Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Проблема с предоставл. прав на ресурсы через доменные группы

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки

Открыть новую тему     Написать ответ в эту тему

7658

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Имеется домен W2k8 R2 и ресурсный сервер в нём. С недавних пор появилась проблема на предоставление прав через доменные группы. Если давать право непосредственно аккаунту, то все ОК, но через группу (доменную) право не передается. Сперва думали, что вообще не работает, но потом оказалось, что с большой (несколько дней) задержкой работает.
Домен большой и у нас свой сайт, членство в группах проверяли и у нас и на центральном сайте всё Ок. Как работает механизм определения членства, откуда такая задержка, если на доступных контролерах домена все Ок?

Всего записей: 36 | Зарегистр. 27-05-2009 | Отправлено: 16:36 24-09-2015 | Исправлено: 7658, 16:39 24-09-2015
Smito1



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Обновление политик не сразу происходит, сколько по времени не помню, но есть команды для обновления, ищи в гугле

Всего записей: 373 | Зарегистр. 19-12-2006 | Отправлено: 17:13 24-09-2015
Paromshick



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
гугль-то причем? gpupdate /force

Цитата:
Домен большой и у нас свой сайт

Круто конечно, только вы не путаете ли вэб сайт и сайт AD? Последний есть у всех.
Проверяйте репликацию. Вы можете менять членство в группе на DC1 в новом йорке, а, простите, "ресурсный сервер" проверять его на DC1001 в занзибаре. Задержка репликации между ними может быть значительна.
К тому же членство в группе считывается при входе.

----------
Скучно

Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 20:13 24-09-2015
7658

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ну gpupdate /force обновляет только политику.
Сайт я имел в виду конечно-же AD.  
Естественно ресурсный сервер находится в том-же сайте что и ближайший Writable DC на котором и делаются все изменения в группах.
И с репликацией как я писал проблем нет, по крайней мере подключаясь к DC на центральном сайте и на нашем все идентично.

Всего записей: 36 | Зарегистр. 27-05-2009 | Отправлено: 21:16 24-09-2015 | Исправлено: 7658, 21:17 24-09-2015
7658

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Так что, есть ли у кого нибудь еще мысли?

Всего записей: 36 | Зарегистр. 27-05-2009 | Отправлено: 12:57 30-09-2015
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
7658 проверь права ресурса на группу или на юзера в этой группе в Дополнительных правах безопасности, вкладка Действующие права. Если проверяешь права на раб.станции для юезра, то как уже сказали выше, юзер должен перелогиниться, чтобы права для него вступили в силу.


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 12376 | Зарегистр. 10-12-2003 | Отправлено: 13:43 30-09-2015 | Исправлено: ipmanyak, 13:44 30-09-2015
Paromshick



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
7658

Цитата:
Ну gpupdate /force обновляет только политику.

Юзер Smito1 высказал мысль, что это политика и послал в гугль. Я сказал, что это как бы не так и в гугль ходить не надо. Членство в группе изменилось? Логофф\логон. Вопрос по gpupdate закрыт?

Цитата:
Так что, есть ли у кого нибудь еще мысли?

Мысли есть. Что всё работает, например.
Мне не понятно, что такое "центральный сайт", могу только догадываться, что это центр звезды.
Цитата:
ближайший Writable DC на котором и делаются все изменения в группах.  
Изменения в группах делаются не на любом DC (RODC вообще опустим), а на, емнип, хозяине RID, да простят меня гуру. Вот здесь вам гугль действительно в помощь.
Считываются же они с ближайшего GC. Хозяин RID может быть вовсе не ближайший DC. Затем, должна пройти репликация (вы ее проверяли вообще?) на все контроллеры в т.ч ближайший GC. Затем вход\выход на локальном компе.
 
Из рекомендаций. В AD S&S посмотрите, что репликация настроена с каждого DC на каждый, взаимно видимый по сети. Автоматические сгенерированные подключения - не выход.
Поправив это дело, посмотрите dcdiag /q выдаст только ошибки и repadnin /showrepl
Запустите repadmin /syncall и проверьте как проходит.
Вообще, если речь о топологии AD, то тут надо вдумчиво и умеючи
 
Ели у вас действительно сложный домен. Или дерево. Или лес)))
Если же сидите в локалке, то проверьте, действительно, не кривят ли права
 


----------
Скучно

Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 20:04 30-09-2015
7658

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Paromshick

Цитата:
Мне не понятно, что такое "центральный сайт", могу только догадываться, что это центр звезды.

Да.

Цитата:
Изменения в группах делаются не на любом DC (RODC вообще опустим), а на, емнип, хозяине RID, да простят меня гуру.

Изменения делаются на Writable DC, а RID Master обеспечивает вновь создаваемые объекты уникальным RID. Разве не так?
 
Простую проверку репликации проверял подключаясь к DC владельцу FSMO ролей и убеждался что членство на нем совпадает с нашими DC.

Цитата:
Ели у вас действительно сложный домен. Или дерево. Или лес)))

Вообще то у нас дерево, но мы за пределы своего домена не выходим.
 
Кстати проверил, как писал ipmanyak действующие разрешения, так они совпадают с реальным членством групп. А по факту не работают. Мистика. Может быть дело не в AD, а в проблемах на сервере, но какие проблемы?
 
Вообще проблема, к счастью не тотальная, но на 3 серверах она обнаружена.

Всего записей: 36 | Зарегистр. 27-05-2009 | Отправлено: 06:55 01-10-2015 | Исправлено: 7658, 07:22 01-10-2015
Paromshick



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
7658
Сделайте  на проблемном сервере gpresult /U проблемный_юзер /R В самом низу будет отображено пользователем каких групп он является по мнению сервера.

----------
Скучно

Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 12:11 01-10-2015
Открыть новую тему     Написать ответ в эту тему

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Проблема с предоставл. прав на ресурсы через доменные группы


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.Board
© Ru.B0ard 2000-2026

LiteCoin: LgY72v35StJhV2xbt8CpxbQ9gFY6jwZ67r

Рейтинг.ru