Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Общие вопросы про AD (Active Directory)

Автор: Liberty_2000
Дата сообщения: 22.12.2006 19:46
G14
Про трансфер ролей уже сказали и сделано. про ДНС не сказали, потому счас ситуация такая:
новый сервак стал единственным контролером домена. старый остался ДНС-сервером.
Вопрос.
Есть ли вариант трансфера ДНС зон из старого сервака, или это надо перелопачивать вручную?
Автор: FreemanRU
Дата сообщения: 22.12.2006 21:54
Liberty_2000

Цитата:
Есть ли вариант трансфера ДНС зон из старого сервака, или это надо перелопачивать вручную

Раз сервер не DC, логично предположу, что DNS не интегрирована в АД. А значит достаточно скопировать файл с зоной из %system%\dns
Автор: G14
Дата сообщения: 23.12.2006 07:23
FreemanRU

Цитата:
А значит достаточно скопировать файл с зоной из %system%\dns

Если зоны на первом сервере не интегрированые.....
Лучше сделать нормальную secondary зону и трансфернуть данные, а потом изменить тип зоны на втором сервере.

Добавлено:

Цитата:
новый сервак стал единственным контролером домена. старый остался ДНС-сервером.

невнимательно прочитал да, FreemanRU, ты прав
Автор: Vsevolod
Дата сообщения: 26.12.2006 10:41
а как запретить вход локальному администратору на компьютер? Т.е., чтобы не могли воййти на компьютер под локальным администратором.
Автор: enzo2006
Дата сообщения: 26.12.2006 14:15
Есть домен на W2K AS, есть прокси на ISA 2000, все клиенты на W2K
С недавних пор появилась такая проблема
Проделываю такую последовательность:
вывожу компьютер из домена->беру новый компьютер,
ввожу в домен с таким же именем, вхожу в домен под тем же
пользователем как и на старой машине.
Проблема вот в чем: у пользователя все права слетают с админских на юзера!
Подскажите где нужно копать?
Автор: FreemanRU
Дата сообщения: 26.12.2006 14:28
Vsevolod

Цитата:
а как запретить вход локальному администратору на компьютер? Т.е., чтобы не могли воййти на компьютер под локальным администратором

В Локальных Политиках Беопасности отредактировать "Локальных вход с систему" в Правах пользователей.

enzo2006

Цитата:
Проблема вот в чем: у пользователя все права слетают с админских на юзера!
Подскажите где нужно копать

А до этого он Админом был как? Его ручками добавляли в группу Администраторы, или через ГПО спускали?
Автор: Vsevolod
Дата сообщения: 26.12.2006 14:37
FreemanRU
в правах пользователей, в локальном входе в сисетму нельзя Администратора добавить под запрет, а вот в параметрах безопасности - учётные записи: состояние учётной записи "Администратор"
можно
спасибо
Автор: enzo2006
Дата сообщения: 26.12.2006 15:00
FreemanRU
Изначально он был добавлен руками в группу Администраторы.
Даже исли потом руками добавить пользователя в группу локальных Админов, его права становятся не полными, т.е. нет доступа к свойствам экрана и IE
Автор: FreemanRU
Дата сообщения: 26.12.2006 15:03
enzo2006

Цитата:
т.е. нет доступа к свойствам экрана и IE

Политики никакие не применяются на комьютер или на пользователя? RSOP запускали?
Автор: enzo2006
Дата сообщения: 26.12.2006 15:17
FreemanRU
До определеного времени ничего не менялось, т.е. до этого проделывалось тоже самое и все работало.
Подскажите с чего начать разбираться?
Автор: kaskad
Дата сообщения: 26.12.2006 22:20
Вот уж не знаю, там ли вопрос задаю, но попробую. Случилось страшное - упал DC. Резервного не было, по той причине, что компов достаточно мало (6 шт.). На DC стоял 2003 Server SP1, упал из-за ISA 2004 SE, какие-то обновления кривые виндовые ему не понравились страшно. После перезагрузки не загрузился. Этот же сервер DNS и DHCP. А теперь вопрос: возможно ли в принципе поднять новый сервер и загрузившись на упавшем с какого-нить boot-cd перетащить с него на новый AD? И как это сделать? Какие файлики копировать? Ну чтобы компы заново в домен не включать и содержимое профилей не копировать. Или это просто анриал и проще переустановить всё?
Автор: kaskad
Дата сообщения: 02.01.2007 13:27
А не подскажете, где мона отключить проверку софта на безопасность? Уж не знаю, как назвать это по-другому Мне при установке некоторых приложений начало писать шарманку, что типа, этот софт не тестировался на совместимость с Windows XP и пшёл вон. Не ставит. Вот где поставить галочку, чтобы виндам было параллельно что ставить? Комп дома, так что о групповых политиках заданных админом речь не идёт.
Автор: netman
Дата сообщения: 02.01.2007 21:47
kaskad
Правой кнопкой по Мой компьютер->Свойства->Оборудование-->Подписывание драйверов-->Выбрать первый пункт(Пропускать - Устанавливать.....
Автор: gap5
Дата сообщения: 03.01.2007 11:34
Есть ряд вопросов:

1) Как привязать политику (Computer configuration) для всех компьютеров в домене (в том числе и не распределенных по OU) кроме контроллера домена?

Если в Links стоит "domain.net", а в Secutiry Filtering "Users" - то к кому будет применяться эта политика (с учетом того, что в ней затрагиваются только Computer configuration, а не user configuration)?

2) Хочу разрешить вводить в домен новые компы только конкретным юзерам, а не всем Authenticated Users, в Default Domain Controller Policy > Computer configuration > Windows > Security > Local Policies > User Rights > Allow add workstations to domain > указываю только тех, кому разрешено...

Далее в AD Computers & Users на нужные папки OU делаю "delegate control".
Сможет ли юзер при вводе компа в домен выбирать, в какой OU его добавлять?
И помнится где-то есть ограничение на кол-во компов которые может ввести один юзер в домен, как его снять?

3) Надо ли перемещать всех юзеров в контейнер OU или достаточно переместить в этот контейнер их компы и группы, где они членствуют? А юзеров оставлять в папке users?
Автор: Wizzard_ua
Дата сообщения: 08.01.2007 09:12
Есть компьютер, на нем установлен виндовс 200 сервер, имя в сети server. Поднят АД. На нем же есть некий диск Z, на котором разные папки для разных груп пользователей.

И вот, при попытке войти из разных других компьютеров на этот server, через сетевое окружение, дабы попасть на диск Z, и дойти до своей папки, в случайном порядке появляеться окошко авторизации, под тип - введите логин и пароль для доступа. Ввожу пароль пользователя, которым залогинился на компьютере, на что получаю ответ - "не удалось обнаружить в сети контроллер домена способный проверить это имя."

Может кто сталкивался, подскажите пожалуйста, где рыть? )
Автор: ALEF
Дата сообщения: 11.01.2007 12:32
Когда я с хоста Comp1.Domain1.local подключаюсь к копьютерам в том же домене Domain1.local то получаю билет керберос и доступ к компьютеру.
Когда я с хоста Comp1.Domain1.local подключаюсь к копьютерам в другом домене (без доверий) то получаю к ним доступ не получая билета.

Почему не выдается билет?
Почему без билета получаю доступ?
Автор: FreemanRU
Дата сообщения: 11.01.2007 16:45
ALEF

Цитата:
Почему не выдается билет?

Скорее всего не поддерживается Kerberos кем-то из доменов

Цитата:
Почему без билета получаю доступ?

Используется NTLM

Wizzard_ua
Сервер, к которому ты не получаешь доступ не видит контроллера домена. Проверь логи на сервере, скорее всего там есть ошибки.
Автор: ALEF
Дата сообщения: 11.01.2007 17:30

Цитата:
Klist.exe не предоставляет столько же информации, как и Kerbtray.exe, но у нее есть замечательное преимущество — она позволяет удалять билеты (командой Purge) — все за раз ИЛИ выборочно по одному.
как удалить один билет не удалив остальные?

Добавлено:
Ой, а все так просто оказалось: klist purge
После этого она говорит сколько билетов и каждый по-очереди предлагает удалить.
Я не хотел удалять все билеты, а во всех документах написано:
Цитата:
At the command prompt, type klist purge to delete all the tickets.


Добавлено:
FreemanRU

Цитата:
Скорее всего не поддерживается Kerberos кем-то из доменов

поддерживается, в плане совсестимости, просто не задействуется почему-то.
Автор: narian
Дата сообщения: 12.01.2007 04:23
Есть человек с правами локального администратора, который подключается к интернету по gprs через свой телефон. Надо это запретить.

У человека XP SP2. Контроллер домена 2003 R2.

