{"id":815,"date":"2024-07-02T13:26:48","date_gmt":"2024-07-02T11:26:48","guid":{"rendered":"https:\/\/www.tippex.net\/?p=815"},"modified":"2024-07-08T08:59:09","modified_gmt":"2024-07-08T06:59:09","slug":"wmi-einem-ad-user-zugriff-auf-wmi-gestatten","status":"publish","type":"post","link":"https:\/\/www.tippex.net\/?p=815","title":{"rendered":"WMI: Einem AD User Zugriff auf WMI gestatten"},"content":{"rendered":"\n<p>F\u00fcr mein neues Assetmanagement Tool ben\u00f6tige ich einen User, der von diesem Tool genutzt wird, um via WMI Abfragen auf den Clients durchzuf\u00fchren. Aus Sicherheitsgr\u00fcnden wird daf\u00fcr ein Service Account im AD angelegt. Dieser bekommt dann die WMI Rechte &#8222;Remote Access&#8220; und &#8222;ReadSecurity&#8220;. Lt. Hersteller des Tools soll dies ausreichen. Da ich mich noch am Anfang der Evaluierung befinde, kann ich an dieser Stelle noch nicht berichte, ob es am Ende auch genau so funktioniert. In dieser Anleitung geht es aber auch erstmal nur darum, den Grundstein zu legen.<\/p>\n\n\n\n<p><strong>WMI AD User anlegen:<\/strong><\/p>\n\n\n\n<p>Ich habe f\u00fcr diesen User ein sehr komplexes Kennwort mit einer l\u00e4nge von 30 Zeichen gew\u00e4hlt.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"511\" height=\"670\" src=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-9.png\" alt=\"\" class=\"wp-image-833\" srcset=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-9.png 511w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-9-300x393.png 300w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-9-150x197.png 150w\" sizes=\"auto, (max-width: 511px) 100vw, 511px\" \/><\/figure>\n\n\n\n<p><strong>Herunterladen des Powershellskripts<\/strong><\/p>\n\n\n\n<p>Wir ben\u00f6tigen ein Powershellskript, welches sp\u00e4ter die Rechte\u00e4nderung am WMI vornimmt. Dieses bekommen wir auf <a href=\"https:\/\/github.com\/grbray\/PowerShell\/blob\/main\/Windows\/Set-WMINameSpaceSecurity.ps1\">Github<\/a><\/p>\n\n\n\n<p>Dieses Skript wird via GPO auf die Clientcomputer verteilt, die sp\u00e4ter abgefragt werden sollen<\/p>\n\n\n\n<p><\/p>\n\n\n\n<p><strong>Erstellen des GPO<\/strong><\/p>\n\n\n\n<p>Das GPO ist in 3 Aufgaben unterteilt. Die erste Aufgabe verteilt obiges Powershell Skript nach &#8222;c:\\windows\\temp&#8220;. Im 2. Teil wird eine geplante Aufgabe dazu genutzt, dieses Skript mit den erforderlichen Parametern aufzurufen. Der 3. Teil innerhalb des GPO konfiguriert die sog. &#8222;Eingeschr\u00e4nkten Gruppen&#8220; f\u00fcr die Remoteverwaltungsbenutzer. Dieser Teil schr\u00e4nkt die Mitglieder der lokalen Gruppe &#8220; Remoteverwaltungsbenutzer&#8220;ein, sodass nur der von uns erzeugte WMI User Mitglied ist und demnach auch nur er Abfragen an die WMI Schnitstelle stellen darf.<\/p>\n\n\n\n<p>Das Skript kopieren wir an einen f\u00fcr die Clients zug\u00e4nglichen Ort im Netzwerk. Ich habe es direkt im Sysvol abgelegt.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"306\" src=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/GPO-1024x306.png\" alt=\"\" class=\"wp-image-820\" srcset=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/GPO-1024x306.png 1024w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/GPO-300x90.png 300w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/GPO-150x45.png 150w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/GPO-768x229.png 768w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/GPO-1536x458.png 1536w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/GPO-2048x611.png 2048w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<p>Wie im Screenshot zu sehen wird dieses Skript vom Sysvol auf den Clientcomputer nach &#8222;c:\\windows\\temp&#8220; kopiert<\/p>\n\n\n\n<p>Innerhalb der geplanten Aufgabe unter &#8222;Allgemein&#8220; nehmen wir folgende Angaben vor:<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"507\" src=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-3-1024x507.png\" alt=\"\" class=\"wp-image-824\" srcset=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-3-1024x507.png 1024w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-3-300x149.png 300w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-3-150x74.png 150w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-3-768x380.png 768w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-3-1536x761.png 1536w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-3.png 1702w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<p>Im Tab &#8222;Trigger&#8220; wird ein neuer Trigger hinzugef\u00fcgt:<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"745\" height=\"640\" src=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-4.png\" alt=\"\" class=\"wp-image-826\" srcset=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-4.png 745w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-4-300x258.png 300w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-4-150x129.png 150w\" sizes=\"auto, (max-width: 745px) 100vw, 745px\" \/><\/figure>\n\n\n\n<p>Den Trigger k\u00f6nnt ihr nach euren Bed\u00fcrfnissen anpassen.<\/p>\n\n\n\n<p>Im Tab &#8222;Aktionen&#8220; werden 4 Aktionen in folgender Reihenfolge erstellt:<\/p>\n\n\n\n<p>Aktion1:<br><br>Argument = -file C:\\windows\\temp\\Set-WMINamespaceSecurity.ps1 -namespace root -account xx\\wmi-user &#8211; Remote WMI Access -operation Add -permissions Enable<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"503\" height=\"560\" src=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-6.png\" alt=\"\" class=\"wp-image-828\" srcset=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-6.png 503w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-6-300x334.png 300w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-6-150x167.png 150w\" sizes=\"auto, (max-width: 503px) 100vw, 503px\" \/><\/figure>\n\n\n\n<p>Aktion 2:<\/p>\n\n\n\n<p>Argument = -file C:\\windows\\temp\\Set-WMINamespaceSecurity.ps1 -namespace root -account xx\\wmi-user -operation Add -permissions