Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Общие вопросы про AD (Active Directory) - часть II

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Active Directory (AD)
смотрите также: Групповые политики (Group Policy)
Эта тема является общей по AD. Она также является отправной точкой, откуда можно перейти к другим темам по AD, где обсуждаются более сложные вопросы

 
В этой теме обсуждаются самые общие и теоретические вопросы службы каталогов Microsoft Active Directory. Конкретные, частные вопросы лучше обсуждать в отдельных темах. Это удобно тем, что всегда можно сразу найти обсуждение конкретной проблемы, вместо того, чтобы перечитывать все общие вопросы. Для поиска подходящей темы пользуйтесь Картой форума, Инструкцией по решению проблем или подборкой ссылок на темы форума. Также обратите внимание, что тема, посвящённая общим вопросам по групповым политикам (Group Policy), находится здесь: Групповые политики (Group Policy, GPO): документация, ссылки.
 
» Как отличить общий вопрос от частного?
 
» Ссылки на темы форума "В помощь системному администратору", посвященные Active Directory
 
» Полезные ресурсы по Active Directory (AD)
 
Предыдущая часть этой темы здесь.

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 13:41 08-01-2008
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
2poisonS В виндах существует такая вещь как аудит.Настраиваете его и имеете всю информацию.


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17280 | Зарегистр. 13-06-2007 | Отправлено: 21:49 25-09-2010
2poisonS

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vlary Благодарю будем разбираться!

Всего записей: 33 | Зарегистр. 15-10-2007 | Отправлено: 09:14 26-09-2010
noobofthenoobs

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
В домене нужно дать администраторские права на определенную группу комп-ров определенному пользователю. Как это сделать проще чтобы рутино на каждом комп-ре не добавлять этого пользователя в администраторы?

Всего записей: 71 | Зарегистр. 28-01-2009 | Отправлено: 11:20 28-09-2010
Leo1000



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
noobofthenoobs
В групповых политиках (Конфигурация Windows - Параметры безопасности - Группы с ограниченным доступом) сделай добавление этого пользователя в группу админов. И примени эту политику на нужных компьютерах.

----------
War never changes...

Всего записей: 3251 | Зарегистр. 04-02-2003 | Отправлено: 12:21 28-09-2010
yurii123

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Старый сервер 2003, новый 2008 standard. dcpromo перенес AD на новый, проверил AD и DNS, все нормально. Понизил старый до рядового. Проверил AD и DNS, полет нормальный. Дабы не менять пути в множестве программ используемых старый сервер, решил поменять имя DC. Использовал NETDOM computername Server.domain.ru /add:Superserver.domain.ru  
После перезагрузки при входе на сервер пишет:  
база данных диспетчера учетных записей на сервере не содержит записи для регистрации компьютера через доверительные отношения с этой рабочей станции  
Все компы локальной сети в домен могут войти. DNS работает. Войти на сервер под любой из учетных записей не возможно.  
По ходу после переименования, в Домены и Доверие имя этого сервера отсутствует, как его востановить?

Всего записей: 74 | Зарегистр. 29-05-2008 | Отправлено: 13:33 05-10-2010
yurii123

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Прдолжаю
С рядового сервера получил dcdiag контроллера
 
Был сервер srv001K, после переименования контроллера домена стал srv001. Но, Default-First-Site остался прежним и роли и глобальный каталог остались на SRV001K. ntdsutil видит только SRV001K. Ну и от этого вся пляска. Все компьтеры сети регистрируются, подключаются сетевые папки, в сети DC видится как srv001. Но зайти на DC не возможно, ни под какой учетной записью, не локально ни через RDP.
 
C:\Program Files\Support Tools>dcdiag /s:srv001
 
Domain Controller Diagnosis
 
Performing initial setup:
   Done gathering initial info.
 
Doing initial required tests
 
   Testing server: Default-First-Site\SRV001K
      Starting test: Connectivity
         The host d321f5d1-0a72-4dbb-ae4b-6fc9dccaeb5a._msdcs.MyDomain.local could n
ot be resolved to an
         IP address.  Check the DNS server, DHCP, server name, etc
         ......................... SRV001K failed test Connectivity
 
Doing primary tests
 
   Testing server: Default-First-Site\SRV001K
      Skipping all tests, because server SRV001K is
      not responding to directory service requests
 
   Running partition tests on : ForestDnsZones
      Starting test: CrossRefValidation
         ......................... ForestDnsZones passed test CrossRefValidation
 
