Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Upgrade домена WinNT4 до Win2000 AD

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

dg (19-03-2005 13:57): обсуждается в теме Миграция/обновление (upgrade) с WinNT 4.0 до Win2000/Win2003  Версия для печати • ПодписатьсяДобавить в закладки

   

Stranger03

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Коллеги, я в тупике, не понимаю, что происходит. Может подскажете.
Есть домент NT4, два контроллера, PDC, BDC (два NT4 TSE + Citrix). Решил перевести сеть на win2k AD. Ставлю новый NT4 BDC, поднимаю до PDC. Накатываю win2k, поднимаю AD. Все вроде бы хорошо, три сервера работают. Но, на главном контроллере домена под Win2K надо поднять терминалку (Citrix). Для ее работы надо обеспечить, чтобы пользователь, входящий в группу Domain Users мог регистрироваться на сервере локально (ну как если бы подошел чел к консоли сервера, нажал три кнопки, ввели имя и пароль, зарегистрировался с правами users).
 
В домене в правах User Rights - Log on Locally прописаны три группы Administrators, Users, Server Operator
 
Проблема в том, что на два BDC NT4 TSE пользователь может зарегистрироваться локально (это надо для работы в терминалке). А при попытке войти на главный получаю сообщение о невозможности создать профиль: "Windows cannot log you on because the profile cannot be loaded". Что за проблема, понять не могу. Вот ошибка из лога, может кто что подскажет....
 
----------------------
Event Type:Error
Event Source:Userenv
Event Category:None
Event ID:1000
Date:11.03.2004
Time:14:06:13
User:NT AUTHORITY\SYSTEM
Computer:KNIGHT
Description:
Windows cannot log you on because the profile cannot be loaded. Contact your network administrator.
 
DETAIL - Access is denied.  





Солблюдайте соглашения по сокращения названий ОС, п. 2.10 правил. Исправлено. lynx.

Всего записей: 115 | Зарегистр. 04-03-2003 | Отправлено: 10:45 12-03-2004 | Исправлено: lynx, 15:03 13-03-2004
TILK



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Проверь права доступа на запись в папку profiles и права доступа к папке default user.

Всего записей: 515 | Зарегистр. 14-12-2001 | Отправлено: 13:27 12-03-2004
Stranger03

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
С горя поставил на весь диск Everyone - Full. Ефект - 0. Не работает.

Всего записей: 115 | Зарегистр. 04-03-2003 | Отправлено: 16:19 12-03-2004
Drron

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Проверь в политике безопасности контролера домена разрешен ли вход ПОЛЬЗОВАТЕЛЮ СЛУЖБЫ ТЕРМИНАЛОВ (TsInternetUser).
Так как такая ситуация только на win2k, а на NT все нормально то дело наверняка в политиках безопасности.
Посмотри все политики еще раз.

Всего записей: 826 | Зарегистр. 20-11-2003 | Отправлено: 11:06 13-03-2004
kibkalo



Убью Билла
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Дело может быть только в двух вещах
1) как заметил Drron надо смотреть Default Domain Controller Policy а конкретно кому даны права Log on Locally и Log on viа network
2) Смотри в Active Directory Users & Computers свойсва юзера. Если у него roaming profile то проверь, что он есть на 2000 контроллере (ав лучше перенести все роуминг профили на него)

Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 18:13 13-03-2004
Stranger03

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Дело точно не в:
1. Правах на NTFS, поскольку пробовалось поставить EveryOne - Full
2. Не в roaming profile, пользователь создавался чистый. С правами users он войти не мог, профиль не создавался. В качестве эксперимента ему давались права админа, после входа и выхода был создан профиль. Права админа отбирались. А дальше проходило следующее: пользователь пытался войти, регистрировался по логу, далее читался users.dat, users.ini (насколько я понимаю, это локальный польз. реестр). И далее получаем сообщение о невозможности загрузить профиль - logoff. Все. Сек. лог девственно чист, в смысле сообщений, как-то натолкнувших на мысль нет.
 
Остается политики. Коллеги, посмотрите эти политики, что не так? Может кстати дадите ссылку на рекомендации MS по поводу политик AD????
 
