName&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt; (das
Feld “Büro” in den Eigenschaften eines Benutzerobjekts) oder &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;sn&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt; (Nachname
eines Benutzers) zum Vorschein bringen, muss in der Datei „dssec.dat“ im Abschnitt &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;[User]&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt; hinter
den jeweiligen Attributen die Zahl &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;7&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt; auf &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;0&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;, &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;1&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt; oder &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;2&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt; geändert
werden.&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Die Zahlen bedeuten:
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;7&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt; =
Das Attribut wird in der GUI nicht angezeigt.&lt;br&gt;
&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;0&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt; =
Es werden die Eigenschaften „lesen“ und „schreiben“ für das Attribut angezeigt.&lt;br&gt;
&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;1&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt; =
Es wird nur die Schreib-Eigenschaft eines Attributs angezeigt.&lt;br&gt;
&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;2&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt; =
Es wird nur die Lese-Eigenschaft eines Attributs angezeigt.&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt; 
&lt;p&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;Wurde
die Datei dssec.dat bearbeitet, muss anschließend die MMC &lt;i style="mso-bidi-font-style: normal"&gt;Active
Directory-Benutzer und -Computer&lt;/i&gt; neu gestartet werden, damit das gewünschte Attribut
angezeigt wird.&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt; 
&lt;p&gt;
&lt;br&gt;
Eine andere Variante ist, dass man bei der Objektdelegierung über die GUI beim erstellen
eines &lt;em&gt;benutzerdefinierten Tasks&lt;/em&gt; &lt;strong&gt;nicht&lt;/strong&gt; beim&amp;nbsp;&lt;em&gt;"Zuweisen
der Verwaltung von"&lt;/em&gt;&amp;nbsp;die Option &lt;em&gt;"Benutzer"-Objekte&lt;/em&gt; auswählt, sondern&amp;nbsp;die
Objektklasse&amp;nbsp;&lt;em&gt;"InetOrgPerson"-Objekte&lt;/em&gt;. Danach hat man auch Zugriff und
die standardmäßig nicht eingeblendeten Attribute und kann diese&amp;nbsp;an die entsprechende
Gruppe delegieren.
&lt;/p&gt;
&lt;p&gt;
&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;
&lt;br&gt;
&lt;br&gt;
Mit DSACLS könnte man das Schreibrecht auf das Attribut &lt;span style="FONT-FAMILY: 'Courier New'"&gt;physicalDeliveryOfficeName&lt;/span&gt; (Feldname:
Büro) einer Gruppe wie folgt erteilen:&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /&gt;DSACLS
"&amp;lt;DN der OU&amp;gt;" /G "&amp;lt;Gruppe&amp;gt;:WP;physicalDeliveryOfficeName;user" /I:S&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;br&gt;
Das Schreibrecht auf die Nachnamen aller Benutzer die sich in einer OU befinden, lässt
sich einer Gruppe folgendermaßen delegieren:
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;DSACLS
"&amp;lt;DN der OU&amp;gt;" /G "&amp;lt;Gruppe&amp;gt;:WP;sn;user" /I:S&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;&lt;/span&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;&lt;font color=#000000&gt;Weitere
Informationen:&lt;br&gt;
&lt;/font&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt" lang=EN-US&gt;&lt;a href="http://blog.dikmenoglu.de/Der+Objektdelegierungsassistent.aspx"&gt;&lt;span style="mso-ansi-language: DE" lang=DE&gt;Der
Objektdelegierungsassistent&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;
&lt;br&gt;
&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt" lang=EN-US&gt;&lt;a href="http://blog.dikmenoglu.de/Das+Aktivierendeaktivieren+Eines+Benutzerkontos+Delegieren.aspx"&gt;&lt;span style="mso-ansi-language: DE" lang=DE&gt;Das
aktivieren/deaktivieren eines Benutzerkontos delegieren&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;
&lt;br&gt;
&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt" lang=EN-US&gt;&lt;a href="http://blog.dikmenoglu.de/Delegierte+ADBerechtigungen+Anzeigen+Und+Entfernen.aspx"&gt;&lt;span style="mso-ansi-language: DE" lang=DE&gt;Delegierte
AD-Berechtigungen anzeigen und entfernen&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;
&lt;br&gt;
&lt;a href="http://support.microsoft.com/kb/296490/en-us"&gt;How to modify the filtered
properties of an object&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&gt;
&lt;img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=c91c0403-2d03-48f1-8133-05bf205ad3fe" /&gt;
&lt;br /&gt;
&lt;hr /&gt;
Weiterhin viel Spass beim Lesen wünscht &lt;a href="http://blog.dikmenoglu.de"&gt;Yusuf
Dikmenoglu&lt;/a&gt;. </description>
      <category>Active Directory</category>
      <category>Active Directory/Objektverwaltung</category>
    </item>
    <item>
      <trackback:ping>http://blog.dikmenoglu.de/Trackback.aspx?guid=5859ac0c-5e0d-4ed5-9e42-56c66d7a9dec</trackback:ping>
      <pingback:server>http://blog.dikmenoglu.de/pingback.aspx</pingback:server>
      <pingback:target>http://blog.dikmenoglu.de/PermaLink,guid,5859ac0c-5e0d-4ed5-9e42-56c66d7a9dec.aspx</pingback:target>
      <dc:creator>Yusuf Dikmenoglu</dc:creator>
      <body xmlns="http://www.w3.org/1999/xhtml">
        <font color="#008000" size="3">
          <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
            <font color="#000000" size="2">Möchte der Administrator eine LDAP-Abfrage durchführen
oder eine Objektdelegierung im Active Directory (AD) einrichten, so muss er wissen
welches <u>Attribut</u> hinter dem Feld z.B. in der MMC <i style="mso-bidi-font-style: normal">Active
Directory-Benutzer und –Computer (dsa.msc)</i> dahinter steckt, damit er seine Aufgabe
durchführen kann. </font>
          </p>
          <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
            <font color="#000000" size="2">Die Attribute die hier aufgezeigt werden beziehen sich
auf die Felder in der MMC dsa.msc.</font>
          </p>
          <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
            <strong>
            </strong> 
</p>
          <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
            <strong>Die Attribute hinter den Feldern eines Benutzerkontos</strong>
          </p>
        </font>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000" size="3">
            </font>
          </strong> 
</p>
        <font color="#008000">
          <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
            <strong>Die Registerkarte: Allgemein</strong>
          </p>
        </font>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000" size="3">
              <img src="http://blog.dikmenoglu.de/content/binary/LDAP11.png" border="0" />
            </font>
          </strong>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000" size="3">
            </font>
          </strong> 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000">Die Registerkarte: Adresse</font>
          </strong>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <img src="http://blog.dikmenoglu.de/content/binary/LDAP2.png" border="0" />
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000">Die Registerkarte: Konto</font>
          </strong>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000">
              <img src="http://blog.dikmenoglu.de/content/binary/LDAP3.png" border="0" />
            </font>
          </strong>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000">
            </font>
          </strong> 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000">Die Registerkarte: Profil</font>
          </strong>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <img src="http://blog.dikmenoglu.de/content/binary/LDAP4.png" border="0" />
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <font color="#008000">
            <strong>Die Registerkarte: Rufnummern</strong>
          </font>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <img src="http://blog.dikmenoglu.de/content/binary/LDAP5.png" border="0" />
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000">Die Registerkarte: Organisation</font>
          </strong>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <img src="http://blog.dikmenoglu.de/content/binary/LDAP6.png" border="0" />
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000">Die Registerkarte: Mitglied von</font>
          </strong>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <img src="http://blog.dikmenoglu.de/content/binary/LDAP7.png" border="0" />
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000">Die Übersicht in der MMC "dsa.msc"</font>
          </strong>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <img src="http://blog.dikmenoglu.de/content/binary/LDAPxy.png" border="0" />
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000" size="3">Die Attribute hinter den Feldern eines Gruppenkontos</font>
          </strong>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000" size="3">
            </font>
          </strong> 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000">Die Registerkarte: Allgemein</font>
          </strong>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <img src="http://blog.dikmenoglu.de/content/binary/GOUIM1.png" border="0" />
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000">Die Registerkarte: Mitglieder</font>
          </strong>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <img src="http://blog.dikmenoglu.de/content/binary/GOUIM2.png" border="0" />
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000">Die Registerkarte: Mitglied von</font>
          </strong>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <img src="http://blog.dikmenoglu.de/content/binary/GOUIM3.png" border="0" />
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000">Die Registerkarte: Verwaltet von</font>
          </strong>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <img src="http://blog.dikmenoglu.de/content/binary/GOUIM4.png" border="0" />
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000" size="3">Die Attribute hinter den Feldern einer Organisationseinheit
(OU)</font>
          </strong>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000" size="3">
            </font>
          </strong> 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000">Die Registerkarte: Allgemein</font>
          </strong>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <img src="http://blog.dikmenoglu.de/content/binary/OUUIM1.png" border="0" />
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <font color="#008000">
            <strong>Die Registerkarte: Verwaltet von</strong>
          </font>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <img src="http://blog.dikmenoglu.de/content/binary/OUUIM2.png" border="0" />
        </p>
        <p>
 
</p>
        <p>
          <br />
          <font color="#008000" size="3">
            <strong>Die Attribute in der Registerkarte "Objekt"</strong>
          </font>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <font color="#000000">Diese Registerkarte kommt in den Eingenschaften einer OU,
eines Benutzer-, Gruppen- oder Computerkontos erst dann zum Vorschein, wenn im Snap-In <em>Active
Directory-Benutzer und -Computer</em> unter <em>Ansicht</em> die Option <em>Erweiterte
Funktionen</em> aktiviert wurde.</font>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <img src="http://blog.dikmenoglu.de/content/binary/OPS.png" border="0" />
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <br />
          <br />
          <strong>
            <font color="#008000" size="3">Die Attribute hinter den Feldern eines Computerkontos</font>
          </strong>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000" size="3">
            </font>
          </strong> 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000">Die Registerkarte: Allgemein</font>
          </strong>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <img src="http://blog.dikmenoglu.de/content/binary/COUIM1.PNG" border="0" />
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000">Die Registerkarte: Betriebssystem</font>
          </strong>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <img src="http://blog.dikmenoglu.de/content/binary/COUIM4.PNG" border="0" />
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <font color="#008000">
            <strong>Die Registerkarte: Mitglied von</strong>
          </font>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <img src="http://blog.dikmenoglu.de/content/binary/COUIM3.PNG" border="0" />
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <font color="#008000">
            <strong>Die Registerkarte: Standort</strong>
          </font>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <img src="http://blog.dikmenoglu.de/content/binary/COUIM2.PNG" border="0" />
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <br />
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000" size="3">Die Attribute hinter den Feldern eines Druckers</font>
          </strong>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000" size="3">
              <br />
              <font size="2">Die Registerkarte: Allgemein</font>
            </font>
          </strong>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <img src="http://blog.dikmenoglu.de/content/binary/Printer.PNG" border="0" />
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <br />
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <br />
          <strong>
            <font color="#008000" size="3">Die Attribute hinter den Feldern eines "Kontakts"</font>
          </strong>
        </p>
        <strong>
          <font color="#008000">
            <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
              <br />
Die Registerkarte: Allgemein
</p>
            <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
            </p>
          </font>
        </strong>
        <img src="http://blog.dikmenoglu.de/content/binary/Contact1.png" border="0" />
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000">Die Registerkarte: Adresse</font>
          </strong>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <img src="http://blog.dikmenoglu.de/content/binary/Contact2.png" border="0" />
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <strong>
            <font color="#008000">Die Registerkarte: Rufnummern</font>
          </strong>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <img src="http://blog.dikmenoglu.de/content/binary/Contact3.png" border="0" />
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <font color="#008000">
            <strong>Die Registerkarte: Organisation</strong>
          </font>
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
          <img src="http://blog.dikmenoglu.de/content/binary/Contact4.png" border="0" />
        </p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
 
</p>
        <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
Weitere Informationen:<br /><span lang="EN-US" style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: Verdana; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"><a href="http://blog.dikmenoglu.de/PermaLink,guid,36fdfd57-7570-4db1-8eee-62ed36c89df4.aspx">Gespeicherte
Abfragen</a><br /><a href="http://blog.dikmenoglu.de/PermaLink,guid,ca10e5bc-3afc-43da-99b8-fb0766a34f19.aspx">Active
Directory - Abfrage</a><br /><a href="http://msdn.microsoft.com/en-us/library/ms675090.aspx"><font color="#800080">All
Attributes (Windows)</font></a><br /><span lang="EN-US" style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: Verdana; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"><a href="http://msdn.microsoft.com/en-us/library/ms680938.aspx">All
Classes (Windows)</a><br /><span lang="EN-US" style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: Verdana; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"><a href="http://msdn.microsoft.com/en-us/library/ms677286(VS.85).aspx">Mappings
for the Active Directory Users and Computers Snap-in (Windows)</a></span></span></span></p>
        <img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=5859ac0c-5e0d-4ed5-9e42-56c66d7a9dec" />
        <br />
        <hr />
Weiterhin viel Spass beim Lesen wünscht <a href="http://blog.dikmenoglu.de">Yusuf
Dikmenoglu</a>. 
</body>
      <title>Die Active Directory-Attribute hinter den Feldnamen</title>
      <guid isPermaLink="false">http://blog.dikmenoglu.de/PermaLink,guid,5859ac0c-5e0d-4ed5-9e42-56c66d7a9dec.aspx</guid>
      <link>http://blog.dikmenoglu.de/Die+Active+DirectoryAttribute+Hinter+Den+Feldnamen.aspx</link>
      <pubDate>Wed, 24 Jun 2009 07:04:25 GMT</pubDate>
      <description>&lt;font color=#008000 size=3&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000 size=2&gt;Möchte der Administrator eine LDAP-Abfrage durchführen
oder eine Objektdelegierung im Active Directory (AD) einrichten, so muss er wissen
welches &lt;u&gt;Attribut&lt;/u&gt; hinter dem Feld z.B. in der MMC &lt;i style="mso-bidi-font-style: normal"&gt;Active
Directory-Benutzer und –Computer (dsa.msc)&lt;/i&gt; dahinter steckt, damit er seine Aufgabe
durchführen kann. &lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000 size=2&gt;Die Attribute die hier aufgezeigt werden beziehen sich
auf die Felder in der MMC dsa.msc.&lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;/strong&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;Die Attribute hinter den Feldern eines Benutzerkontos&lt;/strong&gt;
&lt;/font&gt;&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000 size=3&gt;&lt;/font&gt;&lt;/strong&gt;&amp;nbsp;
&lt;/p&gt;
&lt;font color=#008000&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;Die Registerkarte: Allgemein&lt;/strong&gt;
&lt;/p&gt;
&lt;/font&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000 size=3&gt;&lt;img src="http://blog.dikmenoglu.de/content/binary/LDAP11.png" border=0&gt;&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000 size=3&gt;&lt;/font&gt;&lt;/strong&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000&gt;Die Registerkarte: Adresse&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/LDAP2.png" border=0&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000&gt;Die Registerkarte: Konto&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000&gt;&lt;img src="http://blog.dikmenoglu.de/content/binary/LDAP3.png" border=0&gt;&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000&gt;&lt;/font&gt;&lt;/strong&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000&gt;Die Registerkarte: Profil&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/LDAP4.png" border=0&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#008000&gt;&lt;strong&gt;Die Registerkarte: Rufnummern&lt;/strong&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/LDAP5.png" border=0&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000&gt;Die Registerkarte: Organisation&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/LDAP6.png" border=0&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000&gt;Die Registerkarte: Mitglied von&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/LDAP7.png" border=0&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000&gt;Die Übersicht in der MMC "dsa.msc"&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/LDAPxy.png" border=0&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000 size=3&gt;Die Attribute hinter den Feldern eines Gruppenkontos&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000 size=3&gt;&lt;/font&gt;&lt;/strong&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000&gt;Die Registerkarte: Allgemein&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/GOUIM1.png" border=0&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000&gt;Die Registerkarte: Mitglieder&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/GOUIM2.png" border=0&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000&gt;Die Registerkarte: Mitglied von&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/GOUIM3.png" border=0&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000&gt;Die Registerkarte: Verwaltet von&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/GOUIM4.png" border=0&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000 size=3&gt;Die Attribute hinter den Feldern einer Organisationseinheit
(OU)&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000 size=3&gt;&lt;/font&gt;&lt;/strong&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000&gt;Die Registerkarte: Allgemein&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/OUUIM1.png" border=0&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#008000&gt;&lt;strong&gt;Die Registerkarte: Verwaltet von&lt;/strong&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/OUUIM2.png" border=0&gt;
&lt;/p&gt;
&lt;p&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p&gt;
&lt;br&gt;
&lt;font color=#008000 size=3&gt;&lt;strong&gt;Die Attribute in der Registerkarte "Objekt"&lt;/strong&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000&gt;Diese Registerkarte&amp;nbsp;kommt in den Eingenschaften einer OU,
eines Benutzer-, Gruppen- oder Computerkontos erst dann zum Vorschein, wenn im Snap-In &lt;em&gt;Active
Directory-Benutzer und -Computer&lt;/em&gt; unter &lt;em&gt;Ansicht&lt;/em&gt; die Option&amp;nbsp;&lt;em&gt;Erweiterte
Funktionen&lt;/em&gt; aktiviert wurde.&lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/OPS.png" border=0&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
&lt;br&gt;
&lt;strong&gt;&lt;font color=#008000 size=3&gt;Die Attribute hinter den Feldern eines Computerkontos&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000 size=3&gt;&lt;/font&gt;&lt;/strong&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000&gt;Die Registerkarte: Allgemein&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/COUIM1.PNG" border=0&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000&gt;Die Registerkarte: Betriebssystem&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/COUIM4.PNG" border=0&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#008000&gt;&lt;strong&gt;Die Registerkarte: Mitglied von&lt;/strong&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/COUIM3.PNG" border=0&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#008000&gt;&lt;strong&gt;Die Registerkarte: Standort&lt;/strong&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/COUIM2.PNG" border=0&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000 size=3&gt;Die Attribute hinter den Feldern eines&amp;nbsp;Druckers&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000 size=3&gt;
&lt;br&gt;
&lt;font size=2&gt;Die Registerkarte: Allgemein&lt;/font&gt;&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/Printer.PNG" border=0&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
&lt;strong&gt;&lt;font color=#008000 size=3&gt;Die Attribute hinter den Feldern eines "Kontakts"&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;strong&gt;&lt;font color=#008000&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
Die Registerkarte: Allgemein
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;/font&gt;&lt;/strong&gt;&lt;img src="http://blog.dikmenoglu.de/content/binary/Contact1.png" border=0&gt;&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000&gt;Die Registerkarte: Adresse&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/Contact2.png" border=0&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;strong&gt;&lt;font color=#008000&gt;Die Registerkarte: Rufnummern&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/Contact3.png" border=0&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#008000&gt;&lt;strong&gt;Die Registerkarte: Organisation&lt;/strong&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/Contact4.png" border=0&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Weitere Informationen:&lt;br&gt;
&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: Verdana; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,36fdfd57-7570-4db1-8eee-62ed36c89df4.aspx"&gt;Gespeicherte
Abfragen&lt;/a&gt;
&lt;br&gt;
&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,ca10e5bc-3afc-43da-99b8-fb0766a34f19.aspx"&gt;Active
Directory - Abfrage&lt;/a&gt;
&lt;br&gt;
&lt;a href="http://msdn.microsoft.com/en-us/library/ms675090.aspx"&gt;&lt;font color=#800080&gt;All
Attributes (Windows)&lt;/font&gt;&lt;/a&gt;
&lt;br&gt;
&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: Verdana; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;&lt;a href="http://msdn.microsoft.com/en-us/library/ms680938.aspx"&gt;All
Classes (Windows)&lt;/a&gt;
&lt;br&gt;
&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: Verdana; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-size: 11.0pt"&gt;&lt;a href="http://msdn.microsoft.com/en-us/library/ms677286(VS.85).aspx"&gt;Mappings
for the Active Directory Users and Computers Snap-in (Windows)&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=5859ac0c-5e0d-4ed5-9e42-56c66d7a9dec" /&gt;
&lt;br /&gt;
&lt;hr /&gt;
Weiterhin viel Spass beim Lesen wünscht &lt;a href="http://blog.dikmenoglu.de"&gt;Yusuf
Dikmenoglu&lt;/a&gt;. </description>
      <category>Active Directory</category>
      <category>Active Directory/Administration</category>
      <category>Active Directory/Erweiterte Abfragen</category>
      <category>Active Directory/Objektverwaltung</category>
    </item>
    <item>
      <trackback:ping>http://blog.dikmenoglu.de/Trackback.aspx?guid=9bbaa158-eafe-4b2c-a5a3-a893266ca7fa</trackback:ping>
      <pingback:server>http://blog.dikmenoglu.de/pingback.aspx</pingback:server>
      <pingback:target>http://blog.dikmenoglu.de/PermaLink,guid,9bbaa158-eafe-4b2c-a5a3-a893266ca7fa.aspx</pingback:target>
      <dc:creator>Yusuf Dikmenoglu</dc:creator>
      <title>Delegierte AD-Berechtigungen anzeigen und entfernen</title>
      <guid isPermaLink="false">http://blog.dikmenoglu.de/PermaLink,guid,9bbaa158-eafe-4b2c-a5a3-a893266ca7fa.aspx</guid>
      <link>http://blog.dikmenoglu.de/Delegierte+ADBerechtigungen+Anzeigen+Und+Entfernen.aspx</link>
      <pubDate>Sun, 10 May 2009 07:20:04 GMT</pubDate>
      <description>&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Im
Active Directory (AD) lassen sich Berechtigungen durch die folgenden Möglichkeiten
an die entsprechenden Personen delegieren: &lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;&lt;?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Durch
den &lt;i style="mso-bidi-font-style: normal"&gt;Assistenten zum Zuweisen der Objektverwaltung.&lt;/i&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Durch
das Bearbeiten der &lt;i style="mso-bidi-font-style: normal"&gt;Discretionary Access Control
List (DACL)&lt;/i&gt; &lt;span style="mso-spacerun: yes"&gt;&amp;nbsp;&lt;/span&gt;im security descriptor
des Objekts.&lt;/span&gt;
&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Mit
dem Kommandozeilentool &lt;i style="mso-bidi-font-style: normal"&gt;DSACLS.&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;Bis auf den Delegierungsassistenten
lassen sich mit den beiden anderen Methoden die vergebenen AD-Berechtigungen zum einen
anzeigen und zum anderen auch entfernen. Anzeigen sowie Löschen lassen sich die Rechte
auch mit dem Kommandozeilentool &lt;b style="mso-bidi-font-weight: normal"&gt;DSREVOKE&lt;/b&gt;.&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;strong&gt;&lt;font size=3&gt;&lt;font color=#a52a2a&gt;Der
Objektdelegierungsassistent&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/font&gt;&lt;/strong&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;Ein ungeübter Administrator
sollte stets den Delegierungsassistenten verwenden, um die notwendigen Berechtigungen
an die gewünschten Personen zu delegieren. Doch leider lassen sich die bereits delegierten
Rechte auf einem Objekt durch den Objektdelegierungsassistenten weder anzeigen, noch
entfernen. Der Assistent dient einzig und alleine dem vergeben von AD-Berechtigungen.&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;br&gt;
&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,401af88e-7b6f-415a-89f3-48f61b731cc2.aspx"&gt;Der
Objektdelegierungsassistent&lt;/a&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;br&gt;
&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;font size=3&gt;&lt;font color=#a52a2a&gt;&lt;strong&gt;Die
Discretionary Access Control List (DACL)&lt;o:p&gt;&lt;/o:p&gt;
&lt;/strong&gt;&lt;/font&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;Über die DACL lassen
sich zum einen die Zugriffsrechte auf ein bestimmtes AD-Objekt vergeben sowie entfernen
und zum anderen, kann man sich die vergebenen Berechtigungen anzeigen lassen. Damit
man sich die vergebenen Berechtigungen z.B. auf einer Organisationseinheit (OU) in
der grafischen Oberfläche anzeigen lassen kann, muss zuerst in der MMC &lt;i style="mso-bidi-font-style: normal"&gt;Active
Directory-Benutzer und -Computer&lt;/i&gt; unter Ansicht die Option &lt;i style="mso-bidi-font-style: normal"&gt;Erweiterte
Funktionen&lt;/i&gt; aktiviert werden. Danach erscheint in den Eigenschaften der OU der
Reiter Sicherheit. Anschließend kann im security descriptor, den erweiterten Sicherheitseinstellungen
der OU, die Person ausgewählt und mit einem Klick auf &lt;i style="mso-bidi-font-style: normal"&gt;Bearbeiten…&lt;/i&gt; die
gesetzten Berechtigungen eingesehen werden. Sollen die vergebenen Berechtigungen dem
Benutzer entzogen werden, so ist der Benutzer aus der ACL (Access Control List) im
Reiter Sicherheit des Objekts, zu entfernen. Ist es hingegen erforderlich bloß eine
einzelne Berechtigung z.B. auf ein einziges Attribut dem Benutzer zu entziehen, so
kann lediglich der ACE (Access Control Entrie) Eintrag aus der DACL entfernt werden.&lt;br&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;img border=0 src="http://blog.dikmenoglu.de/content/binary/DACL-ACE.jpg"&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;/o:p&gt;
&lt;/span&gt;&lt;/span&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#a52a2a&gt;&lt;font size=3&gt;&lt;strong&gt;Das
Kommandozeilentool DSACLS&lt;o:p&gt;&lt;/o:p&gt;
&lt;/strong&gt;&lt;/font&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;Der versierte Administrator
kann recht &lt;i style="mso-bidi-font-style: normal"&gt;einfach&lt;/i&gt; und das sogar automatisiert
in einem Skript, wiederkehrende Berechtigungen im AD und in AD LDS (Active Directory
Lightweight Directory Services, ehemals ADAM) mit DSACLS delegieren. Denn über die
Kommandozeile lassen sich die Berechtigungen auf einem AD-Objekt mit DSACLS, das sich
unter Windows 2000 sowie Windows Server 2003 in den Windows Support Tools befindet
(z.B. auf der Windows Server 2003 CD im Verzeichnis Support\Tools) und &lt;b style="mso-bidi-font-weight: normal"&gt;ab&lt;/b&gt; Windows
Server 2008 bereits im Betriebssystem integriert ist, ebenfalls vergeben sowie entfernen.