RemoteAccess<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"499\" height=\"564\" src=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-7.png\" alt=\"\" class=\"wp-image-829\" srcset=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-7.png 499w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-7-300x339.png 300w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-7-150x170.png 150w\" sizes=\"auto, (max-width: 499px) 100vw, 499px\" \/><\/figure>\n\n\n\n<p>Aktion 3:<\/p>\n\n\n\n<p>Argument = -file C:\\windows\\temp\\Set-WMINamespaceSecurity.ps1 -namespace root -account xx\\wmi-user -operation Add -permissions ReadSecurity<\/p>\n\n\n\n<p><\/p>\n\n\n\n<p>Aktion 4:<\/p>\n\n\n\n<p>Argument = -ExecutionPolicy Bypass -command &#8222;Restart-Service winmgmt -force&#8220;<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"501\" height=\"564\" src=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-8.png\" alt=\"\" class=\"wp-image-830\" srcset=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-8.png 501w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-8-300x338.png 300w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-8-150x169.png 150w\" sizes=\"auto, (max-width: 501px) 100vw, 501px\" \/><\/figure>\n\n\n\n<p><\/p>\n\n\n\n<p>Eingeschr\u00e4nkte Gruppe in dem GPO erstellen:<\/p>\n\n\n\n<p>Die gezeigten Angaben im folgenden Screenshot sollten f\u00fcr sich sprechen \ud83d\ude09<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"480\" src=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-13-1024x480.png\" alt=\"\" class=\"wp-image-841\" srcset=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-13-1024x480.png 1024w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-13-300x141.png 300w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-13-150x70.png 150w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-13-768x360.png 768w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-13-1536x719.png 1536w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-13-2048x959.png 2048w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"449\" height=\"568\" src=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-12.png\" alt=\"\" class=\"wp-image-840\" srcset=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-12.png 449w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-12-300x380.png 300w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-12-150x190.png 150w\" sizes=\"auto, (max-width: 449px) 100vw, 449px\" \/><\/figure>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"450\" height=\"570\" src=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-14.png\" alt=\"\" class=\"wp-image-843\" srcset=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-14.png 450w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-14-300x380.png 300w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-14-150x190.png 150w\" sizes=\"auto, (max-width: 450px) 100vw, 450px\" \/><\/figure>\n\n\n\n<p>Lokal am Client-PC sieht es dann wie folgt aus:<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"739\" src=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-11-1024x739.png\" alt=\"\" class=\"wp-image-838\" srcset=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-11-1024x739.png 1024w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-11-300x217.png 300w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-11-150x108.png 150w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-11-768x554.png 768w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-11.png 1269w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"737\" src=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-15-1024x737.png\" alt=\"\" class=\"wp-image-845\" srcset=\"https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-15-1024x737.png 1024w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-15-300x216.png 300w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-15-150x108.png 150w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-15-768x553.png 768w, https:\/\/www.tippex.net\/wp-content\/uploads\/2024\/07\/image-15.png 1272w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n","protected":false},"excerpt":{"rendered":"<p>F\u00fcr mein neues Assetmanagement Tool ben\u00f6tige ich einen User, der von diesem Tool genutzt wird, um via WMI Abfragen auf den Clients durchzuf\u00fchren. Aus Sicherheitsgr\u00fcnden wird daf\u00fcr ein Service Account im AD angelegt. Dieser bekommt dann die WMI Rechte &#8222;Remote Access&#8220; und &#8222;ReadSecurity&#8220;. Lt. Hersteller des Tools soll dies ausreichen. Da ich mich noch am [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":48,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1,15,6,7,5,39],"tags":[98,51,100],"class_list":["post-815","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-allgemein","category-anleitung","category-win10","category-win11","category-windows","category-windows-server","tag-gpo","tag-powershell","tag-wmi","wpbf-post"],"_links":{"self":[{"href":"https:\/\/www.tippex.net\/index.php?rest_route=\/wp\/v2\/posts\/815","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.tippex.net\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.tippex.net\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.tippex.net\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.tippex.net\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=815"}],"version-history":[{"count":12,"href":"https:\/\/www.tippex.net\/index.php?rest_route=\/wp\/v2\/posts\/815\/revisions"}],"predecessor-version":[{"id":846,"href":"https:\/\/www.tippex.net\/index.php?rest_route=\/wp\/v2\/posts\/815\/revisions\/846"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.tippex.net\/index.php?rest_route=\/wp\/v2\/media\/48"}],"wp:attachment":[{"href":"https:\/\/www.tippex.net\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=815"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.tippex.net\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=815"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.tippex.net\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=815"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}