      Starting test: CheckSDRefDom
         ......................... ForestDnsZones passed test CheckSDRefDom
 
   Running partition tests on : DomainDnsZones
      Starting test: CrossRefValidation
         ......................... DomainDnsZones passed test CrossRefValidation
 
      Starting test: CheckSDRefDom
         ......................... DomainDnsZones passed test CheckSDRefDom
 
   Running partition tests on : Schema
      Starting test: CrossRefValidation
         ......................... Schema passed test CrossRefValidation
      Starting test: CheckSDRefDom
         ......................... Schema passed test CheckSDRefDom
 
   Running partition tests on : Configuration
      Starting test: CrossRefValidation
         ......................... Configuration passed test CrossRefValidation
      Starting test: CheckSDRefDom
         ......................... Configuration passed test CheckSDRefDom
 
   Running partition tests on : MyDomain
      Starting test: CrossRefValidation
         ......................... MyDomain passed test CrossRefValidation
      Starting test: CheckSDRefDom
         ......................... MyDomain passed test CheckSDRefDom
 
   Running enterprise tests on : MyDomain.local
      Starting test: Intersite
         ......................... MyDomain.local passed test Intersite
      Starting test: FsmoCheck
         Warning: DcGetDcName(GC_SERVER_REQUIRED) call failed, error 1722
         A Global Catalog Server could not be located - All GC's are down.
         Warning: DcGetDcName(PDC_REQUIRED) call failed, error 1722
         A Primary Domain Controller could not be located.
         The server holding the PDC role is down.
         Warning: DcGetDcName(TIME_SERVER) call failed, error 1722
         A Time Server could not be located.
         The server holding the PDC role is down.
         Warning: DcGetDcName(GOOD_TIME_SERVER_PREFERRED) call failed, error 1722
         A Good Time Server could not be located.
         Warning: DcGetDcName(KDC_REQUIRED) call failed, error 1722
         A KDC could not be located - All the KDCs are down.
         ......................... MyDomain.local failed test FsmoCheck

Всего записей: 74 | Зарегистр. 29-05-2008 | Отправлено: 10:06 06-10-2010
OKTANred

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброго времени суток
 
Никак не могу разобраться, нужна помощь.
Проблема заключается в том что при входе пользователя на рабочую машину под своим именем и паролем не сохраняются пользовательские настройки системы (обои рабочего стола, подключаемые сетевые диски и т.д.) Как я понял из-за того что у группы "Пользователи домена" нет достаточных прав.
Как только пользователей делаешь членами группы "Администраторы домена" все настройки подхватываются и изменения остаются.
Как исправить положение оставив пользователей в группе "Пользователи домена"?

Всего записей: 7 | Зарегистр. 05-10-2010 | Отправлено: 17:35 09-10-2010
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
OKTANred Делать пользователей членами группы "Администраторы домена" совершенно излишне. Достаточно добавить их в группу администраторов того локального компьютера, которым они пользуются.


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17280 | Зарегистр. 13-06-2007 | Отправлено: 19:20 09-10-2010
FL0od13



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
OKTANred
Если всё настроено "по умолчанию", то у пользователей с правами "Domain Users" должны сохранятся все настройки.
Дело в настройках GPO и/или в типе профиля.
vlary
Совет необходимый, но не достаточный. Я бы рекомендовал никогда не давать пользователям права администратора, даже локального. У меня 500+ пользователей разного профиля и все обходятся без прав администратора.

----------
Синхронизация контактов между доменами AD (Exchange). Самописная утиль. Тестирование...

Всего записей: 694 | Зарегистр. 04-03-2007 | Отправлено: 12:43 11-10-2010
anton04



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
OKTANred
 
Вероятнее всего у Вас нет прав (NTFS) на соответствующую локальную папку нужного профиля и на куст реестра HKCU.

Всего записей: 2804 | Зарегистр. 14-06-2006 | Отправлено: 14:12 11-10-2010
FL0od13



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
anton04

Цитата:
Вероятнее всего у Вас нет прав (NTFS) на соответствующую локальную папку нужного профиля и на куст реестра HKCU.

Тогда бы профиль вообще не загружался, а использовался бы временный, о чём мастдай должен каждый раз сообщать.

----------
Синхронизация контактов между доменами AD (Exchange). Самописная утиль. Тестирование...

Всего записей: 694 | Зарегистр. 04-03-2007 | Отправлено: 14:17 11-10-2010
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
FL0od13
Цитата:
Я бы рекомендовал никогда не давать пользователям права администратора, даже локального
Тогда придется очень тщательно править надфилем системные политики, дабы разрешить обычным пользователям кучу нужных вещей, которые почему-то запрещены по дефолту.  
 