Der Vorteil an diesem Tool ist, dass man aufwändige Berechtigungen skriptbasiert delegieren
und im Fehlerfall die vergebenen Berechtigungen &lt;i style="mso-bidi-font-style: normal"&gt;leichter&lt;/i&gt; entfernen
kann.&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;Mit dem folgenden
Befehl werden die Berechtigungen für die OU „IT“ (im dsa.msc) in einer TXT aufgelistet:&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: FR" lang=FR&gt;Dsacls
OU=IT,DC=kaan,DC=dikmenoglu,DC=de &amp;gt; C:\Dsacls.txt&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: FR" lang=FR&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: 115%; MARGIN: 0cm 0cm 10pt; VERTICAL-ALIGN: top" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-no-proof: yes"&gt;Das
DSACLS eignet sich auch sehr gut dazu, um die standardmäßige Sicherheitseinstellungen
eines Objekts wiederherzustellen. Die standardmäßigen Sicherheitsinformationen erhält
jedes Objekt durch das Active Directory-Schema. Denn jedes erstellte Objekt erhält
durch das im entsprechenden classObject enthaltene Attribut Default-Security-Descriptor
seine Sicherheitsinformationen. &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-no-proof: yes"&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: 115%; MARGIN: 0cm 0cm 10pt; VERTICAL-ALIGN: top" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-no-proof: yes"&gt;Das
bedeutet konkret, wenn z.B. ein Benutzer erstellt wird, werden die Sicherheitsinformationen
vom Attribut defaultSecurityDescriptor&lt;br&gt;
das in der Klasse &lt;b style="mso-bidi-font-weight: normal"&gt;User&lt;/b&gt; enthalten ist,
auf das Benutzerkonto angewendet. Die Klasse User befindet sich in der Schemapartition
im Pfad:&lt;br&gt;
&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-no-proof: yes"&gt;CN=User,CN=Schema,CN=Configuration,DC=kaan,DC=dikmenoglu,DC=de&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-no-proof: yes"&gt;.&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-no-proof: yes"&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: 115%; MARGIN: 0cm 0cm 10pt; VERTICAL-ALIGN: top" class=MsoNormal&gt;
&lt;span&gt;Dadurch erhält nun jedes Objekt bei seiner Erstellung durch den defaultSecurityDescriptor
der jeweiligen Klasse seine Sicherheitsinformationen. Die Sicherheitsinformationen
werden im Attribut defaultSecurityDescriptor im security descriptor definition language &lt;/span&gt;&lt;span&gt;Format
(&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-no-proof: yes"&gt;SDDL-String)
angegeben. Ausserdem bekommt das Objekt durch die darüberliegenden Einheiten (Domäne,
OU) weitere Berechtigungen vererbt.&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-no-proof: yes"&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;Hat man an einem
AD-Objekt die Berechtigung so verändert das man den Überblick verloren hat, so lassen
sich die &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-no-proof: yes"&gt;Sicherheitseinstellungen&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt; die
für diese Objektklasse im Schema des AD definiert ist wie folgt wiederherstellen:&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt; Dsacls
&amp;lt;DN des Objekts&amp;gt; /S&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;br&gt;
Die Standardberechtigungen der OU &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;IT&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt; in
der Domäne &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;kaan.dikmenoglu.de&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt; lassen
sich wie folgt zurücksetzen:&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: FR" lang=FR&gt;Dsacls
OU=IT,DC=kaan,DC=dikmenoglu,DC=de /S&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: 115%; MARGIN: 0cm 0cm 10pt; VERTICAL-ALIGN: top" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-no-proof: yes"&gt;Befinden
sich im Distinguished Name (DN) des Objekts Leerzeichen, muss dieser in „Anführungszeichen“
gesetzt werden.&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: 115%; MARGIN: 0cm 0cm 10pt; VERTICAL-ALIGN: top" class=MsoNormal&gt;
&lt;i style="mso-bidi-font-style: normal"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #e36c0a; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-no-proof: yes"&gt;Hinweis
für Windows Server 2008&lt;/span&gt;&lt;/i&gt;&lt;i style="mso-bidi-font-style: normal"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-no-proof: yes"&gt;:
Wird mit dem Parameter &lt;/span&gt;&lt;/i&gt;&lt;i style="mso-bidi-font-style: normal"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-no-proof: yes"&gt;/S&lt;/span&gt;&lt;/i&gt;&lt;i style="mso-bidi-font-style: normal"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-no-proof: yes"&gt; unter
Windows Server 2008 die Berechtigungen eines Objekts zurückgesetzt, erhält man in
der Kommandozeile die Fehlermeldung &lt;b style="mso-bidi-font-weight: normal"&gt;Falscher
Parameter&lt;/b&gt; und die Meldung &lt;b style="mso-bidi-font-weight: normal"&gt;Der Befehl wurde
nicht erfolgreich ausgeführt&lt;/b&gt;. Aber die Berechtigungen werden &lt;u&gt;trotzdem&lt;/u&gt; zurückgesetzt.
Der Befehl funktioniert.&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;&lt;/i&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;Die Berechtigungen
eines einzelnen Benutzers oder einer Gruppe lassen sich mit diesem Befehl entfernen:&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: FR" lang=FR&gt;Dsacls
OU=IT,DC=kaan,DC=dikmenoglu,DC=de /R &amp;lt;DNS- oder NetBIOS Name der Domäne&amp;gt;\&amp;lt;sAMAccountName
des Benutzers oder der Gruppe&amp;gt; &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;br&gt;
Der Befehl mit dem DNS-Namen der Domäne sieht dann so aus:&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;Dsacls OU=IT,DC=kaan,DC=dikmenoglu,DC=DE
/R kaan.dikmenoglu.de\Yusuf&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;Der Benutzer oder
die Gruppe kann auch mit dem userPrincipalName (UPN) angegeben werden:&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;Dsacls OU=IT,DC=kaan,DC=dikmenoglu,DC=DE
/R Yusuf@kaan.dikmenoglu.de&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;i style="mso-bidi-font-style: normal"&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; COLOR: red; FONT-SIZE: 10pt"&gt;Achtung:
Die Parameter in Dsacls sind case-sensitive!&lt;/span&gt;&lt;/i&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;/span&gt;&amp;nbsp;&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font size=3&gt;&lt;font color=#a52a2a&gt;&lt;strong&gt;Das
Kommandozeilentool DSREVOKE&lt;o:p&gt;&lt;/o:p&gt;
&lt;/strong&gt;&lt;/font&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;Die vergebenen
Berechtigungen können in Form von ACEs (Access Control Entries) auch mit dem Kommandozeilentool
DSREVOKE angezeigt und entfernt werden. Dieses Tool muss aber zuerst von Microsoft
heruntergeladen werden und kann anschließend unter allen Serverversionen eingesetzt
werden (auch unter Windows Server 2008!). ACLs werden (nicht so wie bei DSACLS) bei
diesem Tool nicht berücksichtigt. 
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;Die einzelnen ACEs
eines Benutzers oder einer Gruppe lassen sich mit diesem Befehl anzeigen:&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;Dsrevoke /Report &amp;lt;DN
des Objekts&amp;gt; &amp;lt;NetBIOS Name (nicht DNS-Name!) der Domäne&amp;gt;\&amp;lt;sAMAccountName
eines Benutzers oder einer Gruppe&amp;gt;&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;Welche Berechtigungen
der Benutzer &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;Yusuf&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt; auf
der OU &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;IT&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt; in
der Domäne &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;kaan.dikmenoglu.de&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt; hat,
lässt sich wie folgt anzeigen:&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;Dsrevoke /Report OU=IT,DC=kaan,DC=dikmenoglu,DC=de
Kaan-Dikmenoglu\Yusuf&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;br&gt;
&lt;/span&gt;&amp;nbsp;&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;img border=0 src="http://blog.dikmenoglu.de/content/binary/dsrevoke.jpg"&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;Die an den Benutzer &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;Yusuf&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt; delegierten
AD-Berechtigungen auf der OU &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;IT&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt; lassen
sich mit diesem Befehl entfernen:&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;Dsrevoke /Remove
OU=IT,DC=kaan,DC=dikmenoglu,DC=de Kaan-Dikmenoglu\Yusuf&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;Die anschließende
Sicherheitsabfrage zum Löschen muss mit einem “&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;y&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;”
bestätigt werden.&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;Alle Berechtigungen
eines Benutzers oder einer Gruppe ab einem bestimmten Container wie z.B. einer OU
und somit auch von den darunterliegenden Objekten werden mit diesem Befehl entfernt:&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;Dsrevoke
/Remove /root:&amp;lt;DN der OU&amp;gt; &amp;lt;NetBIOS Name der Domäne\sAMAccountName&amp;gt;&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;/span&gt;&amp;nbsp;&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyID=77744807-c403-4bda-b0e4-c2093b8d6383&amp;amp;DisplayLang=en"&gt;&lt;span style="mso-ansi-language: EN-US" lang=EN-US&gt;Download
details: DSREVOKE.EXE&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;Weitere
Informationen:&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,bc5da215-d249-4391-940e-fbd050753f4f.aspx"&gt;Delegierte
Berechtigungen im AD verstehen&lt;/a&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;
&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,077f3f9d-5e21-4ae4-a735-0e169e769c45.aspx"&gt;Objektdelegierungen
einrichten&lt;/a&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;a class=TitleLinkStyle href="http://blog.dikmenoglu.de/PermaLink,guid,3e6557c2-0846-44ca-85c6-09bdbe06094e.aspx" rel=bookmark&gt;Das
aktivieren/deaktivieren eines Benutzerkontos delegieren&lt;/a&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;a href="http://support.microsoft.com/kb/281146/en-us"&gt;&lt;span style="mso-ansi-language: EN-US" lang=EN-US&gt;&lt;font color=#0000ff&gt;How
to Use Dsacls.exe in Windows Server 2003 and Windows 2000&lt;/font&gt;&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;a href="http://support.microsoft.com/kb/927068/en-us"&gt;When
you use the Dsrevoke command-line tool to report permissions for all the organizational
units in a Windows Server 2003-based domain, the tool may not return all the access
control entries&lt;/a&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;
&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt;&lt;img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=9bbaa158-eafe-4b2c-a5a3-a893266ca7fa" /&gt;
&lt;br /&gt;
&lt;hr /&gt;
Weiterhin viel Spass beim Lesen wünscht &lt;a href="http://blog.dikmenoglu.de"&gt;Yusuf
Dikmenoglu&lt;/a&gt;. </description>
      <category>Active Directory</category>
      <category>Active Directory/Objektverwaltung</category>
    </item>
    <item>
      <trackback:ping>http://blog.dikmenoglu.de/Trackback.aspx?guid=3e6557c2-0846-44ca-85c6-09bdbe06094e</trackback:ping>
      <pingback:server>http://blog.dikmenoglu.de/pingback.aspx</pingback:server>
      <pingback:target>http://blog.dikmenoglu.de/PermaLink,guid,3e6557c2-0846-44ca-85c6-09bdbe06094e.aspx</pingback:target>
      <dc:creator>Yusuf Dikmenoglu</dc:creator>
      <title>Das aktivieren/deaktivieren eines Benutzerkontos delegieren</title>
      <guid isPermaLink="false">http://blog.dikmenoglu.de/PermaLink,guid,3e6557c2-0846-44ca-85c6-09bdbe06094e.aspx</guid>
      <link>http://blog.dikmenoglu.de/Das+Aktivierendeaktivieren+Eines+Benutzerkontos+Delegieren.aspx</link>
      <pubDate>Sun, 06 Jul 2008 18:01:08 GMT</pubDate>
      <description>&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;font color=#000000&gt;Damit
der tägliche Benutzersupport nicht alleine auf den Schultern des Administrators lastet,
kann er diverse Aufgaben&lt;br&gt;
im Active Directory an den First Level Support oder an EDV-versierte Mitarbeiter delegieren. &lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;font color=#000000&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;font color=#000000&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /&gt;Siehe
auch:&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;o:p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,077f3f9d-5e21-4ae4-a735-0e169e769c45.aspx"&gt;Objektdelegierungen
einrichten&lt;/a&gt;
&lt;br&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,401af88e-7b6f-415a-89f3-48f61b731cc2.aspx"&gt;Der
Objektdelegierungsassistent&lt;/a&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;o:p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,bc5da215-d249-4391-940e-fbd050753f4f.aspx"&gt;Delegierte
Berechtigungen im AD verstehen&lt;/a&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;Nun kann es auch
erforderlich werden, lediglich das Recht zum aktivieren bzw. deaktivieren eines Benutzerkontos&lt;br&gt;
im Active Directory zu delegieren. Der Haken an diesem Vorhaben ist, dass nicht ein
dediziertes Recht oder Attribut zum delegieren&lt;br&gt;
dieser Anforderung existiert. Die Option &lt;b style="mso-bidi-font-weight: normal"&gt;Konto
ist deaktiviert&lt;/b&gt; um das es hier geht, findet man in den Eigenschaften eines Benutzerkontos&lt;br&gt;
im Reiter &lt;b style="mso-bidi-font-weight: normal"&gt;Konto&lt;/b&gt; unter den Kontooptionen.&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Die
Kontooptionen werden dabei weitestgehend über das Attribut &lt;span lang=EN-GB style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-ansi-language: EN-GB"&gt;&lt;a href="http://msdn.microsoft.com/en-us/library/ms680832(VS.85).aspx"&gt;&lt;span lang=DE style="mso-ansi-language: DE"&gt;User-Account-Control&lt;/span&gt;&lt;/a&gt;&amp;nbsp;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;gesteuert,
das sich aus einer Bitmaske zusammensetzt.&lt;br&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;Das Attribut userAccountControl
existiert sowohl in Benutzer- als auch in Computerkonten. Wenn z.B. ein Benutzerkonto
erstellt wird,&lt;br&gt;
hat das userAccountControl den Wert 512 (Hex: 0x0200). Je nachdem ob und welche Optionen
in den Kontooptionen zusätzlich aktiviert werden,&lt;br&gt;
verändert sich auch der Wert im userAccountControl. Standardmäßig enthält das userAccountControl
eines Clients den Wert 4096 (Hex: 0x1000).&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span lang=EN-GB style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-ansi-language: EN-GB"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span lang=EN-GB style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-ansi-language: EN-GB"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;Dadurch das im
userAccountControl verschiedene Werte enthalten sein können, unterscheidet es sich
wesentlich von anderen Attributen&lt;br&gt;
die lediglich einen Wert enthalten können. Die einzelnen Werte die das userAccountControl
enthalten kann, werden in diesem Artikel erläutert:&lt;br&gt;
&lt;br&gt;
&lt;span lang=EN-GB style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-ansi-language: EN-GB"&gt;&lt;a href="http://support.microsoft.com/kb/305144/en-us"&gt;How
to use the UserAccountControl flags to manipulate user account properties&lt;/a&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;Wenn nun einem
Sicherheitsprinzipal (so wie es z.B. Benutzer oder Gruppen darstellen) das Schreibrecht
für das Attribut userAccountControl&lt;br&gt;
auf einem Container delegiert wird, erhält das Sicherheitsprinzipal auf eine Reihe
von Kontooptionen das Schreibrecht, auf die im Container&lt;br&gt;
befindlichen Benutzerobjekte. Nach der Delegierung stehen dem Sicherheitsprinzipal
folgende Kontooptionen zur Verfügung:&lt;/span&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Kennwort
läuft nie ab&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;/span&gt;
&lt;o:p&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Kennwort
mit umkehrbarer Verschlüsselung speichern&lt;br&gt;
&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;
&lt;o:p&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;Konto
ist deaktiviert&lt;br&gt;
&lt;/span&gt;&lt;/b&gt;
&lt;/p&gt;
&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;
&lt;o:p&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;
&lt;o:p&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Benutzer
muss sich mit einer Smartcard anmelden&lt;br&gt;
&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;
&lt;o:p&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;
&lt;o:p&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;Konto ist vertraulich
und kann nicht delegiert werden&lt;br&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;
&lt;o:p&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;
&lt;o:p&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;
&lt;o:p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;DES-Verschlüsselungstypen
für dieses Konto verwenden&lt;br&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;/o:p&gt;
&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;
&lt;o:p&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;
&lt;o:p&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;
&lt;o:p&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;
&lt;o:p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;Keine Kerberos-Präauthentifizierung
erforderlich&lt;/span&gt;
&lt;/p&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;
&lt;o:p&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;
&lt;o:p&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;
&lt;o:p&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;
&lt;o:p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;
&lt;br&gt;
Die Delegierung für das userAccountControl kann in der MMC &lt;i style="mso-bidi-font-style: normal"&gt;Active
Directory-Benutzer und -Computer (ADBuC)&lt;/i&gt; durch den&lt;br&gt;
Objektdelegierungsassistenten durchgeführt werden. Mit einem Rechtsklick auf den entsprechenden
Container gilt es zuerst&lt;br&gt;
die Option &lt;b style="mso-bidi-font-weight: normal"&gt;Objektverwaltung zuweisen…&lt;/b&gt; auszuwählen.
Nach der Willkommensseite ist der Benutzer oder idealerweise&lt;br&gt;
eine Gruppe auszuwählen, die für die Verwaltung der Kontooptionen zuständig sein soll.
Danach gilt es die Option&lt;br&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;Benutzerdefinierte Tasks zum Zuweisen erstellen&lt;/b&gt; und
anschließend unter der Option &lt;b style="mso-bidi-font-weight: normal"&gt;Folgenden Objekten
im Ordner&lt;br&gt;
&lt;/b&gt;lediglich die &lt;b style="mso-bidi-font-weight: normal"&gt;„Benutzer“-Objekte&lt;/b&gt; auszuwählen.
Im darauffolgenden Schritt gilt es dann nur die Option &lt;b style="mso-bidi-font-weight: normal"&gt;Eigenschaftenspezifisch&lt;br&gt;
&lt;/b&gt;und unter den &lt;b style="mso-bidi-font-weight: normal"&gt;Berechtigungen&lt;/b&gt; die Option &lt;b style="mso-bidi-font-weight: normal"&gt;userAccountControl
schreiben&lt;/b&gt; zu aktivieren. &lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&gt;
&lt;p&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;&lt;/span&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;o:p&gt;&lt;/o:p&gt;


&lt;/span&gt;&gt;
&gt;&gt;
&gt;&gt;&lt;img src="http://blog.dikmenoglu.de/content/binary/userAccountControl.jpg" border=0&gt;&gt;
&lt;p&gt;
&lt;br&gt;
&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;Neben
dem Assistenten kann die Berechtigung &lt;b style="mso-bidi-font-weight: normal"&gt;userAccountControl
schreiben&lt;/b&gt; auch in der &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-no-proof: yes"&gt;Discretionary
Access Control List (kurz&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt; DACL)&lt;br&gt;
des Containers, an die Gruppe delegiert werden. Dazu ruft man mit einem Rechtsklick
auf dem gewünschten Container die Eigenschaften&lt;br&gt;
auf und wechselt zum Reiter Sicherheit. Der Reiter Sicherheit erscheint nur, wenn
in der MMC ADBuC unter Ansicht die Option&lt;br&gt;
„Erweiterte Funktionen“ aktiviert wurde.&lt;span style="mso-spacerun: yes"&gt;&amp;nbsp; &lt;/span&gt;Mit
einem Klick auf „Erweitert“ gelangt man zu den erweiterten Sicherheitseinstellungen,&lt;br&gt;
der sogenannten DACL. Dort angelangt, gilt es mit „Hinzufügen“ zuerst eine Gruppe
und im Reiter „Eigenschaften“ im Feld&lt;br&gt;
„Übernehmen für“ die &lt;b style="mso-bidi-font-weight: normal"&gt;„Benutzer“-Objekte&lt;/b&gt; auszuwählen.
Zum Schluss muss die Berechtigung&lt;br&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;„userAccountControl“ schreiben&lt;/b&gt; zugelassen
werden.&lt;/span&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;Über die Kommandozeile
lässt sich die Delegierung mit dem Tool DSACLS, das sich unter Windows 2000 sowie
Windows Server 2003&lt;br&gt;
in den Windows Support Tools befindet und im Windows Server 2008 bereits integriert
ist, einrichten. Der Befehl lautet wie folgt:&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span lang=EN style="FONT-SIZE: 10pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN"&gt;DSACLS
“&amp;lt;Containerpfad&amp;gt;” /I:S /G “&amp;lt;Domäne&amp;gt;\&amp;lt;Gruppe&amp;gt;”:WP;userAccountControl;User&lt;/span&gt;&lt;span lang=EN-US style="FONT-SIZE: 10pt; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;o:p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;Die Kontooptionen
können aber noch weiter eingeschränkt werden. Der Zugriff auf die beiden Optionen &lt;b style="mso-bidi-font-weight: normal"&gt;Kennwort
läuft nie ab&lt;br&gt;
&lt;/b&gt;sowie &lt;b style="mso-bidi-font-weight: normal"&gt;Kennwort mit umkehrbarer Verschlüsselung
speichern&lt;/b&gt; kann in einem zweiten Schritt, der Gruppe verweigert werden.&lt;br&gt;
Dazu sind zuerst auf der &lt;u&gt;Domänenebene&lt;/u&gt; die Eigenschaften aufzurufen. Danach
ruft man im Reiter „Sicherheit“ mit einem Klick&lt;br&gt;
auf „Erweitert“ die erweiterten Sicherheitseinstellungen auf. Mit „Hinzufügen“ gilt
es die Gruppe auszuwählen, die im ersten Schritt&lt;br&gt;
das Schreibrecht auf das userAccountControl erhalten hat. Im Reiter „Objekt“ ist im
Feld „Übernehmen für“ die Option&lt;br&gt;
„Nur dieses Objekt“ zu wählen. Anschließend gilt es die beiden erweiterten Berechtigungen,
die erst seit Windows Server 2003&lt;br&gt;
zur Verfügung stehen, zu verweigern:&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;/o:p&gt;
&lt;/span&gt;&lt;/font&gt;&lt;img src="http://blog.dikmenoglu.de/content/binary/UAC.jpg" border=0&gt;
&lt;br&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;i style="mso-bidi-font-style: normal"&gt;&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;font color=#000000&gt;Man
achte auf die grandiosen und vor allem eindeutigen Bezeichnungen!&lt;/font&gt;&lt;/span&gt;&lt;/i&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;font color=#000000&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;font color=#000000&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;font color=#000000&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;font color=#000000&gt;
&lt;o:p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;
&lt;span lang=EN-US style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-ansi-language: EN-US"&gt;Weitere
Informationen:&lt;br&gt;
&lt;a class=TitleLinkStyle href="http://blog.dikmenoglu.de/PermaLink,guid,9bbaa158-eafe-4b2c-a5a3-a893266ca7fa.aspx" rel=bookmark&gt;Delegierte
AD-Berechtigungen anzeigen und entfernen&lt;/a&gt;
&lt;br&gt;
&lt;span style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'"&gt;&lt;a href="http://support.microsoft.com/kb/296999/en-us"&gt;&lt;span lang=EN-US style="mso-ansi-language: EN-US"&gt;Minimum
permissions are needed for a delegated administrator to force password change at next
logon procedure&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;span lang=EN-US style="FONT-SIZE: 10pt; FONT-FAMILY: 'Verdana','sans-serif'; mso-ansi-language: EN-US"&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;o:p&gt;
&lt;br&gt;
&lt;/o:p&gt;

&lt;/span&gt;&gt;
&gt;&gt;&lt;img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=3e6557c2-0846-44ca-85c6-09bdbe06094e" /&gt;
&lt;br /&gt;
&lt;hr /&gt;
Weiterhin viel Spass beim Lesen wünscht &lt;a href="http://blog.dikmenoglu.de"&gt;Yusuf
Dikmenoglu&lt;/a&gt;. </description>
      <category>Active Directory</category>
      <category>Active Directory/Objektverwaltung</category>
    </item>
    <item>
      <trackback:ping>http://blog.dikmenoglu.de/Trackback.aspx?guid=401af88e-7b6f-415a-89f3-48f61b731cc2</trackback:ping>
      <pingback:server>http://blog.dikmenoglu.de/pingback.aspx</pingback:server>
      <pingback:target>http://blog.dikmenoglu.de/PermaLink,guid,401af88e-7b6f-415a-89f3-48f61b731cc2.aspx</pingback:target>
      <dc:creator>Yusuf Dikmenoglu</dc:creator>
      <title>Der Objektdelegierungsassistent</title>
      <guid isPermaLink="false">http://blog.dikmenoglu.de/PermaLink,guid,401af88e-7b6f-415a-89f3-48f61b731cc2.aspx</guid>
      <link>http://blog.dikmenoglu.de/Der+Objektdelegierungsassistent.aspx</link>
      <pubDate>Thu, 19 Jun 2008 07:35:12 GMT</pubDate>
      <description>&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Viele Administratoren
die eine Active Directory Umgebung betreuen, werden bereits den Objektdelegierungsassistenten
kennengelernt haben.&lt;br&gt;
Dieser Assistent der sich zum einen in der MMC &lt;i style="mso-bidi-font-style: normal"&gt;Active
Directory-Benutzer und -Computer&lt;/i&gt; und zum anderen,&lt;br&gt;
in der MMC &lt;i style="mso-bidi-font-style: normal"&gt;Active Directory-Standorte und -Dienste&lt;/i&gt; aufrufen
lässt, ist dem Administrator bei der Zuweisung von&lt;br&gt;
Active Directory-Berechtigungen behilflich. Mit dem Assistenten können bei den zur
Verfügung stehenden allgemeinen Tasks,&lt;br&gt;
schnell Berechtigungen für einige typische Fälle zugewiesen werden. An dieser Stelle
bietet der Assistent aber nur einen&lt;br&gt;
kleinen Teil der Möglichkeiten an.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;Der Assistent ist dabei nur eine
von insgesamt drei möglichen Varianten, um Benutzern entsprechende Rechte im Active
Directory zu delegieren.&lt;br&gt;
Die beiden anderen Varianten wären, dass direkte bearbeiten der erweiterten Sicherheitseinstellungen
(im security descriptor) eines Objekts&lt;br&gt;
und das Kommandozeilentool DSACLS. Wobei gerade die Administratoren, die sich nicht
so sehr im Active Directory auskennen,&lt;br&gt;
den Delegierungsassistenten verwenden sollten.&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;Weitere Details werden in den
beiden folgenden Artikeln erläutert:&lt;br&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,077f3f9d-5e21-4ae4-a735-0e169e769c45.aspx"&gt;Objektdelegierungen
einrichten&lt;/a&gt;
&lt;br&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,bc5da215-d249-4391-940e-fbd050753f4f.aspx"&gt;Delegierte
Berechtigungen im AD verstehen&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;Was viele Administratoren nicht
wissen ist, das beim Ausführen des Delegierungsassistenten an dem Punkt&lt;br&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;Zuzuweisende Aufgaben&lt;/b&gt; die dort aufgeführten &lt;b style="mso-bidi-font-weight: normal"&gt;allgemeinen
Tasks&lt;/b&gt;, aus einer Textdatei stammen. &lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;&lt;/span&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt;&lt;img border=0 src="http://blog.dikmenoglu.de/content/binary/Delegwiz.jpg"&gt;&gt;
&lt;p&gt;
&lt;br&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Diese Textdatei
die den Namen &lt;b style="mso-bidi-font-weight: normal"&gt;delegwiz.inf&lt;/b&gt; trägt, existiert
auf jedem Domänencontroller (und jedem Mitgliedsserver) und ist&lt;br&gt;
jederzeit veränderbar. Die Datei &lt;b style="mso-bidi-font-weight: normal"&gt;delegwiz.inf&lt;/b&gt; befindet
sich unter Windows 2000 sowie Windows Server 2003 im Verzeichnis&lt;br&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;%windir%\Inf&lt;/b&gt; und unter Windows Server
2008 im Verzeichnis &lt;b style="mso-bidi-font-weight: normal"&gt;%windir%\system32&lt;/b&gt;. 
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Standardmäßig
sind dort unter Windows 2000 bereits sieben und unter Windows Server 2003 sowie Windows
Server 2008&lt;br&gt;
13 Aufgaben vordefiniert. Je nachdem in welcher MMC und auf welcher Ebene der Delegierungsassistent
ausgeführt wird,&lt;br&gt;
variiert die Anzeige der &lt;b style="mso-bidi-font-weight: normal"&gt;allgemeinen Tasks&lt;/b&gt;.
Die vordefinierten allgemeinen Aufgaben dienen dazu, eine Reihe von Berechtigungen&lt;br&gt;
und nicht gezielt ein einzelnes Recht zu vergeben. &lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;Der Administrator kann weitere
Vorlagen in die delegwiz.inf Datei eintragen, um sich damit seine tägliche Arbeit
zu erleichtern.&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;Denn wiederkehrende Aufgaben
können in die Datei delegwiz.inf mit aufgenommen werden und stehen dann, ab sofort
für die Zukunft&lt;br&gt;
als weitere allgemeine Tasks zur Verfügung. Unter Windows Server 2008 muss zuerst
der Administrator den Besitz der delegwiz.inf Datei&lt;br&gt;
übernehmen und anschließend die Rechte anpassen. Danach kann die Datei auch unter
Windows Server 2008 bearbeitet werden.&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;Es dürfte jedem klar sein, dass
das erweitern der delegwiz.inf Datei durch zusätzliche Aufgaben dann auch nur auf
dem &lt;b style="mso-bidi-font-weight: normal"&gt;einen&lt;/b&gt; DC erscheinen,&lt;br&gt;
auf dem die Datei bearbeitet wurde. Auf den anderen DCs steht die hinzugefügte neue
Aufgabe selbstverständlich nicht zur Verfügung.&lt;br&gt;
Entweder man richtet dann die Delegierung im Active Directory nur über diesen einen
DC für die Zukunft ein oder fügt die Änderung&lt;br&gt;
in der delegwiz.inf auf allen anderen DCs hinzu. Eine andere Möglichkeit wäre die
bearbeitete Datei im Nachhinein auf alle anderen 
&lt;br&gt;
DCs zu kopieren.&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;Wenn man sich nun die Datei delegwiz.inf
genauer anschaut, ist der Aufbau einer allgemeinen Aufgabe immer gleich.&lt;br&gt;
Die wesentlichen Punkte einer Vorlage wären:&lt;/span&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;Für welche Container-Klasse steht
die allgemeine Aufgabe zur Verfügung.&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Die
Beschreibung für die allgemeine Aufgabe.&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Welche
Berechtigungen werden erteilt, wenn die allgemeine Aufgabe delegiert wird.&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p&gt;
&lt;/p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;Hier ein Beispiel aus der delegwiz.inf:&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;[DelegationTemplates]&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;Templates = template1, template2,…&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;;---------------------------------------------------------&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;[template1]&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;AppliesToClasses=domainDNS,organizationalUnit,container&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;Description="Erstellt, entfernt
und verwaltet Benutzerkonten"&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;ObjectTypes=SCOPE, user&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;[template1.SCOPE]&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;user=CC,DC&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;[template1.user]&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;@=GA&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;;---------------------------------------------------------&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;
&lt;br&gt;
Der Aufbau der Vorlage sieht folgendermaßen aus:&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Bei
dem Hinzufügen einer neuen Vorlage muss unter der Zeile &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;[DelegationTemplates]&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; zuerst
ein neuer Eintrag &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;template&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; mit&lt;br&gt;
einer fortlaufenden Nummer hinzugefügt werden. Dort sind bereits unter Windows Server
2003/2008 13 Einträge vorhanden.&lt;br&gt;
Demzufolge muss beim Hinzufügen einer neuen Aufgabe der Eintrag &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;template14&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; ergänzt
werden.&lt;br&gt;
Der nächste Eintrag würde dann &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;template15&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; lauten
usw.&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;
&lt;/o:p&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Es
folgt unter der gestrichelten Linie in eckigen Klammern die Angabe der Vorlagennummer &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;[template14]&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;,
die in der Zeile&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;[DelegationTemplates]&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; angegeben
wurde. Mit diesem Eintrag wird eine neue Vorlage eröffnet.&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;Die nächste Zeile &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;AppliesToClasses&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt; gibt
an, für welche Klassen diese Vorlage bei dem Einrichten einer Delegierung vorhanden
sein soll.&lt;br&gt;
Die einzelnen Klassen werden durch ein Komma getrennt. Falls also der Eintrag &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;AppliesToClasses=organizationalUnit&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; COLOR: black; FONT-SIZE: 10pt; mso-bidi-font-family: 'Courier New'"&gt; existiert&lt;br&gt;
bedeutet dies, das diese Vorlage bei dem Ausführen des Delegierungsassistenten nur
auf einer Organsationseinheit (OU) angezeigt wird.&lt;br&gt;
Es können folgende Klassen eingetragen werden: &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; COLOR: black; FONT-SIZE: 10pt"&gt;container &lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; COLOR: black; FONT-SIZE: 10pt; mso-bidi-font-family: 'Courier New'"&gt;(dabei
wird die Vorlage auf einem Container wie z.B. auf den&lt;br&gt;
Standard-Containern Computers oder Users angezeigt)&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; COLOR: black; FONT-SIZE: 10pt"&gt;,
domainDNS &lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; COLOR: black; FONT-SIZE: 10pt; mso-bidi-font-family: 'Courier New'"&gt;(hier
erscheint die Vorlage beim Ausführen des&lt;br&gt;
Delegierungsassistenten auf der Domänenebene), &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;organizationalUnit&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; COLOR: black; FONT-SIZE: 10pt; mso-bidi-font-family: 'Courier New'"&gt; (die
Vorlage erscheint auf einer Organisationseinheit) und&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; COLOR: black; FONT-SIZE: 10pt"&gt;site&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; COLOR: black; FONT-SIZE: 10pt; mso-bidi-font-family: 'Courier New'"&gt; (hierbei
erscheint die Vorlage auf Standortebene).&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; COLOR: black; FONT-SIZE: 10pt; mso-bidi-font-family: 'Courier New'"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;ACHTUNG: Diese Werte sind case
sensitive. Das bedeutet, bei den Einträgen ist auf die Groß-/Kleinschreibung zu achten! 
&lt;br&gt;
Würde also als Wert anstatt &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;organizationalUnit&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt; diese
Schreibweise verwendet werden &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;OrganizationalUnit&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;,&lt;br&gt;
so würde die Vorlage nicht auf OU-Ebene angezeigt werden.&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; COLOR: black; FONT-SIZE: 10pt; mso-bidi-font-family: 'Courier New'"&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Der
nächste Eintrag &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Description&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; dient
zur Beschreibung dieser Vorlage. Der hier eingetragene Text wird beim Ausführen des&lt;br&gt;
Delegierungsassistenten bei den allgemeinen Tasks angezeigt.&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; COLOR: black; FONT-SIZE: 10pt; mso-bidi-font-family: 'Courier New'"&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;In der Zeile &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;ObjectTypes&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt; können
mehrere Werte enthalten sein. &lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;So &lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;könnten
z.B&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;.
die &lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;Werte &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;ObjectTypes=SCOPE,
user&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-bidi-font-family: 'Courier New'; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-bidi-font-family: 'Courier New'"&gt;eingetragen&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-bidi-font-family: 'Courier New'; mso-ansi-language: EN-US"&gt;&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-bidi-font-family: 'Courier New'"&gt;sein&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-bidi-font-family: 'Courier New'; mso-ansi-language: EN-US" lang=EN-US&gt;.&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-bidi-font-family: 'Courier New'"&gt;Hier
werden die einzelnen Objekt-Klassen deren Berechtigungen angepasst werden sollen angegeben.
Bei mehreren Einträgen werden&lt;br&gt;
diese durch ein Komma getrennt. Die eigentlichen Berechtigungen werden dann jeweils
in einer eigenen Zeile angegeben.&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-bidi-font-family: 'Courier New'"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-bidi-font-family: 'Courier New'"&gt;Mit
dem Eintrag &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;SCOPE&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-bidi-font-family: 'Courier New'"&gt; wird
definiert, für welche Objekte die zu vergebenen Berechtigungen gelten sollen.&lt;br&gt;
Nämlich für &lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;„Dieses und
alle untergeordneten Objekte“. Dabei ist es nicht zwingend, dass dieser Eintrag existiert.&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; COLOR: black; FONT-SIZE: 10pt; mso-bidi-font-family: 'Courier New'"&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Die
Angabe von &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;user=CC,DC&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; unterhalb
von &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;[template1.SCOPE]&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; gibt
die zu vergebenen Berechtigungen an und zwar für die vorher&lt;br&gt;
angegebene Klasse: &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;ObjectTypes=SCOPE&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;.
Die Berechtigungen die im Security Descriptor Definition Language (SDDL)-String anzugeben&lt;br&gt;
sind, &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;CC&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; sowie &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;DC&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;,
stehen für „Create Child“ und „Delete Child“. &lt;i style="mso-bidi-font-style: normal"&gt;Child&lt;/i&gt; steht
in diesem Fall für Benutzerobjekte. Das bedeutet,&lt;br&gt;
hier wird die Berechtigung für das erstellen sowie löschen von Benutzerkonten (&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;user&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;)
vergeben.&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; COLOR: black; FONT-SIZE: 10pt; mso-bidi-font-family: 'Courier New'"&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Unterhalb
des Eintrags &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;[template1.user]&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; existiert
der Eintrag &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;@=GA&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;.
Das &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;@&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;-Symbol
gibt an, dass die Berechtigung auf allen Attributen&lt;br&gt;
des Objekts, das in der Zeile &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;ObjectTypes&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; angegeben
wurde, vergeben werden soll. Die Berechtigung &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;GA&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; steht
für „Generic All“,&lt;br&gt;
was Vollzugriff bedeutet. Der Eintrag &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;@=GA&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; bedeutet
also, das der „Vollzugriff auf Benutzerobjekte“ gewährt wird. Möchte man&lt;br&gt;
anstatt auf allen Attributen, bloß auf einem oder wenigen Attributen eines Objekts
Berechtigungen vergeben, so kann dies mit&lt;br&gt;
Angabe der Attribut-Namen und der gewünschten Berechtigung erreicht werden. Also z.B.
so: &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;lockoutTime=WP&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;.&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; COLOR: black; FONT-SIZE: 10pt; mso-bidi-font-family: 'Courier New'"&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;
&lt;br&gt;
Siehe auch:&lt;br&gt;
&lt;o:p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;a href="http://support.microsoft.com/kb/308404/en-us"&gt;&lt;span style="mso-ansi-language: EN-US" lang=EN-US&gt;&lt;font color=#0000ff&gt;How
to customize the task list in the Delegation Wizard&lt;/font&gt;&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;

&lt;/p&gt;
&lt;/o:p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;/span&gt;&lt;/span&gt;&gt;
&lt;/span&gt;&amp;nbsp;&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;Soll z.B. das Entsperren von Benutzerkonten
durch eine allgemeine Aufgabe delegiert werden,&lt;br&gt;
so gilt es in der delegwiz.inf Datei diese Vorlage zu ergänzen:&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;;---------------------------------------------------------&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;[template14]&lt;br&gt;
AppliesToClasses=domainDNS,organizationalUnit,container&lt;br&gt;
&lt;br&gt;
Description="Benutzerkonten entsperren"&lt;br&gt;
&lt;br&gt;
ObjectTypes=user&lt;br&gt;
&lt;br&gt;
[template14.user]&lt;br&gt;
lockoutTime=WP&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;
&lt;br&gt;
;----------------------------------------------------------&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;/o:p&gt;
&lt;/span&gt;&amp;nbsp;&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;Oder wenn man die Berechtigung
zum verschieben von Computerkonten delegieren möchte, so kann die folgende Vorlage&lt;br&gt;
dazu verwendet werden. Allerdings gilt es dann diese Aufgabe auf dem Quell- &lt;b style="mso-bidi-font-weight: normal"&gt;sowie&lt;/b&gt; Ziel-Container
durchzuführen.&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;;---------------------------------------------------------&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;[template15]&lt;br&gt;
AppliesToClasses=domainDNS,organizationalUnit,container&lt;br&gt;
&lt;br&gt;
Description="Computerkonten verschieben"&lt;br&gt;
&lt;br&gt;
ObjectTypes=SCOPE, computer&lt;br&gt;
&lt;br&gt;
[template15.SCOPE]&lt;br&gt;
computer=CC,DC&lt;br&gt;
&lt;br&gt;
[template15.computer]&lt;br&gt;
cn=WP&lt;br&gt;
name=WP&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;
&lt;br&gt;
;----------------------------------------------------------&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-ansi-language: EN-US" lang=EN-US&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;Wer die Berechtigung zum verschieben
von Objekten restriktiver handhaben möchte, der kann dies auf folgende Weise erledigen.&lt;br&gt;
Zum verschieben eines Active Directoy-Objekts, sei es z.B. ein Benutzer-, Computer
oder Gruppenkonto,&lt;br&gt;
müssen die Rechte wie folgt gesetzt sein:&lt;/span&gt;
&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Es
muss das Recht DELETE CHILD (DC) auf dem Quell-Container gesetzt werden.&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Das
Recht WRITE PROPERTIES (WP) für die beiden Eigenschaften RDN (das wäre das Attribut
„name“)&lt;br&gt;
sowie CN auf dem Quell-Container ist zu setzen.&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Auf
dem Ziel-Container muss das Recht CREATE CHILD (CC) gesetzt werden.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; 
&lt;p style="MARGIN: 0cm 0cm 0pt; tab-stops: 7.0cm" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;Nun könnte man die ersten beiden
Punkte in einer Vorlage und den dritten Punkt in einer eigenen Vorlage erstellen.
Denn es wird weder&lt;br&gt;
das Recht CC im Quell-Container, noch die beiden Rechte DC und WP im Ziel-Container
benötigt. Demzufolge muss auf dem Quell-Container&lt;br&gt;
die Aufgabe mit den ersten beiden Punkten und auf dem Ziel-Container die Aufgabe mit
dem dritten Punkt ausgeführt werden.&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;Falls das Recht Benutzerkonten
zu verschieben delegiert werden soll, so reicht es die Einträge &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;computer&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt; durch &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;user&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;in dem &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt"&gt;template15&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt; zu
ersetzen.&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;br&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Microsoft
stellt auf &lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;a href="http://technet.microsoft.com/en-us/library/cc772784(WS.10).aspx"&gt;&lt;span style="mso-ansi-language: EN-US" lang=EN-US&gt;&lt;font color=#0000ff&gt;dieser
Seite&lt;/font&gt;&lt;/span&gt;&lt;/a&gt;&amp;nbsp;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;insgesamt
70(!) Vorlagen zur Verfügung.&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Dadurch
stellt der Delegierungsassistent ein Werkzeug dar, womit sich viele alltägliche Delegierungsaufgaben
lösen lassen.&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
Weitere Informationen:&lt;br&gt;
&lt;a class=TitleLinkStyle href="http://blog.dikmenoglu.de/PermaLink,guid,9bbaa158-eafe-4b2c-a5a3-a893266ca7fa.aspx" rel=bookmark&gt;Delegierte
AD-Berechtigungen anzeigen und entfernen&lt;/a&gt;
&lt;br&gt;
&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&gt;&gt;&gt;
&gt;&gt;&gt;
&gt;&gt;&gt;&gt;&gt;&gt;&lt;img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=401af88e-7b6f-415a-89f3-48f61b731cc2" /&gt;
&lt;br /&gt;
&lt;hr /&gt;
Weiterhin viel Spass beim Lesen wünscht &lt;a href="http://blog.dikmenoglu.de"&gt;Yusuf
Dikmenoglu&lt;/a&gt;. </description>
      <category>Active Directory</category>
      <category>Active Directory/Objektverwaltung</category>
    </item>
    <item>
      <trackback:ping>http://blog.dikmenoglu.de/Trackback.aspx?guid=077f3f9d-5e21-4ae4-a735-0e169e769c45</trackback:ping>
      <pingback:server>http://blog.dikmenoglu.de/pingback.aspx</pingback:server>
      <pingback:target>http://blog.dikmenoglu.de/PermaLink,guid,077f3f9d-5e21-4ae4-a735-0e169e769c45.aspx</pingback:target>
      <dc:creator>Yusuf Dikmenoglu</dc:creator>
      <title>Objektdelegierungen einrichten</title>
      <guid isPermaLink="false">http://blog.dikmenoglu.de/PermaLink,guid,077f3f9d-5e21-4ae4-a735-0e169e769c45.aspx</guid>
      <link>http://blog.dikmenoglu.de/Objektdelegierungen+Einrichten.aspx</link>
      <pubDate>Sun, 01 Jun 2008 12:39:58 GMT</pubDate>
      <description>&lt;p&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;In
dem Artikel&amp;nbsp;&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,bc5da215-d249-4391-940e-fbd050753f4f.aspx"&gt;&lt;span lang=DE style="mso-ansi-language: DE"&gt;Delegierte
Berechtigungen im AD verstehen&lt;/span&gt;&lt;/a&gt;&lt;/span&gt; &lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;wurden
die Hintergründe bei der Objektdelegierung erläutert,&lt;br&gt;
worauf auch auf die techische Umsetzung kurz eingegangen wurde. In diesem Artikel
soll dieser Punkt weiter erläutert werden.&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Die
Delegierungsfunktionen im Active Directory bieten dem Administrator die Möglichkeit,
administrative Aufgaben an andere&lt;br&gt;
Benutzer zu delegieren. Durch die Objektverwaltung werden eine Reihe von Sicherheitsproblemen
beseitigt.&amp;nbsp;Diese Funktion&lt;br&gt;
die seit Windows 2000 existiert macht es möglich, dass Benutzer im Active Directory
nur die Berechtigungen, die sie auch&lt;br&gt;
tatsächlich für ihre tägliche Aufgabe benötigen erhalten. Die Verwaltung der Objekte
kann somit an andere Benutzer&lt;br&gt;
übergeben werden und hat den Vorteil, dass dadurch die Administration dezentral verteilt
werden kann. Der Administrator muss&lt;br&gt;
nicht alle Active Directory-Aufgaben selbst durchführen. Der Sicherheitsaspekt ist
dabei ebenfalls nicht zu verachten,&lt;br&gt;
denn es existieren auch heute noch zu viele Domänen-Administratoren in den Unternehmen
die es nicht geben müßte,&lt;br&gt;
Dank der Objektverwaltung.&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Viele Unternehmen schöpfen die Möglichkeiten der Delegierung nicht aus. Einige Unternehmen
sind sich dessen garnicht bewußt&lt;br&gt;
was hinter dieser Funktion steckt und andere wiederum scheuen sich davor, ein entsprechendes
Delegierungskonzept abgestimmt&lt;br&gt;
auf die unternehmerischen Anforderungen zu entwerfen. Dabei ist die Planung eines
Delegierungskonzepts nicht kompliziert,&lt;br&gt;
es muss lediglich klar sein was erreicht werden soll. Daher ist es unausweichlich
zu dokumentieren, welche Berechtigungen&lt;br&gt;
die Benutzer erhalten sollen bevor es an die technische Umsetzung geht. Welche Benutzer
sollen welche Berechtigungen&lt;br&gt;
für welche Verwaltungsaufgaben erhalten. Welche Aufgaben können delegiert werden und
welche Arbeiten sollten von der&lt;br&gt;
IT-Abteilung durchgeführt werden. Es benötigt auch ein Grundverständinis für die rollenbasierte
Administration um das ideale&lt;br&gt;
Delegierungsmodell zu entwickeln. Denn das Active Directory ist als Verzeichnisdienst
geradezu prätestiniert eine rollenbasierte&lt;br&gt;
Administration aufzubauen. Zugangsberechtigungen können der &lt;i style="mso-bidi-font-style: normal"&gt;Rolle&lt;/i&gt; eines
Mitarbeiters und nicht seinem Namen zugeordnet werden.
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Einige
Grundregeln die es bei dem Konzept zu beachten gilt wären:&lt;/span&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Delegierungen
sollten immer auf Gruppen angewendet werden und nicht auf einzelne Personen. Das gestaltet
die zukünftige&lt;br&gt;
Administration erheblich einfacher, denn es können flexibler Benutzer zu der Gruppe
mit den bereits delegierten Berechtigungen&lt;br&gt;
hinzugefügt oder wieder entfernt werden. Somit müssen z.B. die gleichen Berechtigungen
eines ausgeschiedenen Mitarbeiters&lt;br&gt;
nicht erneut seinem Nachfolger delegiert werden. Der Nachfolger muss lediglich der
Gruppe hinzugefügt werden und kann dann&lt;br&gt;
die gleichen Aufgaben wahrnehmen.&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Die
Domänen-Administratoren sollten mit einem &lt;i style="mso-bidi-font-style: normal"&gt;normalen&lt;/i&gt; Benutzerkonto
angemeldet sein, um nicht mit zu hohen Berechtigungen&lt;br&gt;
permanent angemeldet zu sein.&amp;nbsp;Erst&amp;nbsp;wenn administrative Arbeiten durchzuführen
wären,&amp;nbsp;sollte man sich&amp;nbsp;mit einem&lt;br&gt;
administrativen Konto anmelden.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Die
Option „Ausführen als“ (Run as) sollte genutzt werden. Das macht das eine oder andere
anmelden&lt;br&gt;
als Domänen-Administrator überflüssig.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Ein
wesentlich wichtiger Punkt beim Entwerfen eines Delegierungskonzepts ist auch eine
entsprechende OU-Struktur zu Planen,&lt;br&gt;
die den Ansprüchen des Unternehmens genügt. Denn das Einrichten von Organisationseinheiten
(OU) hat zweierlei Vorteile.&lt;br&gt;
Zum einen lassen sich auf OUs Gruppenrichtlinien anwenden und zum anderen dienen OUs
als Vewaltungsbereich innerhalb&lt;br&gt;
des Active Directorys. OUs tragen im Delegierungskonzept eine wichtige Rolle, denn
durch das Erstellen von OUs werden die Rechte&lt;br&gt;
über Objekte auf diese Ebene begrenzt. Das bedeutet konkret, soll der First-Level
Support alle Benutzer aus dem Verkauf und nur&lt;br&gt;
diese administrieren (Benutzerkonto erstellen/löschen, Konto entsperren, Kennwort
zurücksetzen, Gruppenmitgliedschaften ändern etc.),&lt;br&gt;
so könnten alle Benutzer aus dem Verkauf in eine OU verschoben und dem First-Level
Support die entsprechenden Rechte&lt;br&gt;
auf diese OU delegiert werden.&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Es
gilt zuerst das Delegierungskonzept zu erarbeiten sowie zu dokumentieren, ehe es dann
in einer Testumgebung getestet&lt;br&gt;
und anschließend evaluiert werden sollte. Erst dann kann es zur technischen Umsetzung
in der produktiven Umgebung übergehen.&lt;br&gt;
Jedes Unternehmen für sich ist zwar individuell, doch die meisten Aufgaben bei der
Active Directory-Administration sind in allen&lt;br&gt;
Unternehmen gleich. Es müssen Objekte erstellt (z.B. Benutzerkonten), bearbeitet und
gelöscht werden. Deshalb kann auf vielen&lt;br&gt;
Unternehmen ein einmal entworfenes &lt;i style="mso-bidi-font-style: normal"&gt;allgemeingültiges&lt;/i&gt; Delegierungsmodell
angewendet werden.&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Bekanntermaßen stellen oftmals in den Unternehmen gerade die &lt;i style="mso-bidi-font-style: normal"&gt;Unternehmens&lt;/i&gt;p&lt;i style="mso-bidi-font-style: normal"&gt;olitik&lt;/i&gt; oder
das &lt;i style="mso-bidi-font-style: normal"&gt;beschneiden&lt;/i&gt; der Rechte einzelner&lt;br&gt;
IT-Mitarbeiter eine Herausforderung dar. Trotzalledem ist es im Sinne der Unternehmenssicherheit &lt;i style="mso-bidi-font-style: normal"&gt;Pflicht&lt;/i&gt; ein
Delegierungskonzept&lt;br&gt;
zu implementieren, anstatt mit Domänen-Administratorrechten im Web zu surfen oder
E-Mails zu bearbeiten.
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Die
technische Umsetzung eines Delegierungsmodells kann dabei mit Boardmitteln auf die
drei folgenden Varianten realisiert werden:&lt;/span&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;In
der grafischen Oberfläche (GUI) durch den &lt;b style="mso-bidi-font-weight: normal"&gt;Assistenten
zum Zuweisen der Objektverwaltung&lt;/b&gt;.&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Ebenfalls
in der GUI, durch direktes Bearbeiten der &lt;span style="COLOR: black"&gt;Discretionary
Access Control List (DACL)&lt;/span&gt; im security descriptor eines Objekts.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Mit
dem Kommandozeilentool DSACLS.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: blue"&gt;&lt;font size=3&gt;&lt;?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /&gt;Objektverwaltung
zuweisen&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt;&lt;/b&gt;
&lt;/p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Die meistverbreiteste Variante zum Einrichten von Delegierungen dürfte der Delegierungs-Assistent
sein, den sicherlich viele&lt;br&gt;
Administratoren kennen. Der Assistent lässt sich aus dem Kontextmenü (Rechtsklick),
z.B. auf den Standard-Containern&lt;br&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;Computers&lt;/b&gt; sowie &lt;b style="mso-bidi-font-weight: normal"&gt;Users&lt;/b&gt; oder
aber auch auf Domänen- bzw. OU-Ebene, im Snap-In &lt;i style="mso-bidi-font-style: normal"&gt;Active
Directory-Benutzer und -Computer&lt;br&gt;
&lt;/i&gt;durch die Option &lt;b style="mso-bidi-font-weight: normal"&gt;Objektverwaltung zuweisen…&lt;/b&gt; aufrufen.
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
&amp;nbsp;&lt;img src="http://blog.dikmenoglu.de/content/binary/dsa.jpg" border=0&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Der Assistent startet mit der Begrüßungsseite. Im nächsten Schritt muss mit &lt;b style="mso-bidi-font-weight: normal"&gt;Hinzufügen&lt;/b&gt; ein
Benutzer oder besser eine Gruppe&lt;br&gt;
ausgewählt werden, der die Rechte auf das Objekt delegiert werden sollen. Danch folgt
der entscheidende Schritt, nämlich das&lt;br&gt;
Zuweisen der Aufgaben bzw. die Vergabe der Rechte auf das Objekt.
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="mso-fareast-font-family: Calibri; mso-no-proof: yes"&gt;An diesem Schritt
muss entschieden werden, ob dem Benutzer oder der Gruppe eine allgemeine oder eher
eine benutzerdefinierte&lt;br&gt;
Aufgabe delegiert werden soll. Dabei bietet der Assistent standardmäßig unter Windows
Server 2003&amp;nbsp;zehn sowie unter Windows Server 2008&lt;br&gt;
neun allgemeine Aufgaben im Standard-Container &lt;strong&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; mso-bidi-font-family: 'Times New Roman'; mso-bidi-theme-font: minor-bidi"&gt;Users&lt;/span&gt;&lt;/strong&gt; an.
Auf einer OU sind es hingegen zwölf unter Windows Server 2003 sowie elf&lt;br&gt;
allgemeine Aufgaben unter Windows Server 2008. Dabei ist die gleichzeitige Aktivierung
mehrerer Aufgaben auf jeder Ebene möglich.&lt;br&gt;
An dieser Stelle sei angemerkt, dass dieser Schritt unter Windows 2000 nicht auf dem
Standard-Container &lt;b style="mso-bidi-font-weight: normal"&gt;Users&lt;/b&gt; existiert,&lt;br&gt;
dafür aber auf einer OU (mit sechs allgemeinen Aufgaben). Unter Windows 2000 sind&amp;nbsp;insgesamt
sieben allgemeine Aufgaben definiert.&lt;br&gt;
&lt;br&gt;
In Windows Server 2003&amp;nbsp;und Windows Server 2008 sind die einzelnen Schritte im
Assistenten gleich.&lt;br&gt;
&lt;/span&gt;
&lt;br&gt;
&lt;br&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/oda.jpg" border=0&gt;
&lt;/p&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
Wird z.B. die Aufgabe &lt;b style="mso-bidi-font-weight: normal"&gt;Erstellt, entfernt und
verwaltet Benutzerkonten&lt;/b&gt; ausgewählt, erhält die Gruppe die dieses Recht&lt;br&gt;
delegiert bekommt, Vollzugriff auf die Benutzerkonten in dem Container auf dem der
Delegierungsassistent ausgefürt wurde.&lt;br&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Bei
der Aktivierung der Aufgabe &lt;b style="mso-bidi-font-weight: normal"&gt;Setzt Benutzerkennwörter
zurück und erzwingt Kennwortänderung bei der nächsten Anmeldung&lt;br&gt;
&lt;/b&gt;erhält die Gruppe die erweiterte Berechtigung &lt;b style="mso-bidi-font-weight: normal"&gt;Kennwort
zurücksetzen&lt;/b&gt; sowie Lese- und Schreibrechte auf das Attribut &lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;a href="http://msdn.microsoft.com/en-us/library/ms679430(VS.85).aspx"&gt;Pwd-Last-Set&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;
&lt;br&gt;
auf Benutzerkonten. Oder bei der Aufgabe &lt;b style="mso-bidi-font-weight: normal"&gt;Erstellt,
löscht und verwaltet Gruppen&lt;/b&gt; werden den Benutzern Vollzugriff auf&lt;br&gt;
Gruppen-Objekt erteilt. Die einzelnen allgemeinen Aufgaben dürften aber selbsterklärend
sein.&lt;/span&gt;
&lt;/p&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Wenn eine allgemeine Aufgabe ausgewählt wurde, erscheint im nächsten Schritt die Zusammenfassung
und mit einem Klick&lt;br&gt;
auf &lt;b style="mso-bidi-font-weight: normal"&gt;Fertig stellen&lt;/b&gt; wird der Assistent
beendet.
&lt;/p&gt;
&lt;/span&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Für viele Administratoren dürfte die Aufgabe &lt;b style="mso-bidi-font-weight: normal"&gt;Benutzerdefinierte
Tasks zum Zuweisen erstellen&lt;/b&gt; interessant sein. Denn bei der&lt;br&gt;
Aktivierung einer allgemeinen Aufgabe, werden eine Reihe von Berechtigungen vergeben
was bedeutet, dass auf &lt;u&gt;mehreren&lt;/u&gt; Attributen&lt;br&gt;
Berechtigungen vergeben werden. Soll jedoch ein einzelnes Recht (sofern möglich) delegiert
werden, so ist die benutzerdefinierte&lt;br&gt;
Variante genau das richtige. Hier können Berechtigungen auf einzelne Attribute vergeben
werden.
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Bei der benutzerdefinierten Variante können die gleichen Berechtigungen wie unter
den allgemeinen Aufgaben vergeben werden.&lt;br&gt;
Jedoch stehen unter den benutzerdefinierten Aufgaben viel mehr Optionen zur Auswahl.
Dort können unter anderem neben&lt;br&gt;
Berechtigungen auf Benutzer-, Computer- oder Gruppenkonten, auch Rechte auf Kontaktobjekte,&lt;br&gt;
PSO (unter Windows Server 2008, Password Settings Objects), OU-, Standort-, Standortverknüpfungs-,
Subnetz-&lt;br&gt;
und Verbindungs-Objekte vergeben werden.
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Falls nun der benutzerdefinierte Task ausgewählt wurde, müssen weitere Angaben getroffen
werden.
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;img src="http://blog.dikmenoglu.de/content/binary/Benutzerdefiniert.jpg" border=0&gt;&lt;/span&gt;
&lt;/span&gt;&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
Es muss festgelegt werden, ob die Verwaltungsaufgaben für den aktuellen Ordner mit
allen bestehenden und den neu zu&lt;br&gt;
erstellenden Objekten gelten soll oder nur für bestimmte Objeke im Ordner. In der
Praxis sollen meistens einzelne Rechte&lt;br&gt;
auf bestimmte Objekte vergeben werden, daher ist an dieser Stelle die zweite Option
zu wählen.
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Für
viele Administratoren dürfte die Option &lt;strong&gt;"Benutzer"-Objekte&lt;/strong&gt; interessant
sein.&lt;br&gt;
Denn gerade der tagtägliche Benutzersupport benötigt einiges an Support. ;-)&lt;/span&gt;
&lt;/span&gt;&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Anschließend
müssen im nächsten Schritt die Berechtigungen vergeben werden, wobei die Berechtigungen
in drei Bereiche unterteilt sind:&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Allgemein:
Hier können allgemeine Berechtigungen, wie z.B. Vollzugriff, Lesen, Schreiben etc.
vergeben werden.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Eigenschaftenspezifisch:
Ist dieser Bereich aktiviert, können Berechtigungen auf einzelne Attribute vergeben
werden.&lt;br&gt;
Bei der benutzerdefinierten Delegierung dürfte dieser Bereich in Frage kommen.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Erstellen/Löschen
der Berechtigungen von bestimmten untergeordneten Objekten: In diesem Bereich wird
die Vergabe&lt;br&gt;
von Berechtigungen, für das Erstellen und Löschen von allen verfügbaren Objekten,
bezogen auf das im vorherigen Schritt&lt;br&gt;
ausgewählten Objekts, gestattet.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;
&lt;br&gt;
&lt;br&gt;
Hier drei Beispiele:
&lt;/p&gt;
&lt;ol&gt;
&lt;li class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Soll
der Benutzersupport das Recht auf einem Container erhalten, in den Eigenschaften der
Benutzerkonten im Reiter Konto&lt;br&gt;
die Option &lt;b style="mso-bidi-font-weight: normal"&gt;Konto läuft ab&lt;/b&gt; zu konfigurieren,
so ist bei der benutzerdefinierten Aufgabe das Objekt „Benutzer-Objekte“&lt;br&gt;
auszuwählen und im nächsten Schritt dann die „Eigenschaftenspezifische-Option“ &lt;b style="mso-bidi-font-weight: normal"&gt;accountExpires
schreiben&lt;/b&gt; zu aktivieren.&lt;br&gt;
&lt;br&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Dabei&amp;nbsp;wird der Schreibzugriff auf das Attribut&amp;nbsp;&lt;a href="http://msdn.microsoft.com/en-us/library/ms675098(VS.85).aspx"&gt;&lt;span lang=EN-US style="mso-ansi-language: EN-US"&gt;Account-Expires&lt;/span&gt;&lt;/a&gt;&amp;nbsp;für
"Benutzer"-Objekte gesetzt.&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;img src="http://blog.dikmenoglu.de/content/binary/accountExpires.jpg" border=0&gt;
&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;&gt;
&lt;li class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Was
auch eher eine &lt;i style="mso-bidi-font-style: normal"&gt;lästige&lt;/i&gt; Aufgabe des Benutzersupports
sein dürfte, ist das Entsperren von Benutzerkonten bei zu oft&lt;br&gt;
falsch eingegebenen Kennwörtern. Wie oft das Kennwort falsch eingegeben werden darf
und ob der Benutzer nach einer&lt;br&gt;
gewissen Zeit erneut sein Glück versuchen kann oder ob ein Administrator die Sperrung
aufheben muss, wird alles in der&lt;br&gt;
Kennwort-Richlinie auf Domänenebene gesteuert. Damit nun der Benutzersupport das einzelne
Recht zum entsperren von&lt;br&gt;
Benutzerkonten erhält, muss ebenfalls bei der benutzerdefinierten Vorgehensweise zuerst
die Option „Benutzer-Objekte“&lt;br&gt;
ausgewählt und im darauffolgenden Schritt die „Eigenschaftenspezifische-Berechtigung“ &lt;b style="mso-bidi-font-weight: normal"&gt;lockoutTime
schreiben&lt;/b&gt; ausgewählt werden.&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Danach
kann der Support in den Eigenschaften der Benutzerkonten im Reiter Konto den Haken
bei der Option &lt;b style="mso-bidi-font-weight: normal"&gt;Konto ist gesperrt&lt;br&gt;
&lt;/b&gt;(unter Windows Server 2003) oder &lt;b style="mso-bidi-font-weight: normal"&gt;Kontosperrung
aufheben&lt;/b&gt; (unter Windows Server 2008) entfernen.&lt;br&gt;
&lt;br&gt;
&lt;span lang=EN-US style="mso-ansi-language: EN-US"&gt;Bei dieser Delegierung&amp;nbsp;wird
ebenfalls der Schreibzugriff auf das Attribut &lt;a href="http://msdn.microsoft.com/en-us/library/ms676843(VS.85).aspx"&gt;Lockout-Time&lt;/a&gt;&amp;nbsp;für
"Benutzer"-Objekte gesetzt.&lt;br&gt;
&lt;o:p&gt;
&lt;br&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/lockoutTime.jpg" border=0&gt;
&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;&lt;/span&gt; 
&lt;li class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Damit
der Benutzersupport im Reiter Konto die Anmeldezeiten in den Benutzerkonten konfigurieren
kann, müssen diesmal&lt;br&gt;
bei der benutzerdefinierten Variante zuerst die „Benutzer-Objekte“ aktiviert und anschließend
die&lt;br&gt;
„Eigenschaftenspezifische-Berechtigung“ &lt;b style="mso-bidi-font-weight: normal"&gt;logonHours
schreiben&lt;/b&gt; aktiviert werden.&lt;br&gt;
&lt;br&gt;
&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Auch
in diesem Fall wird der Schreibzugriff auf&amp;nbsp;das Attribut &lt;a href="http://msdn.microsoft.com/en-us/library/ms676846(VS.85).aspx"&gt;Logon-Hours&lt;/a&gt;&amp;nbsp;für
"Benutzer"-Objekte gesetzt.&lt;/span&gt;
&lt;br&gt;
&lt;br&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/logonHours.jpg" border=0&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;/li&gt;&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;
&lt;br&gt;
Anschließend folgt im letzten Schritt des Assistenten die Zusammenstellung, in der
die vorgenommenen Einstellungen überprüft&lt;br&gt;
werden können. Mit einem Klick auf &lt;b style="mso-bidi-font-weight: normal"&gt;Fertig
stellen&lt;/b&gt; wird der Assistent beendet.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;
&lt;br&gt;
Das waren drei recht einfache Aufgaben für die Delegierung. Es können natürlich noch
weit tiefere Berechtigungen delegiert&lt;br&gt;
werden (z.B. für die AD-Replikation). Ein guter Einstieg in das Thema Delegierung
(mit sehr vielen Beispielen) sind diese beiden Whitepaper:&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span lang=EN-US style="mso-ansi-language: EN-US"&gt;&lt;a href="https://www.microsoft.com/downloads/details.aspx?familyid=631747a3-79e1-48fa-9730-dae7c0a1d6d3&amp;amp;displaylang=en"&gt;Best
Practices for Delegating Active Directory Administration&lt;/a&gt;
&lt;br&gt;
&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyID=29dbae88-a216-45f9-9739-cb1fb22a0642&amp;amp;DisplayLang=en"&gt;Best
Practices for Delegating Active Directory Administration Appendices&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/span&gt;
&lt;br&gt;
&amp;nbsp;&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Nach der Delegierung ist es noch notwendig, dem Benutzersupport die AD-Snap-Ins zur
Verfügung zu stellen. Dazu ist das AdminPak,&lt;br&gt;
idealerweise nur die AD-Snap-Ins &lt;i style="mso-bidi-font-style: normal"&gt;&lt;span style="mso-bidi-font-family: Tahoma"&gt;Active
Directory-Benutzer und -Computer&lt;/span&gt; (dsa.msc),&lt;br&gt;
&lt;/i&gt;&lt;i style="mso-bidi-font-style: normal"&gt;&lt;span style="mso-bidi-font-family: Tahoma"&gt;Active
Directory-Domänen und -Vertrauensstellungen&lt;/span&gt; (domain.msc) sowie Active Directory-Standorte
und -Dienste (dssite.msc)&lt;/i&gt;,&lt;br&gt;
auf einem Windows 2000/XP-Client zu installieren. Im ersten Schritt gilt es von einem
Windows 2000 oder Windows Server 2003 aus&lt;br&gt;
dem Verzeichnis „windir%\system32\“ bzw. von der Windows 2000/Windows Server 2003
CD aus dem Verzeichnis &lt;span style="FONT-FAMILY: 'Courier New'"&gt;I386&lt;/span&gt; die Datei&lt;br&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;Adminpak.msi&lt;/b&gt; lokal auf den Windows 2000/XP-Client
zu kopieren und im zweiten, mit dem folgenden Befehl lediglich die AD-MMCs zu installieren:&lt;br&gt;
&lt;span style="FONT-FAMILY: 'Courier New'"&gt;C:\Pfad zur Adminpak.msi&amp;gt;&lt;/span&gt; &lt;span style="FONT-FAMILY: 'Courier New'"&gt;msiexec
/i adminpak.msi ADDLOCAL=FeADTools /qb&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;a href="http://support.microsoft.com/kb/314978/en-us"&gt;&lt;span lang=EN-US style="mso-ansi-language: EN-US"&gt;How
to use Adminpak.msi to install a specific server administration tool in Windows&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
Auf einem Vista &lt;b style="mso-bidi-font-weight: normal"&gt;SP1&lt;/b&gt; Client müssen zuerst
die &lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;a href="https://www.microsoft.com/downloads/details.aspx?displaylang=de&amp;amp;FamilyID=9ff6e897-23ce-4a36-b7fc-d52065de9960"&gt;&lt;span lang=EN-US style="mso-ansi-language: EN-US"&gt;&lt;font color=#0000ff&gt;Remote
Server Administration Tools&lt;/font&gt;&lt;/span&gt;&lt;/a&gt;&amp;nbsp;&lt;/span&gt;installiert werden. Dann
ist in der Systemsteuerung&lt;br&gt;
unter „Programme und Funktionen“ auf der linken Seite die Aufgabe „Windows-Funktionen
ein- oder ausschalten“ auszuwählen.&lt;br&gt;
Nun kann im darauf erscheinenden Fenster unter dem Punkt &lt;i style="mso-bidi-font-style: normal"&gt;Remote
Server Administration Tools - Role Administration Tools -&lt;br&gt;
Active Directory Domain Services Tools&lt;/i&gt; die Komponente 
&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Active
Directory Domain Controller Tools&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; eingeschaltet
werden.&lt;br&gt;
Anschließend erscheinen unter Systemsteuerung\Verwaltung die drei AD-Snap Ins.&lt;br&gt;
&lt;/span&gt;&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;img src="http://blog.dikmenoglu.de/content/binary/RSAT.jpg" border=0&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
&lt;br&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Wie
können nun zu einem späteren Zeitpunkt die Benutzer in der GUI angezeigt werden, denen
Berechtigungen auf Objekte erteilt wurden?&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Wurden
mit dem Objektdelegierungsassistenten Rechte an einen Benutzer oder an eine Gruppe
delegiert, bietet der Assistent&lt;br&gt;
zu einem späteren Zeitpunkt &lt;u&gt;keine&lt;/u&gt; Möglichkeit an die delegierten Berechtigungen
anzuzeigen. Stattdessen muss in der&lt;br&gt;
MMC &lt;i style="mso-bidi-font-style: normal"&gt;Active Directory-Benutzer und -Computer&lt;/i&gt; unter &lt;b style="mso-bidi-font-weight: normal"&gt;Ansicht&lt;/b&gt; die
Option &lt;b style="mso-bidi-font-weight: normal"&gt;Erweiterte Features&lt;/b&gt; aktiviert werden,
damit in den&lt;br&gt;
Objekteigenschaften der Reiter &lt;b style="mso-bidi-font-weight: normal"&gt;Sicherheit&lt;/b&gt; erscheint.&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Anschließend
werden im Reiter Sicherheit die berechtigten Personen auf das Objekt angezeigt. Im
Reiter Sicherheit erscheint&lt;br&gt;
mit einem Klick auf &lt;b style="mso-bidi-font-weight: normal"&gt;Erweitert&lt;/b&gt; die DACL
(erweiterten Sicherheitseinstellungen) des Objekts. Dort werden mit Auswahl des&lt;br&gt;
Benutzers bzw. der Gruppe und einem Klick auf &lt;b style="mso-bidi-font-weight: normal"&gt;Bearbeiten&lt;/b&gt;,
die exakten Berechtigungen des Benutzers/der Gruppe angezeigt.&lt;br&gt;
Die bereits vergebenen Berechtigungen lassen sich auch mit DSACLS in der Kommandozeile
anzeigen, was weiter unten erläutert wird.&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Sollen
hingegen die delegierten Berechtigungen von einem Sicherheitsprinzipal (Benutzer,
Gruppen) entzogen werden,&lt;br&gt;
so genügt es das Sicherheitsprinzipal aus der ACL (oder aus der DACL) des Objekts
zu entfernen.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;
&lt;br&gt;
&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,401af88e-7b6f-415a-89f3-48f61b731cc2.aspx"&gt;&lt;font color=#0000ff&gt;Der
Objektdelegierungsassistent&lt;/font&gt;&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span lang=EN-US style="COLOR: blue; mso-ansi-language: EN-US"&gt;&lt;font size=3&gt;Bearbeiten
der Discretionary Access Control List (DACL)&lt;/font&gt;&lt;/span&gt;&lt;/b&gt;
&lt;/p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
In den Eigenschaften eines Objekts wird der Reiter Sicherheit, von dem aus man in
die erweiterten Sicherheitseinstellungen gelangt,&lt;br&gt;
standardmäßig &lt;b style="mso-bidi-font-weight: normal"&gt;mit Absicht&lt;/b&gt; nicht angezeigt.
Der Administrator soll zum delegieren von Berechtigungen den Assistenten verwenden,&lt;br&gt;
damit das Durchsetzen der Vererbung durchgeführt wird. Der Administrator der im Active
Directory weniger versiert ist sollte&lt;br&gt;
weitestgehend den Assistenten verwenden. Für viele Administratoren ist diese Vorgehensweise
ausreichend, für andere wiederum nicht.&lt;br&gt;
Der erfahrene Administrator der weiß was er tut, kann anstatt den Assistenten zu verwenden
direkt im security descriptor&lt;br&gt;
(in den erweiterten Sicherheitseinstellungen) eines Objekts die Delegierung vornehmen.
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Denn der Delegierungsassistent macht nichts anderes, als den Administrator durch die
erweiterten Sicherheitseinstellungen eines Objekts durchzuleiten.
&lt;/p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Damit wie im o.g. ersten Beispiel der Benutzersupport in den Eigenschaften der Benutzerkonten
die Option &lt;b style="mso-bidi-font-weight: normal"&gt;Konto läuft ab&lt;br&gt;
&lt;/b&gt;konfigurieren kann, gilt es die Eigenschaften von dem Standard-Container &lt;b style="mso-bidi-font-weight: normal"&gt;Users&lt;/b&gt; oder
einer OU aufzurufen. Im Reiter Sicherheit,&lt;br&gt;
der nur erscheint wenn in der MMC &lt;i style="mso-bidi-font-style: normal"&gt;Active Directory-Benutzer
und -Computer&lt;/i&gt; unter „Ansicht“ die Option „Erweiterte Features“&lt;br&gt;
aktiviert ist, wird anschließend mit &lt;b style="mso-bidi-font-weight: normal"&gt;Erweitert&lt;/b&gt; die
DACL des Containers aufgerufen. Mit &lt;b style="mso-bidi-font-weight: normal"&gt;Hinzufügen&lt;/b&gt; gibt
man dann die&lt;br&gt;
gewünschte Gruppe an. Im darauffolgenden Fenster &lt;b style="mso-bidi-font-weight: normal"&gt;Berechtigungseintrag
für &amp;lt;Sicherheitsprinzipal&amp;gt;&lt;br&gt;
&lt;/b&gt;(was das Access Control Entry, kurz ACE darstellt) ist im Reiter &lt;b style="mso-bidi-font-weight: normal"&gt;Eigenschaften&lt;/b&gt; im
Feld &lt;b style="mso-bidi-font-weight: normal"&gt;Übernehmen für&lt;/b&gt; die Einstellung&lt;br&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;Untergeordnete „Benutzer“-Objekte&lt;/b&gt; (unter
Windows Server 2003 heißt es „Benutzer“-Objekte) auszuwählen. Zum Schluss gilt&lt;br&gt;
es in der Spalte &lt;b style="mso-bidi-font-weight: normal"&gt;Zulassen&lt;/b&gt; die Berechtigung &lt;b style="mso-bidi-font-weight: normal"&gt;„accountExpires“
schreiben&lt;/b&gt; auszuwählen.
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Oder
wenn der Benutzersupport gesperrte Benutzerkonten entsperren soll, ist bei gleicher
Vorgehensweise die Berechtigung&lt;br&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;„lockoutTime“ schreiben&lt;/b&gt; und im Fall der
Anmeldezeiten die Berechtigung &lt;b style="mso-bidi-font-weight: normal"&gt;„logonHours“
schreiben&lt;/b&gt; zuzulassen.&lt;br&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;img src="http://blog.dikmenoglu.de/content/binary/DACL.jpg" border=0&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;
&lt;br&gt;
Wird die Delegierung der Berchtigungen auf einer OU ausgeführt die weitere untergeordnete
OUs enthält, kann mit der Option&lt;br&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;Berechtigungen nur für Objekte und/oder Container
in diesem Container übernehmen&lt;/b&gt; bestimmt werden, ob die vergebenen&lt;br&gt;
Berechtigungen vererbt werden sollen oder nur für diese eine OU gelten.&lt;/span&gt;&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span lang=EN-US style="COLOR: blue; mso-ansi-language: EN-US"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000&gt;Wenn man sich das Fenster &lt;strong&gt;Berechtigungseintrag für…&lt;/strong&gt; genauer
ansieht, dürften einem die Einstellungen bereits durch den&lt;br&gt;
Delegierungsassistenten bekannt vorkommen.&lt;/font&gt;
&lt;/p&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
Natürlich muss man vor der Delegierung wissen, welches Attribut delegiert werden soll.
Hinter welchem Feld im Snap-In&lt;br&gt;
&lt;i style="mso-bidi-font-style: normal"&gt;Active Directory-Benuzter und -Computer&lt;/i&gt; welches
Attribut steckt, erfährt man auf dieser Seite:
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;a href="http://msdn.microsoft.com/en-us/library/ms677980(VS.85).aspx"&gt;User
Object User Interface Mapping (Windows)&lt;/a&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;
&lt;br&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;Ein anderer Weg wäre, einen Export
des Objekts mit CSVDE oder LDFIDE durchzuführen,&lt;br&gt;
um herauszufinden welche Attribute delegiert werden sollen:&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,d7a5f094-f83e-4103-9275-5df90a87c8ab.aspx"&gt;&lt;span lang=EN-US style="mso-ansi-language: EN-US"&gt;LDIFDE
- LDAP Data Interchange Format Data Exchange&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font size=3&gt;&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: blue"&gt;DSACLS&lt;/span&gt;&lt;/b&gt;&lt;span style="COLOR: blue"&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Die Active Directory-Objektberechtigungen lassen sich neben der grafischen Oberfläche,
auch mit dem Kommandozeilentool&lt;br&gt;
DSACLS anzeigen sowie bearbeiten. Wer zum delegieren von Berechtigungen die Kommandozeile
bevorzugt oder das anpassen&lt;br&gt;
von Berechtigungen mit einem Skript erledigen möchte, der kann dies mit DSACLS tun.
Mit diesem Befehlszeilenprogramm ist es&lt;br&gt;
möglich an einer Vielzahl von Objekten gleichzeitig die Berechtigungen, dass bedeutet
die Zugriffssteuerungseinträge&lt;br&gt;
(Access Control Entries, ACEs) in der Zugriffssteuerungsliste (Access Control List,
ACL) anzuzeigen und zu verändern.
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Mit DSACLS lassen sich auch die Berechtigungen von Objekten im „Active Directory Lightweight
Directory Services“&lt;br&gt;
(kurz AD LDS, ehemals ADAM) Umfeld bearbeiten. 
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Unter Windows 2000 sowie Windows Server 2003 befindet sich das DSACLS in den Windows
Support Tools, die sich wiederum auf&lt;br&gt;
der Windows 2000 sowie Windows Server 2003 CD im Verzeichnis &lt;i style="mso-bidi-font-style: normal"&gt;Support\Tools&lt;/i&gt; befinden
und im Windows Server 2008 bereits integriert ist.
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Der Befehl für DSACLS sieht folgendermaßen aus (alles in einer Zeile):
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span lang=EN-US style="FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;Dsacls
"&amp;lt;Containerpfad&amp;gt;" /I:S /G "&amp;lt;Domäne&amp;gt;\&amp;lt;Gruppe&amp;gt;":&amp;lt;Berechtigungen&amp;gt;;&amp;lt;Attribute&amp;gt;;&amp;lt;Objekt&amp;gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;
&lt;br&gt;
Dabei gilt Folgendes:&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Mit &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&amp;lt;Containerpfad&amp;gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; wird
der Distinguished Name (DN) des Objekts (z. B. der Container Users oder eine Organisationseinheit)&lt;br&gt;
angegeben, worauf die Berechtigungen gelten sollen.&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Mit
dem Parameter &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&amp;lt;/I:Option&amp;gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; wird
die Konfiguration für die Vererbung vorgenommen. Bei den Optionen kann man&lt;br&gt;
zwischen drei Möglichkeiten wählen:&lt;br&gt;
&lt;br&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;P&lt;/b&gt; = Bei dieser Option werden die Berechtigungen
auf &lt;u&gt;einer&lt;/u&gt; Ebene angewandt.&lt;br&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;S&lt;/b&gt; = Hierbei werden die Berechtigungen
nur auf untergeordnete Objekte vererbt (&lt;em&gt;Subobjects&lt;/em&gt;).&lt;br&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;T&lt;/b&gt; = Mit dieser Option werden die Berechtigungen
für das angegebene Objekt und alle darunterliegenden Objekte vererbt.&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Durch
den Parameter &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&amp;lt;/G&amp;gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; (was
für Grant steht) wird die Berechtigung zum „Zulassen“ für &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&amp;lt;Domäne&amp;gt;\&amp;lt;Gruppe&amp;gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; gesetzt.&lt;br&gt;
Zum verweigern wäre der Parameter &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&amp;lt;/D&amp;gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; (Denied)
anzugeben.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Mit
der Angabe&amp;nbsp;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&amp;lt;Domäne&amp;gt;\&amp;lt;Gruppe&amp;gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; wird
die Gruppe angegeben, an die Berechtigungen delegiert werden sollen.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Durch
die Angabe von &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&amp;lt;Berechtigungen&amp;gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; werden
der angegebenen Gruppe die entsprechenden Berechtigungen erteilt.&lt;br&gt;
Die möglichen Berechtigungen die im Zusammenhang mit den Parametern &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&amp;lt;/G&amp;gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; und &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&amp;lt;/P&amp;gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; verwendet
werden können, wären:&lt;br&gt;
&lt;br&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span lang=EN-US style="COLOR: black; FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;CA
= Control Access&lt;br&gt;
CC = Create all child Objects&lt;br&gt;
DC = Delete all Child Objects&lt;br&gt;
DT = Delete Subtree&lt;br&gt;
GA = Generic All&lt;br&gt;
GE = Generic Execute&lt;br&gt;
GR = Generic Read&lt;br&gt;
GW = Generic Write&lt;br&gt;
LC = List Contents&lt;br&gt;
LO = List Object&lt;br&gt;
RC = Read permissions&lt;br&gt;
RP = Read all Properties&lt;br&gt;
SD = Delete&lt;br&gt;
WD = Modify Permissions&lt;br&gt;
WO = Modify Owner&lt;br&gt;
WP = Write all Properties&lt;br&gt;
WS = Write Self&lt;/span&gt;&lt;span lang=EN-US style="FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Auf
welches Attribut die vergebenen Berechtigungen wirken sollen, wird mit dem Eintrag &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&amp;lt;Attribute&amp;gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; bestimmt.&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Der
Eintrag &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&amp;lt;Objekt&amp;gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; gibt
das Objekt an (Benutzer, Gruppe, etc.), mit dem das Attribut verknüpft ist.&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Sollen
die drei in der grafischen Oberfläche aufgeführten Beispiele mit Dsacls durchgeführt
werden, so lauten die Befehle wie folgt.&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Der
Gruppe &lt;i style="mso-bidi-font-style: normal"&gt;First Level Support&lt;/i&gt; wird in der
Domäne &lt;i style="mso-bidi-font-style: normal"&gt;intra.dikmenoglu.de&lt;/i&gt; mit diesem Befehl
das Recht delegiert, unterhalb des&lt;br&gt;
Standard-Containers &lt;b style="mso-bidi-font-weight: normal"&gt;Users&lt;/b&gt; die Option &lt;b style="mso-bidi-font-weight: normal"&gt;Konto
läuft ab&lt;/b&gt; in den Eigenschaften der Benutzerkonten zu konfigurieren:&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Dsacls
„CN=Users,DC=intra,DC=dikmenoglu,DC=de“ /I:S /G “intra.dikmenoglu.de\First Level Support”:WP;accountExpires;User.&lt;/span&gt;&lt;/span&gt;
&lt;/span&gt;&amp;nbsp;&lt;/span&gt;
&lt;br&gt;
&lt;br&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Die
Sperrung der Benutzerkonten unterhalb des Containers &lt;b style="mso-bidi-font-weight: normal"&gt;Users&lt;/b&gt; kann
der First Level Support mit diesem Befehl aufheben:&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Dsacls
„CN=Users,DC=intra,DC=dikmenoglu,DC=de“ /I:S /G “intra.dikmenoglu.de\First Level Support”:WP;lockoutTime;User&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;.&lt;/span&gt;&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;Mit diesem Befehl kann der First
Level Support die Anmeldezeiten in den Eigenschaften der Benutzerkonten einstellen:&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'"&gt;Dsacls „CN=Users,DC=intra,DC=dikmenoglu,DC=de“
/I:S /G “intra.dikmenoglu.de\First Level Support”:WP;logonHours;User&lt;/span&gt;&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;.&lt;/span&gt;
&lt;/p&gt;
&lt;span style="mso-bidi-font-family: 'Courier New'"&gt; 
&lt;p&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;Weitere
Dsacls-Beispiele&lt;/span&gt;&lt;/b&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Die
bereits delegierten Berechtigungen lassen sich komfortabler auf der Kommandozeile
anzeigen als in der GUI.&lt;br&gt;
Dort lassen sich die aktuellen Berechtigunen eines Objekts mit folgendem Befehl anzeigen: &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Dsacls
&amp;lt;DN des Objekts&amp;gt;.&lt;br&gt;
&lt;/span&gt;&lt;span&gt;
&lt;br&gt;
Möchte man sich die Berechtigungen des Standard-Container &lt;strong&gt;Users&lt;/strong&gt; anzeigen
lassen&lt;br&gt;
(wobei der DNS-Name der Domäne intra.dikmenoglu.de&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; lautet),
so heißt der Befehl:&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Dsacls
CN=Users,DC=intra,DC=dikmenoglu,DC=de&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;. 
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Soll
das Feld &lt;i style="mso-bidi-font-style: normal"&gt;Beschreibung&lt;/i&gt; in den Eigenschaften
eines Clients im Standard-Container &lt;i style="mso-bidi-font-style: normal"&gt;Computers&lt;/i&gt; delegiert
werden,&lt;br&gt;
so ist dieser Befehl auszuführen:&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Dsacls
"CN=Computers,DC=intra,DC=dikmenoglu,DC=de" /G "&amp;lt;Domäne&amp;gt;\&amp;lt;Gruppe&amp;gt;":WP;description;computer
/I:S&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;.&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;/span&gt;&lt;/span&gt;
&lt;o:p&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Wenn
das Recht zum zurücksetzen von Benutzer-Kennwörtern unterhalb einer OU vergeben werden
soll,&lt;br&gt;
so lautet der Befehl folgendermaßen:&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Dsacls
"OU=OU-Name,DC=intra,DC=Domäne,DC=TLD" /I:S /G &amp;lt;Domäne&amp;gt;\&amp;lt;Gruppe&amp;gt;:CA;Reset
Password;User&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;.&lt;br&gt;
&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;
&lt;o:p&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Die
Benutzergruppe &lt;i style="mso-bidi-font-style: normal"&gt;Techniker&lt;/i&gt; erhält unterhalb
einer OU mit diesem Befehl die Berechtigung, die Gruppenmitgliedschaften zu pflegen:&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Dsacls
"OU=OU-Name,DC=intra,DC=Domäne,DC=TLD" /I:S /G &amp;lt;Domäne&amp;gt;\Techniker:WP;member;group&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;.&lt;br&gt;
&lt;br&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;Danach kann die Gruppe Techniker
in den einzelnen Gruppen die unterhalb der angegebenen OU existieren,&lt;br&gt;
Benutzer entfernen sowie hinzufügen.&lt;br&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;
&lt;o:p&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Die
delegierten Berechtigungen einer Person lassen sich auf folgende Weise entfernen:&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Dsacls
&amp;lt;DN des Objekts&amp;gt; /R &amp;lt;Domäne&amp;gt;\&amp;lt;Benutzername&amp;gt;.&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;
&lt;br&gt;
&lt;br&gt;
Am Beispiel des Containers &lt;b style="mso-bidi-font-weight: normal"&gt;Users&lt;/b&gt; würde
der Befehl also so lauten:&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Dsacls
CN=Users,DC=intra,DC=dikmenoglu,DC=de /R intra.dikmenoglu.de\Yusuf&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;
&lt;o:p&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
&lt;i style="mso-bidi-font-style: normal"&gt;&lt;span style="COLOR: red; mso-bidi-font-family: 'Courier New'"&gt;Hinweis:
Alle Parameter von DSACLS sind case sensitive und werden groß geschrieben!&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;&lt;/i&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Des
Weiteren eignet sich das DSACLS auch sehr gut, um die standardmäßige Sicherheitseinstellungen
eines Objekts wiederherzustellen.&lt;br&gt;
Die standardmäßigen Sicherheitsinformationen erhält jedes Objekt durch das Active
Directory-Schema. Jedes erstellte Objekt erhält&lt;br&gt;
durch das im entsprechenden classObject enthaltene Attribut &lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;a href="http://msdn.microsoft.com/en-us/library/ms675488(VS.85).aspx"&gt;Default-Security-Descriptor&lt;/a&gt; &lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;seine
Sicherheitsinformationen. &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Das
bedeutet konkret, wenn z.B. ein Benutzer erstellt wird, werden die Sicherheitsinformationen
vom Attribut defaultSecurityDescriptor&lt;br&gt;
das in der Klasse &lt;b style="mso-bidi-font-weight: normal"&gt;User&lt;/b&gt; enthalten ist,
auf das Benutzerkonto angewendet. Die Klasse User befindet sich in der Schemapartition,
im Pfad:&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;CN=User,CN=Schema,CN=Configuration,DC=intra,DC=dikmenoglu,DC=de&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;So erhält nun jedes Objekt bei seiner
Erstellung durch den defaultSecurityDescriptor der jeweiligen Klasse seine Sicherheitsinformationen.&lt;br&gt;
Die Sicherheitsinformationen werden im Attribut defaultSecurityDescriptor im SDDL-String
Format angegeben. Ausserdem bekommt das&lt;br&gt;
Objekt durch die darüberliegenden Einheiten (Domäne, OU) weitere Berechtigungen vererbt.&lt;/span&gt;
&lt;/p&gt;
&lt;span style="mso-bidi-font-family: 'Courier New'"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;Wenn nun im laufe der Zeit viele
Berechtigungen auf einem Objekt vergeben wurden und man selbst keinen Überblick mehr
darüber hat,&lt;br&gt;
lassen sich die Sicherheitseinstellungen für das Objekt auf die im Schema definierten
Standardeinstellungen zurücksetzen.&lt;br&gt;
Der Befehl dazu lautet: &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'"&gt;Dsacls &amp;lt;DN
des Objekts&amp;gt; /S&lt;/span&gt;&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;.&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Weitere
Informationen:&lt;br&gt;
&lt;a class=TitleLinkStyle href="http://blog.dikmenoglu.de/PermaLink,guid,9bbaa158-eafe-4b2c-a5a3-a893266ca7fa.aspx" rel=bookmark&gt;Delegierte
AD-Berechtigungen anzeigen und entfernen&lt;/a&gt;
&lt;br&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;a href="http://support.microsoft.com/kb/281146/en-us"&gt;&lt;span lang=EN-US style="mso-ansi-language: EN-US"&gt;How
to Use Dsacls.exe in Windows Server 2003 and Windows 2000&lt;/span&gt;&lt;/a&gt;
&lt;br&gt;
&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;a href="http://www.microsoft.com/technet/scriptcenter/topics/security/propset.mspx"&gt;Using
Scripts to Delegate Control of Active Directory: Working with Property Sets&lt;/a&gt;
&lt;br&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;a href="http://technet.microsoft.com/de-de/magazine/cc162495.aspx"&gt;&lt;span lang=EN-US style="mso-ansi-language: EN-US"&gt;Windows-Verwaltung:
Delegieren von Befugnissen in Active Directory&lt;/span&gt;&lt;/a&gt;
&lt;br&gt;
&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;a href="http://www.microsoft.com/germany/technet/datenbank/articles/600428.mspx"&gt;Bewährte
Methoden zum Delegieren der Active Directory-Verwaltung&lt;/a&gt;
&lt;br&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;a href="http://support.microsoft.com/kb/321476/en-us"&gt;&lt;span lang=EN-US style="mso-ansi-language: EN-US"&gt;&lt;font color=#0000ff&gt;How
to change the default permissions on GPOs in Windows 2000 and Windows Server 2003&lt;/font&gt;&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;&lt;/span&gt;
&lt;/span&gt;
&lt;/font&gt;&lt;/span&gt;&gt;&gt;&gt;&gt;&gt;&gt;&gt;&gt;&gt;&gt;&gt;&gt;&gt;&gt;&gt;&gt;&gt;&gt;&gt;&lt;img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=077f3f9d-5e21-4ae4-a735-0e169e769c45" /&gt;
&lt;br /&gt;
&lt;hr /&gt;
Weiterhin viel Spass beim Lesen wünscht &lt;a href="http://blog.dikmenoglu.de"&gt;Yusuf
Dikmenoglu&lt;/a&gt;. </description>
      <category>Active Directory</category>
      <category>Active Directory/Objektverwaltung</category>
    </item>
    <item>
      <trackback:ping>http://blog.dikmenoglu.de/Trackback.aspx?guid=bc5da215-d249-4391-940e-fbd050753f4f</trackback:ping>
      <pingback:server>http://blog.dikmenoglu.de/pingback.aspx</pingback:server>
      <pingback:target>http://blog.dikmenoglu.de/PermaLink,guid,bc5da215-d249-4391-940e-fbd050753f4f.aspx</pingback:target>
      <dc:creator>Yusuf Dikmenoglu</dc:creator>
      <title>Delegierte Berechtigungen im AD verstehen</title>
      <guid isPermaLink="false">http://blog.dikmenoglu.de/PermaLink,guid,bc5da215-d249-4391-940e-fbd050753f4f.aspx</guid>
      <link>http://blog.dikmenoglu.de/Delegierte+Berechtigungen+Im+AD+Verstehen.aspx</link>
      <pubDate>Mon, 12 May 2008 15:41:03 GMT</pubDate>
      <description>&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;&lt;font color=#000000&gt;Langsam
aber sicher werden nun&amp;nbsp;die letzten NT-Domänen in den Unternehmen zu einer Active
Directory Umgebung migriert.&lt;br&gt;
Die Administratoren die bereits seit längerem eine Active Directory Umgebung betreuen,
haben sich bereits einiges an Wissen 
&lt;br&gt;
die sie für eine Administration einer Active Directory-Domäne benötigen aufgebaut
und andere wiederum, werden es noch tun.&lt;br&gt;
In den Unternehmen die bereits seit längerem eine Active Directory Umgebung besitzen,
wird langsam aber sicher der Ruf nach&lt;br&gt;
gezielter Vergabe von Berechtigungen im Active Directory lauter und stärker. Gerade
wenn Unternehmen fusionieren bzw. seit Jahren&lt;br&gt;
stetig gewachsen sind, ist es zwingend notwendig gezielte Berechtigungen den Benutzern
zu vergeben.&lt;/font&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;font color=#000000&gt;Im täglichen Leben des Administrators fallen viele Aufgaben an,
die er möglichst zeitnah und zielgerecht auszuführen hat. Dabei hat er 
&lt;br&gt;
bei der Ausführung seiner Aufgaben stets darauf zu achten, dass die Benutzer oder
die IT-Support-Einheiten nur die Rechte in einem&lt;br&gt;
Netzwerk erhalten, die sie für ihre Arbeit benötigen. Denn wenn Personen zu viele
Rechte besitzen, kann das durchaus bedeuten das&lt;br&gt;
im Endeffekt der Administrator dadurch einen unnötigen Mehraufwand hat. Daher lautet
die Devise für den Administrator, nur soviel Rechte&lt;br&gt;
zu vergeben wie sie auch tatsächlich benötigt werden, auch wenn das im ersten Moment
mehr Arbeit für den Administrator bedeutet,&lt;br&gt;
anstelle den Benutzer einfach in eine administrative Gruppe zu stecken und somit ggf.
zuviele Rechte zu vergeben.&lt;/font&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Eine weitere Grundregel wäre dabei, alle Benutzer die eine gleiche Anforderung haben
(z.B. den Zugriff auf eine Ressource),&lt;br&gt;
zu einer Sicherheitsgruppe hinzuzufügen und dieser Gruppe den Zugriff auf die Ressource
zu gewähren, anstatt jedem einzelnen Benutzer&lt;br&gt;
die Rechte auf die Ressource zu erteilen. &lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Dabei
hat sich das &lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,77900688-6fdd-4179-8eed-0f30b0584729.aspx"&gt;A-G-DL-P
Prinzip&lt;/a&gt;&amp;nbsp;etabliert. &lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Oder
anstelle den einzelnen Mitarbeitern aus dem&lt;br&gt;
First-Level Support Domänen-Administrator Rechte zu geben, sollten die benötigten
Rechte im Active Directory über die Objektverwaltung&lt;br&gt;
oder mit dem Kommandozeilentool DSACLS entsprechend delegiert werden. Dabei ist es
empfehlenswert, auch hier idealerweise einer&lt;br&gt;
Sicherheitsgruppe die Rechte im Active Directory zu delegieren und nicht einzelnen
Personen.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Damit
ein Administrator das richtige Delegierungskonzept für seine Active Directory Gesamtstruktur
erarbeiten kann,&lt;br&gt;
muss er sich dessen bewußt sein, was technisch möglich ist und was nicht. Er sollte
dabei auch die Hintergründe kennen.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Was passiert nun im Hintergrund, wenn einem Benutzer oder einer Sicherheitsgruppe
Rechte im Active Directory durch die&lt;br&gt;
Objektverwaltung oder durch das Kommandozeilentool DSACLS delegiert werden?&lt;span style="mso-spacerun: yes"&gt;&amp;nbsp; &lt;/span&gt;Und
woher weiß das Active Directory,&lt;br&gt;
das der Benutzer der eine Aufgabe durchführen möchte, das auch darf?
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Um
diese Fragen zu beantworten, müssen in diesem Zusammenhang die Begriffe SID,&lt;br&gt;
Access Token, ACL, ACE, SD, DACL, SACL und SDDL erläutert werden.&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #ff6600; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;strong&gt;&lt;font size=3&gt;Security
Identifier (SID)&lt;/font&gt;&lt;/strong&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Jedes Sicherheitsprinzipal wie Benutzer, Gruppen, Computer usw. erhalten beim erstellen
in einer Active Directory-Umgebung&lt;br&gt;
oder auch lokal, eine einmalige Objekt-GUID sowie Objekt-SID. Der Security Identifier
(zu deutsch, Identifikationsnummer),&lt;br&gt;
der Teil des security descriptors ist, dient zur eindeutigen Kennzeichnug eines Objekts
(z.B. eines Benutzers). Der leserfreundliche Name&lt;br&gt;
eines Sicherheitsprinzipal ist eher für den Menschen gedacht, da er sich Namen einfacher
merken kann, als eine Zahlenkombination.&lt;br&gt;
Jede Berechtigung die einem Benutzerkonto für den Zugriff auf Objekte bzw. Ressourcen
zugewiesen wird, werden vom&lt;br&gt;
Windows-Betriebsystem immer direkt der SID zugewiesen. Oder werden einem Benutzer
Aufgaben im Active Directory delegiert,&lt;br&gt;
werden die Berechtigungen ebenfalls direkt der SID zugewiesen.
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Wird
der Benutzer in eine andere Domäne verschoben, so ändert sich seine SID.&lt;br&gt;
Denn in der SID ist auch die betreffende Domäne hinterlegt. Ein SID ist ein Zahlen-Array
mit einer variablen Länge,&lt;br&gt;
das sich wie folgt zusammensetzt:&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="FONT-FAMILY: 'Courier New'; COLOR: red"&gt;S&lt;/span&gt;&lt;/b&gt;&lt;span style="FONT-FAMILY: 'Courier New'"&gt;-&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: black"&gt;1&lt;/span&gt;&lt;/b&gt;-&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: #00b050"&gt;5&lt;/span&gt;&lt;/b&gt;-&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: #948a54"&gt;&lt;font color=#0000ff&gt;21&lt;/font&gt;-956547467-2769573453-2154042951&lt;/span&gt;&lt;/b&gt;-&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: #7030a0"&gt;500&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: red"&gt;S&lt;/span&gt;&lt;/b&gt; = SID&lt;br&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;1&lt;/b&gt; = Die Revisionsnummer&lt;br&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: #00b050"&gt;5&lt;/span&gt;&lt;/b&gt; =
Identifier Authority&lt;br&gt;
&lt;span&gt;&lt;strong&gt;&lt;font color=#0000ff&gt;21&lt;/font&gt;&lt;/strong&gt;&lt;font color=#000000&gt; = Typisierung
des nachfolgenden SID-Teils&lt;/font&gt;
&lt;br&gt;
&lt;strong&gt;956547467-2769573453-2154042951&lt;/strong&gt; = Domäne&lt;br&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: #7030a0"&gt;500&lt;/span&gt;&lt;/b&gt; =
Benutzer (in diesem Beispiel, der Administrator)&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;
&lt;br&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;/span&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #ff6600; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;strong&gt;&lt;font size=3&gt;Access
Token&lt;/font&gt;&lt;/strong&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Wenn
ein Sicherheitsprinzipal (security principal) wie es ein Benutzer darstellt, seinen
Benutzernamen sowie das Kennwort im&lt;br&gt;
Logon-Fenster an einem Client eingibt, werden diese Anmeldeinformationen an einen
Domänencontroller (DC), den der Client&lt;br&gt;
durch das DNS mitgeteilt bekommt, übermittelt. Der DC überprüft ob das richtige Kennwort
passend zum Benutzernamen&lt;br&gt;
eingegeben wurde. Falls dies der Fall sein sollte, erstellt der DC während dem Anmeldeprozess
ein Access Token und falls nicht,&lt;br&gt;
erhält der Benutzer eine Fehlermeldung das der Benutzername oder das Kennwort falsch
sei. Das Token wird dabei vom&lt;br&gt;
&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Local
Security Authority (LSA)&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; Prozess
des DCs erstellt. Das Access Token enthält Informationen über die&lt;br&gt;
Identität und Privilegien des Sicherheitsprinzipal. In dem Access Token sind die folgenden
SIDs und Informationen enthalten:&lt;/span&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Die
SID des Benutzers (der Benutzername sAMAccountName oder UPN ist Schall und Rauch für
die Systeme,&lt;br&gt;
viel wichtiger ist die SID die dahintersteckt).&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Falls
vorhanden, die SID-History des Benutzers (von Migrationen).&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Die
SIDs von jeder domänenlokalen Gruppe, worin der Benutzer direkt oder transitiv Mitglied
ist.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Die
SIDs jeder gloablen Gruppe, in denen der Benutzer direkt sowie verschachtelt Mitglied
ist und die SID-History der globalen Gruppen.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Die
SIDs der universellen Gruppen in denen der Benutzer direkt sowie verschachtelt Mitglied
ist, samt der SID-History&lt;br&gt;
der universellen Gruppen. Dabei werden die Informationen zu den universellen Gruppenmitgliedschaften
des Benutzers,&lt;br&gt;
vom globalen Katalog (GC) geliefert.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Die
SIDs von jeder BuiltIn Gruppe, in der der Benutzer direkt oder transitiv Mitglied
ist.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Die
SIDs von jeder lokalen Gruppen, in der der Benutzer direkt oder transitiv Mitglied
ist.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Eine
Liste mit Privilegien.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Andere
Zugriffsinformationen.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;
&lt;br&gt;
Das Access Token hat allerdings eine Beschränkung. In einem Token für einen Sicherheitsprinzipal
können maximal&lt;br&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;1.024&lt;/b&gt; Einträge enthalten sein. Daher sollte
unbedingt darauf geachtet werden, das gerade wenn Benutzerkonten&lt;br&gt;
über Jahre hinweg existieren und diese bereits mehrere Migrationen hinter sich haben,
unbedingt die SID-History&lt;br&gt;
nach jeder Migration zu bereinigen [1]. Sonst kann das später zu Problemen führen. &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Bekommt der Benutzer bei der Windows-Anmeldung folgenden Fehler:&lt;br&gt;
&lt;br&gt;
&lt;span style="FONT-FAMILY: 'Courier New'"&gt;The system cannot log you on due to the following
error:&lt;br&gt;
During a logon attempt, the user`s security context accumulated too many security
IDs&lt;br&gt;
&lt;/span&gt;
&lt;br&gt;
so liegt der Fehler darin, dass der Benutzer in zu vielen Gruppen enthalten ist oder
die SID-History zu viele Einträge enthält.
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Welche SIDs in dem Access Token enthalten sind, kann man sich mit dem Kommandozeilentool &lt;span style="FONT-FAMILY: 'Courier New'"&gt;Whoami&lt;/span&gt; anzeigen
lassen.&lt;br&gt;
Der Befehl dazu lautet &lt;span style="FONT-FAMILY: 'Courier New'"&gt;Whoami /All&lt;/span&gt;. 
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Wichtig ist zu wissen, dass Access Token wird nur ein einziges Mal und zwar während
der Benutzeranmeldung erstellt.&lt;br&gt;
Wird nun der Benutzer während seiner Benutzersitzung zu weiteren Gruppen hinzugefügt
und es zeigt sich, dass der Benutzer&lt;br&gt;
weiterhin auf die &lt;i style="mso-bidi-font-style: normal"&gt;neue&lt;/i&gt; Ressource keinen
Zugriff erhält, so sollte sich der Benutzer erneut anmelden, damit die neuen&lt;br&gt;
Gruppeninformationen und somit die neuen Berechtigunen im Token enthalten sind.&lt;br&gt;
&lt;br&gt;
Das Access Token in dem alle SIDs des Benutzers enthalten sind, ist quasi der Ausweis
eines Benutzers im Netzwerk.&lt;br&gt;
Jedes Objekt bzw. jede Ressource enthält auf der anderen Seite eine Zugriffskontrollliste
(Access Control List, ACL).&lt;br&gt;
Zu sehen ist die Zugriffskontrollliste in den Eigenschaften eines Objekts, im Reiter
Sicherheit. In der Zugriffskontrollliste&lt;br&gt;
eines Objekts stehen die SIDs (in Form von Namen) der zugriffsberechtigten Personen
drin. Darin sind die Benutzer oder Gruppen&lt;br&gt;
mit ihren entsprechenden Zugriffsrechten enthalten. Möchte nun ein Benutzer auf ein
Objekt zugreifen, überprüft das 
&lt;br&gt;
Windows-Betriebssystem das Access Token des Benutzers, mit der Zugriffskontrollliste
des Objekts. Findet sich eine SID&lt;br&gt;
die im Token enthalten ist auch in der Zugriffskontrollliste des Objekts wieder, erhält
der Benutzer Zugriff auf das Objekt,&lt;br&gt;
mit seinen dort definierten Rechten.
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;[1] &lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;&lt;a href="http://support.microsoft.com/kb/295758/en-us"&gt;How
To Use Visual Basic Script to Clear SidHistory&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyID=22DD9251-0781-42E6-9346-89D577A3E74A&amp;amp;displaylang=en"&gt;&lt;span style="mso-ansi-language: EN-US" lang=EN-US&gt;Access
Token Limitation&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #ff6600; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;strong&gt;&lt;font size=3&gt;Access
Control List (ACL)&lt;/font&gt;&lt;/strong&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Die Access Control List (zu deutsch, Zugriffskontrollliste), zu der die beiden Typen
DACL und SACL gehören,&lt;br&gt;
besteht aus Access Control Entries Einträgen. Die beiden ACL-Typen DACL und SACL befinden
sich im security descriptor des&lt;br&gt;
Objekts und sind Bestandteil der ACL. Die ACL ist eine Liste von festgelegten ACEs
die spezifizieren, ob und mit welchen Rechten&lt;br&gt;
der Zugriff auf ein Objekt erlaubt, verweigert oder erfolgreich bzw. fehlgeschlagen
überwacht wird. Die Zugriffskontrollliste die in&lt;br&gt;
den Eigenschaften eines jeden Objekts - im Reiter Sicherheit - zu finden ist, steuert
den Zugriff auf ein Objekt. Damit der Reiter&lt;br&gt;
Sicherheit in den Eigenschaften eines Benutzerkontos erscheint, ist in der MMC „&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;Active
Directory-Benutzer und -Computer“&lt;/span&gt; (ADBuC)&lt;br&gt;
unter „&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;Ansicht“&lt;/span&gt; die Option
„&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;Erweiterte Funktionen“&lt;/span&gt; zu
aktivieren. 
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Der
Aufbau&amp;nbsp;einer ACL sieht wie folgt aus:&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;u&gt;ACL
Size&lt;br&gt;
&lt;/u&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Hier
wird die Größe des zugewiesenen Speichers für die ACL gespeichert. Die Größe des Speicherbedarfs
hängt von der Anzahl und Größe&lt;br&gt;
der jeweiligen ACEs ab. Dabei kann eine ACL maximal 64kb groß werden. Das würde etwa
1820 ACEs entsprechen, wobei die Anzahl der&lt;br&gt;
ACEs wiederum abhängig von der Größe der ACEs ist. Aus Performancegründen sollte die
ACL so klein wie möglich sein und nicht bis&lt;br&gt;
an ihre maximale Grenze wachsen.&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;u&gt;ACL
Revision&lt;br&gt;
&lt;/u&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;In
diesem Eintrag wird die Revisionsnummer für die Datenstruktur der ACL gespeichert.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;u&gt;ACE
Count&lt;br&gt;
&lt;/u&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;An
dieser Stelle wird die Anzahl an ACEs in der ACL angegeben. Ist als Wert Null eingetragen,
bedeutet dies, dass die ACL&lt;br&gt;
keine ACEs enthält - es ist leer. Wobei eine leere DACL sich von einer Null-DACL unterscheidet.
Bei einer leeren DACL erhält keiner&lt;br&gt;
einen Zugriff auf das Objekt, aber eine Null-DACL gibt jedem uneingeschränkten Zugriff
auf das Objekt.&lt;br&gt;
Daher sollte diese Einstellung vermieden werden.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;u&gt;ACE&lt;br&gt;
&lt;/u&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Dieser
Eintrag enthält eine Liste mit den ACEs. Möchte ein Benutzer auf ein Objekt zugreifen,&lt;br&gt;
werden die ACEs in der Reihenfolge in der sie aufgelistet sind kontrolliert.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #ff6600; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;strong&gt;&lt;/strong&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #ff6600; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;strong&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #ff6600; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font size=3&gt;Access
Control Entries (ACEs)&lt;/font&gt;&lt;/span&gt;&lt;/strong&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #ff6600; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;Die
einzelnen ACEs im security descriptor eines Objekts, werden in den erweiterten Sicherheitseinstellungen
eines Objekts&lt;br&gt;
angezeigt und legen den Zugriff entweder auf das gesamte Objekt oder auf ein einzelnes
Attribut fest. Durch ACEs können&lt;br&gt;
Zugriffsrechte präzise, bis auf ein einzelnes Attribut vergeben werden. Somit kann
z.B. einem Benutzer oder einer Gruppe lediglich&lt;br&gt;
das Recht zum lesen für das Feld Beschreibung (Attribut Description) eines Objekts
erteilt werden, aber nicht das Schreibrecht.&lt;br&gt;
Ehe mit dem Bearbeiten oder Erstellen von ACEs begonnen wird, sollte sich vorher der
Aufbau und die Funktionsweise des&lt;br&gt;
ACEs näher angeschaut werden.&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #ff6600; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;font color=#000000&gt;Der Aufbau eines ACEs sieht wie folgt aus:&lt;/font&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;&lt;u&gt;Access
Mask&lt;br&gt;
&lt;/u&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;In
der AccessMask werden die Rechte definiert, wobei es für jeden Objekttyp unterschiedliche
Rechte gibt. Hier können die&lt;br&gt;
gewünschten Berechtigungen ausgewählt werden, wie z.B. Vollzugriff, alle Eigenschaften
lesen und schreiben, Besitzer ändern usw.&lt;br&gt;
oder die zu überwachenden Ereignisse konfiguriert werden. Durch die AccessMask werden
zum einen die zu vergebenen&lt;br&gt;
Berechtigungen und zum anderen, die zu überwachenden Ereignisse festgelegt, abhängig
von der durchzuführenden Aufgabe.&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;u&gt;AceType&lt;br&gt;
&lt;/u&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;An
dieser Stelle können die entsprechenden Berechtigungen zugelassen bzw. verweigert
werden (der Typ ist ACCESS_ALLOWED_ACE (0)&lt;br&gt;
oder ACCESS_DENIED_ACE (1)) oder die erfolgreiche bzw. fehlgeschlagene Überwachung
aktiviert werden&lt;br&gt;
(der Typ lautet immer SYSTEM_AUDIT_ACE). Es wird also definiert, ob für ein Objekt
oder für eine Eigenschaft&lt;br&gt;
die Berechtigung oder Überwachung festgelegt werden soll.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;u&gt;Trustee&lt;br&gt;
&lt;/u&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Im
Trustee wird der Benutzer bzw. die Gruppe (das Ziel) festgelegt (genauer, die SID
in Form des Namen),&lt;br&gt;
für den die Berechtigung oder die Überwachung gelten soll.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;u&gt;Aceflags&lt;br&gt;
&lt;/u&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Die
Aceflags definieren die Vererbungsoptionen, je nachdem ob in der ACE Berechtigungen
oder Überwachungen konfiguriert wurden.&lt;br&gt;
Diese Einstellung kann im Feld &lt;b style="mso-bidi-font-weight: normal"&gt;Übernehmen
für:&lt;/b&gt; der ACE, dort betrifft es die ersten drei Einträge &lt;b style="mso-bidi-font-weight: normal"&gt;Nur
dieses Objekt&lt;/b&gt;,&lt;br&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;Dieses und alle untergeordneten Objekte&lt;/b&gt;, &lt;b style="mso-bidi-font-weight: normal"&gt;Nur
untergeordnete Objekte&lt;/b&gt;, vorgenommen werden.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;u&gt;Flags&lt;br&gt;
&lt;/u&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Alle
ACEs enthalten die Eigenschaft Flags, durch das der ACE erkennt, welches Feld &lt;i style="mso-bidi-font-style: normal"&gt;ObjectType&lt;/i&gt; oder &lt;i style="mso-bidi-font-style: normal"&gt;InheritedObjectType&lt;br&gt;
&lt;/i&gt;zusätzlich noch gesetzt ist.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;u&gt;ObjectType&lt;br&gt;
&lt;/u&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Hier
wird angegeben, auf welchen Objekttyp oder welches Attribut sich das ACE bezieht.&lt;br&gt;
Als Wert wird die GUID des Objekts oder des Attributs gespeichert.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;u&gt;InheritedObjectType&lt;br&gt;
&lt;/u&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Dieses
Feld im ACE gibt die GUID des Objekts an, das den betreffenden ACE erben soll.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Diese
Optionen sind in den Eigenschaften eines Objekts - im Reiter Sicherheit - dort auf
Erweitert klicken -&lt;br&gt;
im Reiter Berechtigungen (DACL)/oder im Reiter Überwachung (SACL) auf Hinzufügen…
klicken - danach den Benutzer oder die Gruppe&lt;br&gt;
auswählen bzw. eingeben - anschließend erscheint das Fenster „Berechtigungseintrag
für… oder Überwachungseintrag für…“&lt;br&gt;
was das ACE darstellt, zu finden.&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #ff6600; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;strong&gt;&lt;font size=3&gt;Security
Descriptor (SD)&lt;/font&gt;&lt;/strong&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Im
Active Directory das auf Objekten basiert, wie es z.B. Benutzer, Grupppen, Computer,
Container, Standorte usw. darstellen,&lt;br&gt;
besitzen alle Objekte sogenannte &lt;i style="mso-bidi-font-style: normal"&gt;security descriptors&lt;/i&gt; (zu
deutsch, Sicherheitsbeschreibungen). Die Werte der Sicherheitseinstellungen&lt;br&gt;
(wer darf mit welchen Rechten auf das Objekt zugreifen) werden in jedem Active Directory
Objekt, in der Eigenschaft&lt;br&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;n&lt;/b&gt;&lt;/span&gt;&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;TSecurityDescriptor&lt;/span&gt;&lt;/b&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; gespeichert.
Der Wert im nTSecurityDescriptor wird als SDDL-String gespeichert, den man sich z.B.
mit&lt;br&gt;
LDP.exe oder dem „Active Directory Explorer“ anzeigen lassen kann. In dieser Eigenschaft
werden alle Sicherheitsinformationen&lt;br&gt;
für das Objekt gespeichert. Das Windows Betriebssystem verwendet security descriptors
um den Zugriff auf eine Ressource zu steuern.&lt;br&gt;
In den security descriptors wird folgendes festgelegt:&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;&lt;/span&gt; 
&lt;ul&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #ff6600; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;Es
werden die Benutzer sowie Gruppen angezeigt, die Zugriff auf das Objekt haben.&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #ff6600; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;Weiterhin
werden die Berechtigungen angegeben, mit denen ein Benutzer oder eine Gruppe Zugriff
auf das Objekt erhält.&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #ff6600; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;Es
werden die Ereignisse auf den Objekten definiert, die überwacht werden sollen.&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #ff6600; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;Es
wird der Besitzer des Objekts angegeben.&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #ff6600; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;Weiterhin
enthält der SD Informationen darüber, welche Rechte das Objekt von übergeordneten
Containern vererbt bekommt.&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #ff6600; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Es
existieren selbstverständlich nicht nur im Active Directory diese security descriptors.
Ganz im Gegenteil, man findet sie an&lt;br&gt;
vielen Stellen auf einem System wieder, z.B. in Dateien &lt;span style="mso-spacerun: yes"&gt;&amp;nbsp;&lt;/span&gt;und
Verzeichnissen die auf einem NTFS-Dateisystem gespeichert sind,&lt;br&gt;
Freigaben, Drucker, Registry etc. Im Prinzip existieren security descriptors auf allen
Objekten, auf denen eine Zugriffssteuerung&lt;br&gt;
konfiguriert werden kann. Dabei befinden sich die Sicherheitsbeschreibungen in den
erweiterten Sicherheitseinstellungen eines&lt;br&gt;
Objekts (in den Eigenschaften eines Objekts - im Reiter Sicherheit - dort auf Erweitert).&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Der
security descriptor ist eine binäre Datenstruktur mit einer variablen Länge und besteht
im wesentlichen aus den folgenden Teilen:&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Der
Header beinhaltet eine Revisionsnummer und eine Reihe von Optionen die beschreiben,
welche Eigenschaften vorhanden&lt;br&gt;
sind und welche hinzugefügt oder geändert wurden.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 
&lt;li style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;In
der Discretionary Access Control List (DACL) werden die einzelnen Zugriffsrechte für
ein bestimmtes Objekt, in Form von&lt;br&gt;
Access Control Entries (ACEs) festgelegt. In der DACL sind die Benutzer und/oder Gruppen
eingetragen, denen der Zugriff auf&lt;br&gt;
das Objekt erlaubt oder verweigert wird. Werden einem Benutzer oder einer Gruppe Aufgaben
im Active Directory delegiert,&lt;br&gt;
so werden automatisch die SIDs der Personen in die DACL der Objekte geschrieben. Der
Inhalt bzw- die Einträge in der&lt;br&gt;
DACL werden vom Besitzer kontrolliert.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 
&lt;li style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Die
SACL ist vergleichbar mit der DACL, allerdings mit dem Unterschied, dass die SACL
für die Protokollierung - anstatt für&lt;br&gt;
den Zugriff auf ein Objekt zuständig ist. In der System Access Control List (SACL)
sind die Überwachungseinstellungen enthalten.&lt;br&gt;
Auch hier befinden sich ACEs, die den definierten erfolgreichen oder fehlgeschlagenen
Zugriff protokollieren. Findet ein Zugriff&lt;br&gt;
auf ein Objekt statt für den die Protokollierung aktiviert wurde (sei es erfolgreich
oder fehlgeschlagen), verzeichnet das&lt;br&gt;
Betriebssystem im Sicherheitslog einen Eintrag.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 
&lt;li style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Der
Security Identifier (SID) des Besitzers (Owner). Der Besitzer eines Objekts kann die
Berechtigungen bearbeiten und anderen&lt;br&gt;
Benutzern Rechte auf das Objekt erteilen.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 
&lt;li style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Ein
weiterer Bestandteil ist der SID der primären Gruppe des Besitzers&lt;br&gt;
(existiert aus Kompatibilitätsgründen zu Unix/Macintosh Systemen).&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&gt;&gt;&gt;&gt;&gt;
&lt;p&gt;
&lt;img border=0 src="http://blog.dikmenoglu.de/content/binary/Berechtigungen.bmp"&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;br&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #ff6600; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;strong&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #ff6600; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font size=3&gt;Security
Descriptor Definition Language (SDDL)&lt;/font&gt;&lt;/span&gt;&lt;/strong&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #ff6600; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;Die
Security Descriptor Definition Language stellt ein Textformat dar, das zur Beschreibung
von security descriptors dient.&lt;br&gt;
In diesem String, der natürlich jederzeit veränderbar ist, werden die Sicherheitsinformationen
in Form von Access Control Lists (ACLs)&lt;br&gt;
samt den einzelnen Access Control Entries (ACEs) eines Objekts, im nTSecurityDescriptor
gespeichert. Microsoft verwendet&lt;br&gt;
die SDDL immer dann, wenn ein security descriptor im String-Format definiert werden
soll.&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #ff6600; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;font color=#000000&gt;Die nachfolgend genannte &lt;i style="mso-bidi-font-style: normal"&gt;kryptische&lt;/i&gt; Zeichenkette
stellt einen SDDL-String dar (alles in einer Zeile): &lt;/font&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-GB" lang=EN-GB&gt;&lt;font color=#000000&gt;O:BAG:SYD:(D;;0xf0007;;;AN)(D;;0xf0007;;;BG)(A;;0xf0007;;;SY)(A;;0x7;;;BA)(A;;0x7;;;SO)&lt;br&gt;&lt;?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /&gt;
(A;;0x3;;;IU)(A;;0x3;;;SU)(A;;0x3;;;S-1-5-3)&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;font color=#000000&gt;Solch einen SDDL-String findet man z.B. dann wieder, wenn einem
Benutzer das Recht vergeben werden soll,&lt;br&gt;
dass Eventlog eines DCs lesen zu können. Dazu existiert im folgenden Registry-Pfad
des DCs:&lt;br&gt;
&lt;span style="FONT-FAMILY: 'Courier New'"&gt;HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Eventlog\*&lt;/span&gt; in
dem jeweiligen Schlüssel 
&lt;br&gt;
(&lt;i style="mso-bidi-font-style: normal"&gt;Application, Directory Service, DNS Server…&lt;/i&gt;)
ein REG_SZ Eintrag mit dem Namen &lt;span style="FONT-FAMILY: 'Courier New'"&gt;CustomSD&lt;/span&gt; [2].
Dort fndet sich als Wert solch&lt;br&gt;
ein SDDL-String wieder. Oder in den Security Templates im Verzeichnis &lt;span style="FONT-FAMILY: 'Courier New'"&gt;%windir%\security\templates&lt;/span&gt; trifft
man ebenfalls&lt;br&gt;
einen SDDL-String an. Eine andere Stelle an der man einen SDDL-String vorfindet, wäre
in der Eigenschaft nTSecurityDescriptor&lt;br&gt;
eines jeden Active Directoy Objekts.&lt;/font&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;Auf
ein Active Directoy Objekt wirken mehrere Berechtigungen. Wird ein Objekt im Active
Directory erstellt, erhält es standardmäßig&lt;br&gt;
gewisse Sicherheitsinformationen, im SDDL-String, die im Schema im Attribut &lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-GB; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-GB&gt;&lt;a href="http://msdn.microsoft.com/en-us/library/ms675488(VS.85).aspx"&gt;&lt;span style="mso-ansi-language: DE" lang=DE&gt;Default-Security-Descriptor&lt;/span&gt;&lt;/a&gt;&amp;nbsp;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;festgelegt
sind.&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Zusätzlich
erbt das erstellte Objekt weitere Berechtigungen, durch die darüberliegenden Einheiten
(Container, OU, Domäne).&lt;br&gt;
Anschließend kann der Administrator jederzeit noch die Berechtigungen des Objekts
modifizieren.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-GB; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-GB&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Gerade für Administratoren die evtl. durch Skripte ihre tägliche Arbeit erleichtern
möchten, ist es unerlässich zu verstehen,&lt;br&gt;
wie ein SDDL-String sich zusammensetzt. Denn schließlich lässt sich die Delegierung
von Rechten im Active Directory, im SDDL-String,&lt;br&gt;
natürlich auch per Skript setzen. Des Weiteren ist es unerlässich einen SDDL-String
zu verstehen, wenn mit dem&lt;br&gt;
Active Directory-Kommandozeilentool DSACLS Rechte im Active Directory händisch oder
per Skript delegiert bzw. gelesen werden sollen.&lt;br&gt;
Auch um Security Templates zu lesen und zu bearbeiten ist es zwingend, die Syntax
verstanden zu haben.
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Kommen wir nun zur Erläuterung eines SDDL-Strings.&lt;br&gt;
In einem SDDL-String werden die Zeichen fortlaufend durchgeschrieben und nicht durch
Leerzeichen getrennt.&lt;br&gt;
Die Länge eines SDDL-Strings ist nicht hartcodiert und kann variieren.&lt;br&gt;
&lt;span style="mso-ansi-language: EN-GB" lang=EN-GB&gt;Die Schreibweise eines nTSecurityDescriptor
SDDL-Strings würde so aussehen:&lt;/span&gt;
&lt;/p&gt;
&lt;span style="mso-ansi-language: EN-GB" lang=EN-GB&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: red; mso-ansi-language: EN-GB" lang=EN-GB&gt;O:Owner-SID&lt;/span&gt;&lt;/b&gt;&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: #76923c; mso-ansi-language: EN-GB" lang=EN-GB&gt;G:Group-SID&lt;/span&gt;&lt;/b&gt;&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: #943634; mso-ansi-language: EN-GB" lang=EN-GB&gt;D:DACL-Flags(ACE1-
String)( ACE2- String)(…usw.)&lt;/span&gt;&lt;/b&gt;&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: #00b0f0; mso-ansi-language: EN-GB" lang=EN-GB&gt;S:SACL-Flags(ACE1-
String)( ACE2- String)(…usw.)&lt;/span&gt;&lt;/b&gt;&lt;span style="mso-ansi-language: EN-GB" lang=EN-GB&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;o:p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;br&gt;
Jeder nTSecurityDescriptor SDDL-String besteht aus fünf Teilen. Diese wären:
&lt;/p&gt;
&lt;/o:p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;o:p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;strong&gt;Header&lt;/strong&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;:
Der Header enthält Eigenschaften (Flags) die beschreiben,&lt;br&gt;
ob das Objekt die Vererbung von DACL und SACL erlaubt oder blockiert.&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;
&lt;/o:p&gt;
&lt;li&gt;
&lt;o:p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: red"&gt;Owner&lt;/span&gt;:&lt;/b&gt; Der
Besitzer eines Objekts trägt in einem SDDL-String das Präfix „&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: red"&gt;O:&lt;/span&gt;&lt;/b&gt;“.
Dieser Wert gibt an,&lt;br&gt;
welcher Trustee der Besitzer des Objekts ist. Hier die Erläuterung der geläufigsten
SID-Strings (Abkürzungen)&lt;br&gt;
die der Wert Owner (sowie G:Group-SID) enthalten kann:
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;AN
= Anonymous&lt;br&gt;
AO = Account Operators&lt;br&gt;
AU = Authenticated Users&lt;br&gt;
BA = Builtin Administrators&lt;br&gt;
BO = Backup Operators&lt;br&gt;
CG = Creator Group&lt;br&gt;
CO = Creator Owner&lt;br&gt;
DA = Domain Administrators&lt;br&gt;
DU = Domain Users&lt;br&gt;
EA = Enterprise Admins&lt;br&gt;
LA = Local Administrator Account&lt;br&gt;
SA = Schema Administrators&lt;br&gt;
SO = Server Operatoren&lt;br&gt;
SY = Local System&lt;br&gt;
WD = Everyone (World)&lt;br style="mso-special-character: line-break"&gt;
&lt;br style="mso-special-character: line-break"&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;Die
komplette Liste der SID-Strings befindet sich auf dieser Seite:&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;a href="http://msdn.microsoft.com/en-us/library/aa379602(VS.85).aspx"&gt;&lt;span style="mso-ansi-language: EN-GB" lang=EN-GB&gt;SID
Strings (Windows)&lt;/span&gt;&lt;/a&gt;
&lt;br&gt;
&lt;br&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Im o.g. SDDL-String ist&lt;span style="mso-bidi-font-family: 'Courier New'"&gt; in der &lt;i style="mso-bidi-font-style: normal"&gt;kryptischen&lt;/i&gt; Zeichenkette
als Owner der Eintrag &lt;/span&gt;„&lt;span style="FONT-FAMILY: 'Courier New'"&gt;O:BA&lt;/span&gt;“
enthalten und dieser steht für&lt;br&gt;
„Builtin Administrators“. Statt des SID-Strings kann auch eine SID verwendet werden,&lt;br&gt;
z.B. so: &lt;span style="FONT-FAMILY: 'Courier New'"&gt;O:S-1-5-21-956547467-2769573453-2154042951-500G:SYD:(…).&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;li&gt;
&lt;o:p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'"&gt;&lt;strong&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #76923c; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Primary
Group&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;:&lt;/span&gt;&lt;/strong&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; Die
primäre Gruppe erhält in einem SDDL-String das Präfix „&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: #76923c"&gt;G:&lt;/span&gt;&lt;/b&gt;“.
Dieser Wert enthält den SID-String&lt;br&gt;
der primären Gruppe eines Objekts. Der Wert des &lt;i style="mso-bidi-font-style: normal"&gt;Owner&lt;/i&gt; und
der &lt;i style="mso-bidi-font-style: normal"&gt;Primary Group&lt;/i&gt; entspricht einer einzigen
SID.&lt;br&gt;
Der Eintrag „&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;G:SY”&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; bedeutet,
dass die primäre Gruppe &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Local
System&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; lautet.&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;li&gt;
&lt;o:p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;strong&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #943634; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;DACL&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;:&lt;/span&gt;&lt;/strong&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; Die
DACL wird in einem SDDL-String mit einem „&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: #943634"&gt;D:&lt;/span&gt;&lt;/b&gt;“
eingeleitet.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;li&gt;
&lt;o:p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;strong&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #943634; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;DACL-Flags&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;:&lt;/span&gt;&lt;/strong&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; Dieser
Wert ist ein security descriptor control Flag, das auf das DACL angewendet wird.&lt;br&gt;
Dieser Eintrag kann mehrere Werte enthalten (z.B. D:PAI), muss aber keine enthalten.
Folgende Wert lassen sich dabei eintragen:&lt;br&gt;
&lt;br&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;P&lt;/b&gt; = SDDL_PROTECTED. Das SE_DACL_PROTECTED
Flag ist gesetzt.&lt;br&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;AR&lt;/b&gt; = SDDL_AUTO_INHERIT_REQ. Das SE_DACL_AUTO_INHERIT_REQ
Flag ist gesetzt.&lt;br&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;AI&lt;/b&gt; = SDDL_AUTO_INHERITED. Das SE_DACL_AUTO_INHERITED
Flag ist gesetzt.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;li&gt;
&lt;o:p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;strong&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #00b0f0; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;SACL&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;:&lt;/span&gt;&lt;/strong&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; Die
SACL wird im SDDL-String als „&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: #00b0f0"&gt;S:&lt;/span&gt;&lt;/b&gt;“
gekennzeichnet.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;li&gt;
&lt;o:p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;strong&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #00b0f0; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;SACL-Flags &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;:&lt;/span&gt;&lt;/strong&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; Dieser
Wert ist ein security descriptor control Flag das auf das SACL angewendet wird und
ebenfalls (wie DACL-Flags)&lt;br&gt;
keine feste Länge hat. Bei dem SACL-Flags String werden die gleichen Werte wie bei
dem DACL-Flags String verwendet.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;li&gt;
&lt;o:p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;strong&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #943634; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;ACE-S&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #00b0f0; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;tring&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;:&lt;/span&gt;&lt;/strong&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; Der
ACE-String der in Klammern gesetzt ist, beschreibt einen ACE im security descriptor
für den DACL und SACL.&lt;br&gt;
Der ACE-String lautet beim DACL sowie SACL gleich und setzt sich aus den folgenden
sechs Feldern&lt;br&gt;
(jeweils getrennt durch ein Semikolon) zusammen, die nicht alle gesetzt sein müssen:&lt;br&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;(ACE-Type;ACE-Flags;Rights;ObjectGUID;Inherit-ObjectGUID;Account-SID)&lt;/span&gt;
&lt;br&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;-
Als &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;ACE-Type&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; könnten
unter anderem &lt;b style="mso-bidi-font-weight: normal"&gt;A&lt;/b&gt; für Allow oder &lt;b style="mso-bidi-font-weight: normal"&gt;D&lt;/b&gt; für
Deny eingetragen sein, was den Optionen „Zulassen“ oder „Verweigern“&lt;br&gt;
im security descriptor des Objekts entspricht. Bei einem Eintrag der SACL könnte&lt;span style="mso-spacerun: yes"&gt;&amp;nbsp;&lt;/span&gt;als
Wert &lt;b style="mso-bidi-font-weight: normal"&gt;AU&lt;/b&gt; für Audit (Überwachung) eingetragen
sein.&lt;br&gt;
&lt;/span&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;-
Falls das Objekt ein Container sein sollte kann mit dem &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;ACE-Flags&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; String
angegeben werden,&lt;br&gt;
das sich das ACE nur auf den Container oder seinen Inhalt bezieht.&lt;/span&gt;
&lt;br&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;-
Der &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Rights&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; String
gibt die Berechtigungen für den ACE an.&lt;br&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;-
Der String &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;ObjectGUID&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; hat
als Wert die GUID einer Objektklasse, eines Attributs oder Attribut Sets.&lt;br&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;-
Im &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Inherit-ObjectGUID&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; kann
sich die GUID einer Objektklasse befinden. Falls es gesetzt ist, bezieht sich die
Vererbung&lt;br&gt;
auf den ACE der untergeordneten Einträge der Objektklasse.&lt;br&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;-
Im sechsten Teil &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Account-SID&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; wird
der Name des Benutzer- oder Gruppenkontos angegeben (Trustee), auf dem sich die&lt;br&gt;
Berechtigungen auswirken. Als Wert kann entweder ein SID-String (z.B. DA) oder die
SID in Form von &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;S-1-5-21&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; angegeben
werden.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;
&lt;o:p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;/span&gt;
&lt;/o:p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&amp;nbsp;&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;Ein
ACE-String könnte dabei in der Praxis so aussehen: &lt;font face="Courier New"&gt;&lt;strong&gt;(A;;WP;;;DU)&lt;/strong&gt;&lt;/font&gt; und
hat dabei folgende Bedeutung:&lt;/font&gt;&lt;/span&gt;&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt; 
&lt;ul&gt;
&lt;li&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;ACE-Type
lautet in dem String &lt;b style="mso-bidi-font-weight: normal"&gt;A&lt;/b&gt;, was für „Zulassen“
steht.&lt;/span&gt; 
&lt;li&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Ein
Wert im ACE-Flags ist nicht gesetzt.&lt;/span&gt; 
&lt;li&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Als
Berechtigung wurde der Wert WP (Write_Property) vergeben, was „Schreibberechtigung“
im Active Directory-Objekt bedeutet.&lt;/span&gt;&lt;/span&gt; 
&lt;li&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Es
ist keine ObjektGUID eingetragen.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 
&lt;li&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Ebenfalls
ist der Wert Inherit-ObjektGUID nicht eingetragen.&lt;/span&gt; 
&lt;li&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Die
Berechtigung wurde an DU (Domain_Users) vergeben, das für „Domänen-Benutzer“ steht.&lt;/span&gt;&lt;/span&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;
&lt;br&gt;
Mit dem Kommandozeilentool &lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="FONT-FAMILY: 'Courier New'"&gt;SC&lt;/span&gt;&lt;/b&gt; kann
man sich unter anderem die Sicherheitsinformationen von Diensten anzeigen lassen.&lt;br&gt;
Der security descriptor des Dienstes NTDS auf einem Windows Server 2008 DC sieht&amp;nbsp;so
aus:&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'"&gt;C:\SC SDSHOW NTDS&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'"&gt;D:(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;SY)&lt;br&gt;
(A;;CCLCSWLORC;;;BO)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Man
kann erkennen, dass neben dem DACL auch die SACL durch das &lt;b style="mso-bidi-font-weight: normal"&gt;S:&lt;/b&gt; gesetzt
ist.&lt;br&gt;
Die Zugriffsrechte eines Active Directory Objekts werden dabei, durch die folgenden
ACE-Strings geregelt:&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;&lt;/span&gt; 
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;CC
= Create all child Objects&lt;br&gt;
CR = All extended Rights&lt;br&gt;
DC = Delete all Child Objects&lt;br&gt;
DT = Delete Subtree&lt;br&gt;
LC = List Contents&lt;br&gt;
LO = List Object&lt;br&gt;
RC = Read permissions&lt;br&gt;
RP = Read all Properties&lt;br&gt;
SD = Delete&lt;br&gt;
SW = All Validated Writes&lt;br&gt;
WD = Modify Permissions&lt;br&gt;
WO = Modify Owner&lt;br&gt;
WP = Write all Properties&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;Alle
Werte die in einem ACE-String enthalten sein können, werden auf der folgenden Seite
erläutert:&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;a href="http://msdn.microsoft.com/en-us/library/aa374928(VS.85).aspx"&gt;&lt;span style="mso-ansi-language: EN-GB" lang=EN-GB&gt;ACE
Strings (Windows)&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
[2] &lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-GB; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-GB&gt;&lt;a href="http://support.microsoft.com/kb/323076/en-us"&gt;How
to set event log security locally or by using Group Policy in Windows Server 2003&lt;/a&gt;&lt;/span&gt;
&lt;br&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;/font&gt;&lt;/span&gt;&amp;nbsp;&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #ff6600; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;strong&gt;&lt;font size=3&gt;Objektverwaltung
zuweisen&lt;/font&gt;&lt;/strong&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;Die
technische Umsetzung einer Active Directory-Delegierung über die GUI, wird im Snap-In&lt;br&gt;
&lt;i style="mso-bidi-font-style: normal"&gt;Active Directory-Benutzer und -Computer&lt;/i&gt; durchgeführt.