Создаю GPO. В ней устанавливаю:
1. Конф. пользователя -> Адм. шаблоны -> Сеть -> Сетевые подключения -> Запретить подключение и отключение для подключений удаленного доступа
2. Конф. пользователя -> Адм. шаблоны -> Сеть -> Сетевые подключения -> Включить политики сетевых подключений Windows 2000 для администраторов

Проверяю на себе - работет, подключиться нельзя. У человека - не работает.
Подумал, что, возможно, не обновились групповые политики. Захожу к нему телнетом, делаю gpupdate /force. gpresult говорит, что политика применяется, но человек без проблем снова подключается к инету

Что может быть не так?
Автор: ali1977
Дата сообщения: 13.01.2007 22:19
подскажите пжалста почему при понижении контроллера домена до обычного сервака многие программы и настройки (которые были до того как я создал контроллер домена были установлены) исчезли и можно ли их восстановить
Автор: poi9m
Дата сообщения: 15.01.2007 16:26
На виртуальной машине:
Сервер Вин2003

Рабочие станции ВинХР

В общий доступ в домене даны папки с документами.
Клиент ВинХР заходит под логином своим в домен, открывает документ размером 1 мб. Проходит ~2 минуты перед открытием документа. Посылает на печать на сетевой принтер(принтер к слову говоря не в домене, но в той же подсети). Проходит еще 2 минуты и тогда принтер выводит на печать страницы.
Подскажите в чем может быть проблема. Может быть в том что Вин2003 на виртуальной машине ?

В то же время скорость записи и списывания на домен хорошая.
Автор: KocmonpaB
Дата сообщения: 15.01.2007 16:42
ali1977
Скорее всего настроики были привязаны на конкретных сетевых пользователей, после понижения конечно это все счастье пропадает.
Автор: platypus
Дата сообщения: 16.01.2007 06:48
Домен, 2003Server Eng, клиентские машины - XP SP2. Пользователи и компьютеры прописаны в домене. Вопрос - как запретить пользователям выводить компьютеры из состава домена?
Автор: firn
Дата сообщения: 16.01.2007 09:08
не давать им права администратора=)
Автор: KocmonpaB
Дата сообщения: 16.01.2007 10:22
platypus
В групповых политиках четко прописать пользователей имеющих право добавлять и исключать машины из домена.
Автор: gap5
Дата сообщения: 16.01.2007 15:54
Надо установить сетевой принтер подключенный к компу и опубликованный в active directory, можно удаленно, с сервака (контроллера домена).

Клиенты - WinXP SP2
Сервер - Win2003 R2

В manage computer нет ничего об установке принтера, если зайти в "шару" Printers and Faxes на клиенте к которому надо установить сетевой принтер, то там нет ни слова о сетевом принтере, только LPT, USB...

Юзер самостоятельно это сделать не может, т.к. ограничен в правах.

Как поступить? Можно конечно через Remote Desktop, залогиниться админом на комп и прописать принтер, но должна же быть процедура красивее...?
Автор: KocmonpaB
Дата сообщения: 16.01.2007 22:20
gap5 как вариант при логине
cscript prnmngr.vbs -a -p имя_принтера [-s удаленный_компьютер] -m имя_драйвера -r имя_порта [-u имя_пользователя -w пароль]
Автор: gap5
Дата сообщения: 17.01.2007 00:49
KocmonpaB
А статично установить на компе принтер нельзя? Без необходимости обновления после каждой загрузки?

ALL
Есть ли в Active Directory инструменты аудита пользовательских аккаунтов? В частности меня интересует инфа - когда юзер последний раз менял пароль, сколько раз он менял пароль, на каких компах (входящих в домен) он логинился локально... это возможно?

Автор: gap5
Дата сообщения: 17.01.2007 20:50
Ввожу компы (XP) в домен (Win2003), предварительно создаю в нужных OU компы по именам, на каком-то этапе создания нового компа в AD винда спрашивает: "This is a managed computer?" если да, то просит ввести GUID, однако если не ставить галку, то после ввода в домен компьютер нормально управляется (при правом клике на комп, выбираем "manage" и все работает.

Внимание вопрос: Что означает это самое "This is a managed computer" и какие возможные негативные последствия могут быть в будущем, если сейчас эту галку не поставить?
Автор: Drobic
Дата сообщения: 20.01.2007 12:41
Извините если где то подымался Этот вапрос , но вот возникла такая Проблема.
Сервак упал канкретно (ругался на SAM фаил), Востоновление не помогло.
Бэкапа нетыло(Недавно начал работать , и превидущий Админ По какой то причине не делал Бэкапы), так вот переустановили заного венду (но скапировали банально)c папки которая в винде ntds как мне востоновить данные ?
с помощью чего можно Импартировать?

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768

Предыдущая тема: Hardware Firewall - Аппаратные фаерволы


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.