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17280 | Зарегистр. 13-06-2007 | Отправлено: 15:09 11-10-2010
OKTANred

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Каждый из вас прав.
 
Если пользователь создается заново то все настройки сохраняются и проблем не возникает, т.е. в этом случае можно не добавлять пользователя на локальный компьютер в группу "Администраторы", достаточно обойтись группами "Пользователи" или "Опытные пользователи".
 
В моем случае есть бухгалтерские машины которые переподключаются к домену. Соответственно от сюда и вытекают проблемы (Старый сервер-контроллер домена утерян, так что о переносе настроек речи быть не может).
 
Так что в этом случае помог совет vlary, оказался более быстрым в моем случае.
 
Еще хотелось бы задать следующий вопрос:  
На файл сервере расшарена папка в ней содержатся папки сотрудников. Которые подключаются как Домашние папки для каждого.
Как сделать что бы сотрудник имел доступ только к своей "Домашней папке", а при попытке зайти в папку другого сотрудника выдавался запрос на ввод имени и пароля для доступа к папке?..
 
Вообще возможно решение данной проблемы?..

Всего записей: 7 | Зарегистр. 05-10-2010 | Отправлено: 10:16 12-10-2010
Leo1000



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
OKTANred

Цитата:
Как сделать что бы сотрудник имел доступ только к своей "Домашней папке", а при попытке зайти в папку другого сотрудника выдавался запрос на ввод имени и пароля для доступа к папке?..  

Дай права на эту папку только владельцу этой папки

----------
War never changes...

Всего записей: 3251 | Зарегистр. 04-02-2003 | Отправлено: 10:37 12-10-2010
Altus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Leo1000

Цитата:
Дай права на эту папку только владельцу этой папки

Запроса на ввод имени и пароля не будет. Просто запрещено и всё.

Всего записей: 328 | Зарегистр. 06-09-2006 | Отправлено: 20:12 12-10-2010
OKTANred

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
В том и проблема, надо что бы был запрос...

Всего записей: 7 | Зарегистр. 05-10-2010 | Отправлено: 22:06 12-10-2010
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
OKTANred
Цитата:
В том и проблема, надо что бы был запрос...
А что, разве фишка "подключение под другим именем" в данном случае не работает?
 


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17280 | Зарегистр. 13-06-2007 | Отправлено: 11:39 13-10-2010
OKTANred

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
В чем может быть проблема?
Создал для группы пользователей перемещаемы профиля. Включил их в группу пользователей домена.
При выходе пользователя из системы выдает следующую ошибку:
Не удалось скопировать файл "локальный путь" на "путь к папке пользователя на сервере"
 
Подробно: Невозможно создать файл, так как он уже существует.
 
В каких случаях может возникать данная проблема и существуют ли пути её исправления?

Всего записей: 7 | Зарегистр. 05-10-2010 | Отправлено: 16:32 24-10-2010
attaattaatta



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Уже сутки бьюсь над задачей, и судя по всему не судьба ее решить. Задача такова: нужно сделать нормальную адресную книгу для The Bat! в AD. Bat забирает по LDAP Отчество пользователя = initials в AD, проблема в том, что туда максимум вмещается 6 символов. Вроде как редактирование схемы должно было помочь, но воз и ныне там. Вот отсюда и вопрос, что делать и как быть. В домнен нет ни единой ошибки dcdiag,netdiag,replmon. На скринах увеличенное знаение rangeUpper с 6 до 128 символов.
 

 

Всего записей: 1118 | Зарегистр. 25-09-2007 | Отправлено: 16:38 24-10-2010
Alukardd



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
OKTANred
файл - пользовательский документ или какой-то виндово-профильный?
В любом случае, если в данный момент на локальной машине имеется свежая копия перемещаемого профиля в актуальном состоянии, то тупо удалите профиль юзера с сервака и при первом же выходе он заново туды скопируется с локальной машины и будет вам счастье.
Если же хотите разобраться в чем затыка надо смотреть сначала на права на данный файл.

----------
Microsoft gives you windows, linuх gives you the whole house...
I've been using Vim for about 4 years now, mostly because I can't figure out how to exit it.

Всего записей: 6563 | Зарегистр. 28-08-2008 | Отправлено: 16:51 24-10-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Общие вопросы про AD (Active Directory) - часть II


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru