• Apfeltalk ändert einen Teil seiner Allgemeinen Geschäftsbedingungen (AGB), das Löschen von Useraccounts betreffend.
    Näheres könnt Ihr hier nachlesen: AGB-Änderung
  • Was gibt es Schöneres als den Mai draußen in der Natur mit allen Sinnen zu genießen? Lasst uns teilhaben an Euren Erlebnissen und macht mit beim Thema des Monats Da blüht uns was! ---> Klick

[10.10 Yosemite] Admin User - Arbeitsuser - Frage zu Dateirechten

raven

Golden Noble
Registriert
12.05.12
Beiträge
19.202
@Marcel Bresink danke auch dir für die zusätzlichen Informationen.
Nun ja. Diese Werkseinstellung kann man ändern. Hierzu "Systemeinstellungen > Sicherheit > Privatsphäre > Weitere Optionen >
Was müsste ich da bei mit zum beispiel anhaken oder umstellen?
Bildschirmfoto 2015-06-23 um 19.15.06.png
Kannst du mir da einen Tipp geben. nach deinem Beitrag habe ich mir das bei mir eben angesehen wie es eingestellt ist. Sowie ich nicht am Mac bin, wir er von mir manuell gesperrt. Einfach mit dem Anmeldefenster.
 
Zuletzt bearbeitet:

Rastafari

deaktivierter Benutzer
Registriert
10.03.05
Beiträge
18.150
Wie gehe ich vor, um weiter meine daten zu bewirtschaften aber mit einem User-Account ?
1) Ein weiteres Konto mit Adminrecht erstellen, das mit einem vernünftigen (und v.a. exklusiv nur dafür genutzten) Kennwort gesichert ist, und das auch wirklich ausnahmslos nur für diejenigen administrativen Jobs verwendet wird, die man anders absolut nicht durchführen kann.
Die allermeisten Aktionen funktionieren von eingeschränkten Konten genauso gut, auch ohne sich erst als Admin an eine neue Sitzung einzuloggen. Dort sieht man nur den Kennwortdialog etwas häufiger, und zusätzlich ist dort auch das Namensfeld für den Adminzugang zunächst leer, statt mit dem eigenen Login bereits ausgefüllt.
(Unumgänglich ist die "normale" Anmeldung als ein Admin nur relativ selten, zB wenn eine neu installierte Software beim erstmaligen Start zwingend nach der Eingabe eines Freischalteschlüssels verlangt, der global und dauerhaft im System verankert werden soll. Sowas klappt evtl unter eingeschränkten Konten nicht, oder zumindest nicht korrekt. Man merkt schon wenns soweit ist.)

2) Dem bisher -und auch weiterhin- für alles alltägliche verwendeten Konto das Admin-Privileg entziehen.
Der Zugang zu selbst erzeugten Dokumenten wird dadurch nicht beeinflusst.
Wenn unter diesem Konto nicht nur lokal gearbeitet wird, sondern auch von sonstwo im Netzwerk her auf Freigabedienste zugegriffen werden können soll, ist dieses Konto ggf in der dazu gehörigen Systemeinstellung für diesen speziellen Zweck freizuschalten.
(Sensiblere Dinge wie zB die "Entfernte Anmeldung" (aka "SSH", d.h. Terminalsitzungen via Netzwerk) oder die "Bildschirmfreigabe" sind in der vorgegebenen Standardkonfiguration nur für den/die Konten mit aktivem Admin-Status gestattet.)

3) Jegliche Form von "sonstigen" hilfreichen Resourcen (wie zB Schriften, Bildschirmschoner, Browser-Plugins, Codecs et al, was sich so alles im Library-Ordner zuhause fühlt...) sollten -sofern enn diese Möglichkeit überhaupt besteht- immer nur auf Benutzerbasis installiert werden, nicht für alle Nutzer des Systems.
Sprich: In der benutzereigenen Library, nicht in der globalen.
(Es war eine durch und durch *saublöde* Schnapsidee von Apple, diese Library-Ebene im eigenen Benutzerordner per Default zu verstecken.
Der Grund ist simpel: Jede Software die vom Adminkonto aus gar nicht erst sichtbar ist, wird dort auch nicht geladen/aktiv und stellt dann demzufolge auch kein unnötiges, latentes Sicherheitsrisiko dar, während man dort angemeldet ist.)

4) Für echte Administratoren gilt ohne Erbarmen:

- Keine Kennworte abspeichern (Schlüsselbund, nein danke)

- Keine automatische Anmeldung, Bildschirmsperre aktivieren (bzw aktiv lassen) usw

- Keine für die Systemverwaltung nicht zwingend erforderlichen Anwendungen starten, auch nicht "ach was, nur dieses eine mal, nur ausnahmsweise, da geht das schon...".
Schlicht und erfgreifend NIEMALS.

- Keine Clouddienste nutzen, v.a. nicht sowas akut schwachbirnig-hirngefickt dämliches wie dort seine Kennworte/Schlüsselbunde etc zu hinterlegen (oder das automatische hinterlegen zu erlauben).

- Anmeldekennwort niemals wiederverwenden - nicht an anderen Konten, nicht irgendwo für Dienste im Netz, nicht für verschlüsselte Dateien, nicht für das Zweitsystem auf einer anderen HD oder ein Bootcamp-System, nicht auf einem anderen Rechner, Smartfon oder sonstwo, auch nicht den eigenen Geräten... NIEMALS.
(Seinen Haustürschlüssel zu verlieren ist ziemlich doof - aber einen Generalschlüssel zu verlieren ist kriminell dämlich.)

- Administrative Aufgabe beendet? Abmelden, und zwar Zackzack. Keine Sitzungen unbenutzt offen stehen lassen.
 

raven

Golden Noble
Registriert
12.05.12
Beiträge
19.202
@Rastafari Für deine ausführlich Anleitung und Geduld herzlichen Dank. :)
Erweiterungen im Browser habe ich nirgends. Entfernte Anmeldungen auch keine. Brauche ich nicht. Zusätziche Schrift oder sontwas das aich nicht schon habe ist kein Bedarf.

Automatische Anmeldung bei mir gab es nie. Bildschirmschoner brauche ich nie. Im Schlüsselbund sind lediglich die Passwärter für Mail. Anders geht es ja nicht ausser ich gehe über den Webbrowser. Das Passwort, welches z.z als Admin habe und einlogge ist nur eines das ich nirgend anders nutze. Schlüsselbund kommt sicher nie in die Cloud. Nur Kalender.

Den Beitrag werde ich mir kopieren ausrucken und baldmöglichst in die Tat umsetzen.

Zusatzfarge: Legt danach Timemachin ein vollkommen neues Backup an? Nur damit ich das weiss, und nicht unerwartete Aktionen sehe wo ich verunsichert werde.
 
Zuletzt bearbeitet:

Rastafari

deaktivierter Benutzer
Registriert
10.03.05
Beiträge
18.150
Diese Werkseinstellung kann man ändern. Hierzu ... "Administratorpasswort verlangen" ankreuzen
Das ist leider nur einer von mehreren erforderlichen Eingriffen, die unbedingt zu empfehlen sind (*).
Hat man sie wirklich alle durch, sitzt man (de facto) vor einem eingeschränkten Benutzerkonto.
Wieso nicht den einfacheren Weg gehen und gleich von vorneherein nur ein solches benutzen? Zu simpel gedacht?

---
*)
Zur Erinnerung:
Die werksseitige Konfiguration von "sudo" ist (und war schon immer) ein Fauxpas allerersten Grades.
Diesen "offenen Arsch" ("offen" in der Dimension eines Atombombenkraters) bekommen die ach so gewissenhaften Apfelbirnen schon seit etwa 15 Jahren einfach nicht zugekniffen, das steht bewusst ungefixt im Rdar schon seit "Cheetah".
Dabei wäre das Problem so unfassbar simpel zu beseitigen, ganz ohne jede schmerzliche Nebenwirkung:
--> /etc/sudoers
...
# Defaults specification
...
Defaults>root tty_tickets
...

Muss ich dir das noch verdeutlichen, welche Zeitbombe da unter jedem Admin-Stuhl leise vor sich hin tickt, oder kommst du von selbst drauf?
 

Rastafari

deaktivierter Benutzer
Registriert
10.03.05
Beiträge
18.150
Legt danach Timemachin ein vollkommen neues Backup an?
Das Hinzufügen eines neuen Kontos (ein leerer Benutzerordner wird angelegt) und die Korrektur der Anmeldeinformationen eines bereits bestehenden führen zusammen zu einer Änderung im Grössenbereich von (nach Bauchgefühl) um die 2-3 MB. Mehr "neues" an Daten entsteht dabei nicht.
 
  • Like
Reaktionen: maddi06

raven

Golden Noble
Registriert
12.05.12
Beiträge
19.202
Das Hinzufügen eines neuen Kontos (ein leerer Benutzerordner wird angelegt) und die Korrektur der Anmeldeinformationen eines bereits bestehenden führen zusammen zu einer Änderung im Grössenbereich von (nach Bauchgefühl) um die 2-3 MB. Mehr "neues" an Daten entsteht dabei nicht.

Anleitung ist bereits ausgedruckt. Wenn ich zu beginn meiner OSX Zeit es gewusst hätte. Aber man lernt dazu.
Besten dank für deine Hilfe und Geduld.
 

Ede42

deaktivierter Benutzer
Registriert
26.05.13
Beiträge
551
welche Zeitbombe da unter jedem Admin-Stuhl leise vor sich hin tickt,

Hallo @raven, verfolge diesen Thread jetzt schon gänzlich aus gewissem Interesse an den Computer-Software-Feinheiten, und so langsam bombt es mich vom Stuhl.

Erlaube mir zu fragen: Ist Dein iMac zwecks Erledigung der notwendigen Arbeiten nicht immer noch "Dein" Depp, oder möchtest Du Dich zum Deppen machen lassen? (Mein ja nur)

Gruß Ede42
 

raven

Golden Noble
Registriert
12.05.12
Beiträge
19.202
@Ede42 Schön , wenn du den Thread verfolgst. Ich sehe mich nicht als Depp. Warum?
Wie du sicher erkennen kannst, haben @Rastafari & @Marcel Bresink unterschiedliche Meinungen.

Und ich bin sicher, wüden sich andere User hier noch beteiligen mit der Erfahrung und Wissen der beiden genannten, würde sich eine noch längere Diskussion ergeben. :)
 
Zuletzt bearbeitet:

maddi06

Borowitzky
Registriert
10.11.14
Beiträge
9.027

Ede42

deaktivierter Benutzer
Registriert
26.05.13
Beiträge
551
Ich sehe mich nicht als Depp. Warum?

Sorry, @raven, entschuldige bitte und es tut mir leid, sollte ich mit meiner Bemerkung ins Fettnäpfchen getreten haben. Dies war nicht so direkt auf Deine Person, Deine PC-Benutzung gemünzt.
Alles wird gut.

MfG Ede42
 

raven

Golden Noble
Registriert
12.05.12
Beiträge
19.202
@Ede42 Ne mach dir keinen Kopf. Und ich bin noch immer mit dem Admin-Account da. Habe z.Z andere Gedanken, als das umzustellen. Wird aber irgendwann gemacht. Im Moment ist mal alles auf dem neusten Stand.