Mit einem Rechtsklick auf den Standardcontainer Users oder einer OU,&lt;br&gt;
ruft man mit der Auswahl von &lt;b style="mso-bidi-font-weight: normal"&gt;Objektverwaltung
zuweisen…&lt;/b&gt; den &lt;b style="mso-bidi-font-weight: normal"&gt;Assistent zum Zuweisen der
Objektverwaltung&lt;/b&gt; auf&lt;br&gt;
(der bereits seit Windows 2000 existiert). Nach Auswahl des Benutzers oder der Gruppe
kann im darauffolgenden Schritt die Wahl&lt;br&gt;
zwischen einem &lt;i style="mso-bidi-font-style: normal"&gt;allgemeinen&lt;/i&gt; und &lt;i style="mso-bidi-font-style: normal"&gt;benutzerdefinierten&lt;/i&gt; Task
getroffen werden. Bei dem benutzerdefinierten Task gilt es auf den&lt;br&gt;
darauffolgenden beiden Schritten, zum einen den Objekttyp für die Delegierung auszuwählen
und zum anderen, die gewünschten&lt;br&gt;
Berechtigungen die auf Attributebene aktiviert werden können auszuwählen.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;font color=#000000&gt;Der gewiefte Administrator kann den Delegierungsassistenten im
ADBuC überspringen und direkt in den erweiterten&lt;br&gt;
Sicherheitseinstellungen des Containers (auch eine OU ist ein Container) die entsprechenden
Berechtigungen vergeben.&lt;br&gt;
Denn der Assistent für die Objektverwaltung macht auch nichts weiter, als die Personen
mit den vergebenen Berechtigungen&lt;br&gt;
im security descriptor des Containers einzutragen.&lt;/font&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;font color=#000000&gt;Um auf die Anfangsfrage zurückzukommen was im Hintergrund passiert,
wenn einem Benutzer oder einer Sicherheitsgruppe&lt;br&gt;
Rechte im Active Directory delegiert werden, ist nichts weiter, als das die Benutzer
mit den vergebenen Rechten im&lt;br&gt;
security descriptor des Objekts eingetragen werden.&lt;/font&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;Die
bereits delegierten Rechte auf einem Objekt zeigt einem der Objektverwaltungs-Assistent
leider nicht an.&lt;br&gt;
Stattdessen ist in der MMC „ADBuC“ unter Ansicht die Option „Erweiterte Funktionen“
zu aktivieren, damit in den Eigenschaften&lt;br&gt;
eines Objekts der Reiter Sicherheit erscheint. Danach kann in den erweiterten Sicherheitseinstellungen
(im security descriptor)&lt;br&gt;
die Person ausgewählt und mit einem Klick auf &lt;b style="mso-bidi-font-weight: normal"&gt;Bearbeiten…&lt;/b&gt; die
gesetzten Berechtigungen eingesehen werden. Sollen die&lt;br&gt;
vergebenen Berechtigungen dem Benutzer entzogen werden, so gilt es lediglich den Benutzer
aus der ACL des Objekts zu entfernen.&lt;br&gt;
Einen Assistenten für das Entfernen von Berechtigungen gibt es nicht.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;font color=#000000&gt;Über die Kommandozeile lassen sich die Berechtigungen mit dem
Tool DSACLS, das sich in den Windows Support Tools befindet&lt;br&gt;
(z.B. auf der Windows Server 2003 CD im Verzeichnis Support\Tools), ebenfalls ansehen
sowie vergeben. Mit dem folgenden Befehl&lt;br&gt;
werden die Berechtigungen für den Standardcontainer USERS (im ADBuC) aufgelistet:&lt;br&gt;
&lt;span style="FONT-FAMILY: 'Courier New'"&gt;Dsacls CN=Users,DC=intra,DC=dikmenoglu,DC=de&lt;/span&gt;.&lt;/font&gt;
&lt;/p&gt;
&lt;/span&gt;&lt;/span&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;Alles
was mit dem Assistenten delegiert werden kann, lässt sich auch in einem Skript mit
DSACLS realisieren.&lt;br&gt;
Die Syntax zu dem Tool wird in der Hilfe erläutert, die sich mit dem Befehl &lt;span style="FONT-FAMILY: 'Courier New'"&gt;Dsacls
-?&lt;/span&gt; aufrufen lässt.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;Die
vergebenen Berechtigungen können in Form von ACEs auch mit dem Kommandozeilentool &lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyID=77744807-c403-4bda-b0e4-c2093b8d6383&amp;amp;displaylang=en&amp;amp;Hash=tJjwoyT0076kYCxnOZz%2fWVMJkFm%2fpAhfLf7J0dpuzUfgaCN%2bgwxAw171vf2uDvCqei3kU3Cqi2hiC%2fsu7cPAUA%3d%3d"&gt;DSREVOKE&lt;/a&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;angezeigt
und entfernt werden.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;
&lt;br&gt;
&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,077f3f9d-5e21-4ae4-a735-0e169e769c45.aspx"&gt;&lt;font color=#0000ff&gt;Objektdelegierungen
einrichten&lt;/font&gt;&lt;/a&gt;
&lt;br&gt;
&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,401af88e-7b6f-415a-89f3-48f61b731cc2.aspx"&gt;&lt;font color=#0000ff&gt;Der
Objektdelegierungsassistent&lt;/font&gt;&lt;/a&gt;
&lt;br&gt;
&lt;a class=TitleLinkStyle href="http://blog.dikmenoglu.de/PermaLink,guid,9bbaa158-eafe-4b2c-a5a3-a893266ca7fa.aspx" rel=bookmark&gt;Delegierte
AD-Berechtigungen anzeigen und entfernen&lt;/a&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: #ff6600"&gt;&lt;font size=3&gt;Zusammenfassung&lt;/font&gt;&lt;/span&gt;&lt;/b&gt;
&lt;/p&gt;
&lt;/span&gt; 
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;Das
Delegierungskonzept sollte sorgfältig geplant, in einer Testumgebung getestet und
ganz wichtig, dokumentiert werden.&lt;br&gt;
In der Planungsphase sollten diese Fragen geklärt werden:&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;Welche
Berechtigungen sollen die entsprechenden Personen erhalten?&lt;br&gt;
Dabei werden idealerweise Berechtigungen Gruppen und nicht einzelnen Personen zugewiesen.&lt;/font&gt;&lt;/span&gt; 
&lt;li&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;Ist
die gewünschte Berechtigung die delegiert werden soll technisch realisierbar?&lt;/font&gt;&lt;/span&gt;&lt;/span&gt; 
&lt;li&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;Wenn
es technisch realisierbar ist, können mit den Standard-MMCs wie z.B. „Active Directory-Benuzter
und -Computer“&lt;br&gt;
die Aufgaben durchgeführt werden?&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;font color=#000000&gt;Wenn
ein entsprechendes Konzept erarbeitet, getestet und implementiert wurde, gestaltet
sich die tägliche Administration&lt;br&gt;
in der Praxis mit dem geringsten Aufwand, wobei die Benutzer nur mit den notwendigsten
Rechten ausgestattet werden.&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;font color=#000000&gt;Das Delegierungskonzept sollte dabei nicht &lt;i style="mso-bidi-font-style: normal"&gt;übertrieben&lt;/i&gt; werden,
ganz nach dem Motto „soviel wie nötig - so wenig wie möglich“.&lt;br&gt;
Denn wenn &lt;i style="mso-bidi-font-style: normal"&gt;unüberlegt&lt;/i&gt; Berechtigungen delegiert
werden, kann das unter Ümständen zu Performance-Einbußen im Active Directory führen.&lt;/font&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;&lt;a href="http://support.microsoft.com/kb/271876/en-us"&gt;Large
Numbers of ACEs in ACLs Impair Directory Service Performance&lt;/a&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;&lt;font color=#000000&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;Des
Weiteren sollte bei dem Delegierungskonzept unbedingt darauf geachtet werden,&lt;br&gt;
dass einem der AdminSDHolder nicht in die Quere kommt.&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;a href="http://support.microsoft.com/kb/817433/en-us"&gt;&lt;span style="mso-ansi-language: EN-US" lang=EN-US&gt;Delegated
permissions are not available and inheritance is automatically disabled&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;/span&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;
&lt;br&gt;
Weitere Informationen:&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-GB; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-GB&gt;&lt;a href="http://technet2.microsoft.com/windowsserver/en/library/0b340511-024f-43d0-86d7-17ada2f5b4f41033.mspx"&gt;Security
Descriptors and Access Control Lists Technical Reference&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;a href="http://msdn2.microsoft.com/en-us/library/aa379567.aspx"&gt;&lt;span style="mso-ansi-language: EN-GB" lang=EN-GB&gt;Security
Descriptor Definition Language (Windows)&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;&lt;a href="http://www.microsoft.com/downloads/details.aspx?familyid=631747a3-79e1-48fa-9730-dae7c0a1d6d3&amp;amp;displaylang=en"&gt;Best
Practices for Delegating Active Directory Administration&lt;/a&gt;&lt;/span&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-US&gt;&lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyID=29dbae88-a216-45f9-9739-cb1fb22a0642&amp;amp;DisplayLang=en"&gt;Best
Practices for Delegating Active Directory Administration Appendices&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-no-proof: yes"&gt;&lt;a href="http://support.microsoft.com/kb/914392/en-us"&gt;&lt;span style="mso-ansi-language: EN-GB" lang=EN-GB&gt;Best
practices and guidance for writers of service discretionary access control lists&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;
&lt;br&gt;
&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-GB; mso-bidi-language: AR-SA; mso-no-proof: yes" lang=EN-GB&gt;&lt;a href="http://support.microsoft.com/kb/243330/en-us"&gt;&lt;span style="mso-ansi-language: EN-US" lang=EN-US&gt;Well-known
security identifiers in Windows operating systems&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/font&gt;&lt;/span&gt;&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=bc5da215-d249-4391-940e-fbd050753f4f" /&gt;
&lt;br /&gt;
&lt;hr /&gt;
Weiterhin viel Spass beim Lesen wünscht &lt;a href="http://blog.dikmenoglu.de"&gt;Yusuf
Dikmenoglu&lt;/a&gt;. </description>
      <category>Active Directory</category>
      <category>Active Directory/Objektverwaltung</category>
    </item>
    <item>
      <trackback:ping>http://blog.dikmenoglu.de/Trackback.aspx?guid=1d612b07-0e21-427d-b961-2b544316917b</trackback:ping>
      <pingback:server>http://blog.dikmenoglu.de/pingback.aspx</pingback:server>
      <pingback:target>http://blog.dikmenoglu.de/PermaLink,guid,1d612b07-0e21-427d-b961-2b544316917b.aspx</pingback:target>
      <dc:creator>Yusuf Dikmenoglu</dc:creator>
      <title>Clients in die Domäne hinzufügen</title>
      <guid isPermaLink="false">http://blog.dikmenoglu.de/PermaLink,guid,1d612b07-0e21-427d-b961-2b544316917b.aspx</guid>
      <link>http://blog.dikmenoglu.de/Clients+In+Die+Dom%c3%a4ne+Hinzuf%c3%bcgen.aspx</link>
      <pubDate>Sun, 23 Sep 2007 21:49:02 GMT</pubDate>
      <description>&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Seit
der Einführung des "Active Directory" mit Windows&amp;nbsp;2000, können standardmäßig
"authentifizierte Benutzer" 10 Clients in die Domäne aufnehmen. &lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Im
weiteren Verlauf wird beschrieben, welche beiden&amp;nbsp;Möglichkeiten&amp;nbsp;dem Administrator
zur Verfügung stehen um diese Konfiguration zu ändern&lt;br&gt;
und&amp;nbsp;wie die&amp;nbsp;notwendige Berechtigung&amp;nbsp;zum "Hinzufügen der Clients zur
Domäne" an die entsprechenden Personen erteilt werden können.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;&lt;/font&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;&lt;/font&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;&lt;font color=#ffa500 size=3&gt;&lt;strong&gt;Die
Gruppenrichtlinie&lt;/strong&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&gt;&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;In
der &lt;b style="mso-bidi-font-weight: normal"&gt;Default Domain Controllers&lt;/b&gt; Richtlinie&amp;nbsp;ist
das Benutzerrecht festgelegt, wer Arbeitsstationen zur Domäne hinzufügen darf.&lt;br&gt;
Der Pfad&amp;nbsp;ist folgender:&lt;br&gt;
&lt;br&gt;
&lt;font face="Courier New"&gt;Computerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale
Richtlinien\&lt;br&gt;&lt;?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /&gt;
Zuweisen von Benutzerrechten\Hinzufügen von Arbeitsstationen zur Domäne&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;
&lt;br&gt;
Diese Richtlinie enthält&amp;nbsp;standardmäßig bereits die Gruppe &lt;b style="mso-bidi-font-weight: normal"&gt;Authentifizierte
Benutzer&lt;/b&gt;.&lt;br&gt;
Somit ist es jedem Domänen-Benutzer möglich, 10 Clients in die Domäne hinzuzufügen.&lt;br&gt;
Weitere Benutzer und/oder Gruppen können jederzeit in die Richtlinie hinzugefügt werden.&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Dieses
Verhalten ist&amp;nbsp;aber meistens&amp;nbsp;(wegen der Unternehmensrichtlinie)&amp;nbsp;nicht
gewünscht.&lt;br&gt;
Nicht nur, dass der Domänen-Benutzer sein privates Laptop – das nicht den Sicherheitsrichtlinien
des Unternehmens entspricht –&lt;br&gt;
mitbringen und zur Domäne hinzufügen könnte, sondern, er kennt bereits das lokale
Administrator Kennwort und kann sich damit lokal anmelden.&lt;br&gt;
Danach hat er die Möglichkeit, seinen Domänen-Account (unter Angabe seiner Domänen-Benutzer
Daten) der lokalen Gruppe &lt;b style="mso-bidi-font-weight: normal"&gt;Administratoren&lt;/b&gt; hinzufügen. 
&lt;br&gt;
&lt;br&gt;
Um dies zu unterbinden, könnte man&amp;nbsp;aus der o.g. Richtlinie die Gruppe „Authentifizierte
Benutzer“ 
&lt;br&gt;
entfernen und lediglich autorisierte Benutzer aus der IT-Abteilung&amp;nbsp;hinzufügen.&lt;br&gt;
&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;Das
Kontingent von 10 Arbeitsstationen, wird im Attribut &lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;a href="http://msdn2.microsoft.com/en-us/library/ms678639.aspx"&gt;&lt;font color=#800080&gt;MS-DS-Machine-Account-Quota&lt;/font&gt;&lt;/a&gt;&amp;nbsp;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;das
sich in den Eigenschaften&lt;br&gt;
der Domänenpartition befindet festgelegt. Dieser Wert lässt sich mit ADSIEdit verändern.
Wird&amp;nbsp;im&amp;nbsp;Attribut als&amp;nbsp;Wert "0" eingetragen,&lt;br&gt;
können die in der&amp;nbsp;Richtlinie eingetragenen Benutzer oder Gruppen &lt;strong&gt;keine&lt;/strong&gt; Arbeitsstationen
mehr&amp;nbsp;zur Domäne hinzufügen.&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Das
im Attribut&amp;nbsp;definierte Kontingent, gilt &lt;u&gt;ausschließlich&lt;/u&gt; für die Benutzer
und Gruppen&amp;nbsp;die in der o.g. Richtlinie definiert sind.&lt;br&gt;
&lt;font color=#ff0000&gt;Sie gilt &lt;strong&gt;nicht&lt;/strong&gt; für Benutzer oder Gruppen, die
die Berechtigung zum Erstellen von Computerobjekten &lt;strong&gt;delegiert&lt;/strong&gt; bekommen
haben.&lt;br&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;font color=#000000&gt;Wie viele Arbeitsstationen der Benutzer bereits zur Domäne hinzugefügt
hat, wird anhand des Attributs &lt;a href="http://msdn2.microsoft.com/en-us/library/ms678637.aspx"&gt;&lt;font color=#800080&gt;MS-DS-Creator-SID&lt;/font&gt;&lt;/a&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;,&lt;br&gt;
dass sich in den Eigenschaften der Computerkonten befindet errechnet. In diesem Attribut
wird die &lt;a href="http://msdn2.microsoft.com/en-us/library/ms679024.aspx"&gt;ObjectSID&lt;/a&gt;&amp;nbsp;(als
ein "Octet Stream")&lt;br&gt;
des Benutzers eingetragen, natürlich nur, wenn die Grenze des im Attribut MS-DS-MachineAccountQuota
eingetragenen Werts&amp;nbsp;(standardmäßig 10)&lt;br&gt;
noch nicht erreicht wurde. Das überprüfen geht recht schnell, da das Attribut MS-DS-Creator-SID
indiziert ist.&amp;nbsp;&lt;/span&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Wird&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; ein
Client&amp;nbsp;der vom&amp;nbsp;Benutzer zur Domäne hinzugefügt wurde aus der Domäne entfernt,&amp;nbsp;deaktiviert
sich &lt;em&gt;lediglich&lt;/em&gt;&amp;nbsp;das Computerkonto im AD.&lt;br&gt;
Das Computerkonto bleibt jedoch weiterhin im AD bestehen. Erst &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;wenn
das Computerkonto aus dem AD gelöscht wird,&lt;br&gt;
kann der Benutzer einen weiteren Client zur Domäne hinzufügen.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Falls&amp;nbsp;aber
ein Benutzer dem die Berechtigung&amp;nbsp;"&lt;em&gt;Erstellen von Computerobjekten&lt;/em&gt;" delegiert
wurde oder ein administratives Konto (Domänen-Admin)&lt;br&gt;
einen Client zur Domäne hinzufügt, erhält anschließend das Attribut MS-DS-Creator-SID
im Computerkonto&amp;nbsp;&lt;strong&gt;keinen Wert!&lt;/strong&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;/font&gt; 
&lt;p&gt;
&lt;font color=#000000&gt;Wenn nun&amp;nbsp;ein Client mithilfe des Benutzerrechts&amp;nbsp;"&lt;font face="Courier New"&gt;Hinzufügen
von Arbeitsstationen zur Domäne"&lt;/font&gt; zur Domäne hinzugefügt wurde,&lt;br&gt;
wird als Besitzer des Computerkontos die Gruppe "Domänen-Admins" eingetragen. Das
Computerkonto befindet sich&lt;br&gt;
&lt;u&gt;nicht&lt;/u&gt; im Besitz desjenigen, der den Client zur Domäne hinzugefügt hat. Natürlich
wird aber im Attribut MS-DS-Creator-SID&lt;br&gt;
die ObjektSID des Benutzers eingetragen.&lt;/font&gt;&gt;
&lt;/span&gt;&gt;&gt;&gt;&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#ff0000&gt;&lt;font color=#000000&gt;Besitzt
ein&amp;nbsp;Benutzer das Recht&amp;nbsp;&lt;font face="Courier New"&gt;Hinzufügen von Arbeitsstationen
zur Domäne&lt;/font&gt;&amp;nbsp;und wurde ihm &lt;u&gt;zusätzlich&lt;/u&gt; die Berechtigung zum Estellen&lt;br&gt;
von Computerkonten&amp;nbsp;in der&amp;nbsp;Domäne &lt;strong&gt;delegiert&lt;/strong&gt;, wird der Client
basierend auf der delegierten Berechtigung zur Domäne hinzugefügt und nicht&lt;br&gt;
basierend auf dem Benutzerrecht.&lt;/font&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#ff0000&gt;&lt;font color=#000000&gt;
&lt;br&gt;
Die Erklärung zu der o.g. Richtlinie&amp;nbsp;lautet wie folgt:&lt;/font&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font face="Courier New"&gt;Mit
dieser Sicherheitseinstellung wird festgelegt, welche Gruppen oder Benutzer Arbeitsstationen
zu einer Domäne hinzufügen können.&lt;/font&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;font face="Courier New"&gt;Diese Sicherheitseinstellung ist nur für Domänencontroller
gültig. Standardmäßig besitzt jeder&lt;br&gt;
authentifizierte Benutzer dieses Recht und kann bis zu 10 Computerkonten in der Domäne
erstellen.&lt;/font&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;font face="Courier New"&gt;Durch Hinzufügen eines Computerkontos zur Domäne kann der
Computer an der Active Directory-Vernetzung teilnehmen. 
&lt;br&gt;
Wenn eine Arbeitsstation zum Beispiel einer Domäne hinzugefügt wird, kann diese Arbeitsstation
Konten und Gruppen erkennen, 
&lt;br&gt;
die in Active Directory vorhanden sind.&lt;/font&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;font face="Courier New"&gt;Standardwert: "Authentifizierte Benutzer" bei Domänencontrollern.&lt;/font&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;font face="Courier New"&gt;Hinweis: Benutzer, die für den Active Directory-Container
"Computer" die Berechtigung zum Erstellen von Computerobjekten 
&lt;br&gt;
besitzen, können auch in der Domäne Computerkonten erstellen. Der Unterschied ist,
dass auf Benutzer, die über Berechtigungen 
&lt;br&gt;
für den Container verfügen, die Einschränkung zum Erstellen von maximal 10 Benutzerkonten
nicht zutrifft. Darüber hinaus sind 
&lt;br&gt;
die Computerkonten, die mithilfe von "Hinzufügen von Arbeitsstationen zur Domäne"
erstellt wurden, im Besitz von 
&lt;br&gt;
Domänenadministratoren, während bei Computerkonten, die mithilfe der Berechtigungen
für den Container "Computer" erstellt wurden, 
&lt;br&gt;
der Ersteller des Computerkontos der Besitzer ist. Wenn ein Benutzer über Berechtigungen
für den Container verfügt und auch das Benutzerrecht 
&lt;br&gt;
"Hinzufügen von Arbeitsstationen zur Domäne" besitzt, wird der Computer basierend
auf den Berechtigungen für den Container "Computer" und nicht 
&lt;br&gt;
basierend auf dem Benutzerrecht hinzugefügt.&lt;/font&gt;&amp;nbsp;&gt;&gt;&gt;&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;br&gt;
&gt;&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;&lt;strong&gt;&lt;font color=#ffa500 size=3&gt;Die
Objektdelegierung&lt;/font&gt;&lt;/strong&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&gt;&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Idealerweise
delegiert man&amp;nbsp;über die Objektverwaltung&amp;nbsp;in der MMC &lt;em&gt;Active Directory-Benutzer
und Computer (dsa.msc)&lt;/em&gt;&amp;nbsp;einem Benutzer (besser einer Gruppe) die Berechtigung
"&lt;font face="Courier New"&gt;Fügt einen Computer einer Domäne hinzu"&lt;/font&gt;&lt;font face=Verdana&gt;,
anstatt die Werte in der o.g. Gruppenrichtlinie zu verändern. Dazu&amp;nbsp;kann man&amp;nbsp;mit&amp;nbsp;einem
Rechtsklick auf den Domänennamen in der dsa.msc den&amp;nbsp;Objektdelegierungsassistenten &lt;/font&gt;&lt;/font&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;aufrufen.
Die entsprechende&amp;nbsp;Berechtigung wird dann durch einen "allgemeinen Task" delegiert.&amp;nbsp;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt; &lt;/font&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;
&lt;br&gt;
&lt;/font&gt;&lt;/span&gt;&lt;img border=0 src="http://blog.dikmenoglu.de/content/binary/delegwiz2.jpg"&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Diese
Vorgehensweise hat aber einen Nachteil. Da der Objektdelegierungsassistent auf "Domänenebene"
ausgeführt wurde,&lt;br&gt;
können die Benutzer die diese Berechtigung erhalten haben in der MMC dsa.msc in &lt;strong&gt;jedem&lt;/strong&gt; Container
(dazu zählen auch OUs)&lt;br&gt;
Computerkonten erstellen. Für viele Administratoren sind das&amp;nbsp;(zurecht) zu viele
Berechtigungen, denn die Benutzer sollen&amp;nbsp;nur die&lt;br&gt;
nötigsten&amp;nbsp;Berechtigungen erhalten. Aber dieser &lt;em&gt;allgemeine Task&lt;/em&gt;&amp;nbsp;steht
standardmäßig weder auf dem Standard-Container Computers,&lt;br&gt;
noch in einer OU zur Verfügung. Das kommt daher, da in der Datei &lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,401af88e-7b6f-415a-89f3-48f61b731cc2.aspx"&gt;delegwiz.inf&lt;/a&gt; im &lt;font face="Courier New"&gt;[template6]&lt;/font&gt; lediglich
der Eintrag&lt;br&gt;
&lt;font face="Courier New"&gt;AppliesToClasses=domainDNS&lt;/font&gt; existiert. Dieser Eintrag
lässt sich bearbeiten, so das die allgemeine Aufgabe&lt;br&gt;
"&lt;font face="Courier New"&gt;Fügt einen Computer einer Domäne hinzu"&lt;/font&gt; auch auf
dem Standard-Container Computers und&lt;br&gt;
&lt;/font&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;auf
OUs zur Verfügung steht. Das würde dann folgendermaßen aussehen:&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000 face="Courier New"&gt;;----------------------------------------------------------&lt;br&gt;
[template6]&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;lt;-- &lt;font color=#ff0000&gt;ACHTUNG: Bei dieser
Vorlage muss auf die Groß- und Kleinschreibung geachtet werden!&lt;/font&gt;
&lt;br&gt;
AppliesToClasses=domainDNS,organizationalUnit,container&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000 face="Courier New"&gt;Description="Fügt
einen Computer einer Domäne hinzu"&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000 face="Courier New"&gt;ObjectTypes=SCOPE,computer&lt;br&gt;
&amp;nbsp;&lt;br&gt;
[template6.SCOPE]&lt;br&gt;
;Berechtigung um Computerobjekte zu erstellen&lt;br&gt;
computer=CC&lt;br&gt;
&amp;nbsp;&lt;br&gt;
[template6.computer]&lt;br&gt;
;Berechtigungen für das Hinzufügen eines Computers zur Domäne&lt;br&gt;
CONTROLRIGHT="Validated write to DNS host name","Account Restrictions","Reset Password","Validated
write to service principal name"&lt;br&gt;
&lt;/font&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000 face="Courier New"&gt;;----------------------------------------------------------&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;Nach
der Bearbeitung der Datei&amp;nbsp;kann nun die Delegierung z.B. auf dem Standard-Container
Computers&lt;br&gt;
durchgeführt werden. Danach kann der Benutzer der diese Berechtigung erteilt bekommen
hat, vom Client aus&lt;br&gt;
&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;diesen
zur Domäne hinzufügen. &lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;Der
Benutzer kann einen Client auch dann&amp;nbsp;zur Domäne hinzufügen, wenn dieser zuvor
vom &lt;strong&gt;Domänen-Admin (!)&lt;/strong&gt;
&lt;br&gt;
&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;zur
Domäne hinzugefügt und später wieder entfernt wurde. Das Computerobjekt im AD bleibt&amp;nbsp;weiterhin
im Besitz 
&lt;br&gt;
des Domänen-Admins. Jedoch kann der Benutzer der diese Berechtigung erteilt bekommen
hat, einen Client der zuvor 
&lt;br&gt;
vom Domänen-Admin aus der Domäne entfernt wurde, erneut&amp;nbsp;zur Domäne hinzufügen.&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;Zur
Erinnerung: Wird ein Client&amp;nbsp;von der Domäne zu einer Arbeitsgruppe hinzugefügt,
bleibt das Computerkonto im AD&lt;br&gt;
bestehen und wird nicht gelöscht!&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;Wird
jedoch diese Berechtigung auf einer OU&amp;nbsp;delegiert, so muss der Benutzer zuerst
in der entsprechenden OU&lt;br&gt;
das Computerkonto erstellen und kann erst dann,&amp;nbsp;den Client zur Domäne hinzufügen.&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Die
Delegierung muss nicht zwangsläufig über den Assistenten eingerichtet werden. Stattdessen
kann die Delegierung&lt;br&gt;
auch durch das Bearbeiten der "Discretionary Access Control List (DACL)" des Containers
oder mit DSACLS eingerichtet werden.&lt;br&gt;
Für die Delegierung über die DACL,&amp;nbsp;ist nach Hinzufügen des entsprechenden Benutzers
oder der Gruppe, im Feld "Übernehmen für"&lt;br&gt;
die&amp;nbsp;Option &lt;font face="Courier New"&gt;Dieses und alle untergeordneten Objekte&lt;/font&gt; auszuwählen.
Bei den Berechtigungen gilt es dann&lt;br&gt;
die Option &lt;font face="Courier New"&gt;"Computer" erstellen&lt;/font&gt; zuzulassen. Auch hierbei
gilt, wird die Delegierung im Standard-Container Computers eingerichtet,&lt;br&gt;
kann der Benutzer den Client vom Client aus zur Domäne hinzufügen. Andernfalls muss
zuerst das Computerkonto in der OU erstellt werden,&lt;br&gt;
ehe der Client zur Domäne hinzugefügt werden kann.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,077f3f9d-5e21-4ae4-a735-0e169e769c45.aspx"&gt;Objektdelegierungen
einrichten&lt;/a&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;
&lt;br&gt;
Benutzer die über diese Berechtigung verfügen, können &lt;strong&gt;&lt;u&gt;unbegrenzt&lt;/u&gt;&lt;/strong&gt; Clients
zur Domäne hinzufügen.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Versierte
Administratoren können diese Berechtigung (Computerobjekte erstellen) natürlich auch
automatisiert mit DSACLS vergeben.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;br&gt;
&lt;br&gt;
Weitere Informationen:&lt;br&gt;
&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,401af88e-7b6f-415a-89f3-48f61b731cc2.aspx"&gt;Der
Objektdelegierungsassistent&lt;/a&gt;
&lt;br&gt;
&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,bc5da215-d249-4391-940e-fbd050753f4f.aspx"&gt;Delegierte
Berechtigungen im AD verstehen&lt;/a&gt;
&lt;br&gt;
&lt;a class=TitleLinkStyle href="http://blog.dikmenoglu.de/PermaLink,guid,9bbaa158-eafe-4b2c-a5a3-a893266ca7fa.aspx" rel=bookmark&gt;Delegierte
AD-Berechtigungen anzeigen und entfernen&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;a href="http://support.microsoft.com/kb/243327/en-us"&gt;&lt;span style="mso-ansi-language: EN-US" lang=EN-US&gt;&lt;font color=#800080&gt;Default
Limit to Number of Workstations a User Can Join to the Domain&lt;/font&gt;&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;a href="http://support.microsoft.com/kb/251335/en-us"&gt;&lt;font color=#800080&gt;Domain
Users Cannot Join Workstation or Server to a Domain&lt;/font&gt;&lt;/a&gt;&lt;/span&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;a href="http://support.microsoft.com/kb/314462/en-us"&gt;&lt;font color=#800080&gt;"You
Have Exceeded the Maximum Number of Computer Accounts" Error Message When You Try
to Join a Windows XP Computer to a Windows 2000 Domain&lt;/font&gt;&lt;/a&gt;
&lt;br&gt;
&lt;/p&gt;
&gt;&gt;&gt;&gt;&gt;&gt;&gt;&lt;img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=1d612b07-0e21-427d-b961-2b544316917b" /&gt;
&lt;br /&gt;
&lt;hr /&gt;
Weiterhin viel Spass beim Lesen wünscht &lt;a href="http://blog.dikmenoglu.de"&gt;Yusuf
Dikmenoglu&lt;/a&gt;. </description>
      <category>Active Directory</category>
      <category>Active Directory/Administration</category>
      <category>Active Directory/Objektverwaltung</category>
      <category>Gruppenrichtlinien</category>
    </item>
  </channel>
</rss>