-----Domain Cont Users Right-----
Access this computer from the network LINTEC\Unstructed,LINTEC\Domain Users,LINTEC\Domain Admins,Everyone,Administrators
Act as part of the operating system LINTEC\IMC,LINTEC\Exchange
Add workstations to domain Authenticated Users,Administrators,LINTEC\Gennadiy
Back up files and directories Backup Operators,Server Operators,Administrators,LINTEC\IMC,LINTEC\Exchange
Bypass traverse checking LINTEC\Domain Admins
Change the system time LINTEC\Domain Admins,LINTEC\NTAdmin,LINTEC\Dmitriev
Create a pagefile Administrators
Create global objects Not defined
Enable computer and user accounts to be trusted for delegation Administrators
Force shutdown from a remote system Administrators
Impersonate a client after authentication Not defined
Increase scheduling priority Administrators
Load and unload device drivers Administrators
Log on as a batch job Administrators,LINTEC\Domain Users
Log on as a service LINTEC\IMC,LINTEC\Apache,LINTEC\Exchange
Log on locally Users,Server Operators,LINTEC\Enterprise Admins,LINTEC\Domain Users,LINTEC\Domain Admins,Everyone,Administrators
Manage auditing and security log Administrators
Modify firmware environment values Administrators
Profile single process Administrators
Profile system performance Administrators
Remove computer from docking station Administrators
Restore files and directories Backup Operators,Server Operators,Administrators,LINTEC\IMC,LINTEC\Exchange
Shut down the system Administrators
Take ownership of files or other objects Administrators
----End of Domain Cont Users right-----
 
К слову Local Users Right идентичны...
 
ПОМОГИТЕ ПЛИЗЗЗ, затрахался в усмерть..... (((

Всего записей: 115 | Зарегистр. 04-03-2003 | Отправлено: 10:15 15-03-2004
Drron

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
 С правами users он войти не мог, профиль не создавался.

 
Копать нужно вэту сторону. Видимо профиль по умолчанию не разрешен для использования всем. Попробуй проделать следующее: возми зайди под администратором. Перемести папку default user или (default user.winnt) в папку default user1 (на случай отката) и создай пустую папку default user или (default user.winnt). После этого правой кнопкой на "мой компьютер" -> свойства -> профили пользователей выбираеш профиль администратора и нажимаешь копировать. Через обзор, верхняя кнопка, указываем папку default user, а внизу разрешаем использовать всем (Everyone). После этого пробуем зайти под простым пользователем. При этом убедиться в разрешении на папку default user должно быть Everyone на чтение а также на папку profiles или (Documents and Settings)  Everyone на изменение.

Всего записей: 826 | Зарегистр. 20-11-2003 | Отправлено: 11:49 15-03-2004
ooptimum



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Не, ну я понимаю, что у нас просто принято создавать себе проблемы, чтобы потом их героически преодолевать.

Цитата:
Ставлю новый NT4 BDC, поднимаю до PDC. Накатываю win2k, поднимаю AD.

W2K с нуля никак поставить нельзя было? Зачем нужен был этот "накат" поверх NT4?

Всего записей: 2898 | Зарегистр. 30-05-2002 | Отправлено: 12:04 15-03-2004
oleg u



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ooptimum
 
я так понимаю, как раз чтобы не было проблем с импортом базы домена...  
агрейд NT BDC до win2k - стандартный способ миграции домена на AD.
 
Stranger03
 
немного не в тему, но  почему не на win2003 server ? он в плане поддержки AD вроде намного лучше win2k...
 
кста - немного похожий случай был недавно с терминальным серваком под win2003 - с чего-то перестал пускать всех, кроме админов копание в правах и политиках ничего не дало... или так искали  
пришлось откатывать из бэкапа - причину пока не нашли  

Всего записей: 118 | Зарегистр. 14-08-2003 | Отправлено: 20:17 15-03-2004
Stranger03

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Да я вообщем-то уже устал искать причину, слишком уж все запутано. в KB нашел статью как раз по этой теме. Совпадает все, номер ошибки, сообщение, причины и т.д. Один в один. Типа сказано, что в 4-м СП все поправлено,
http://support.microsoft.com/default.aspx?kbid=331627
Ан не работает. Так что я снес новый сервер нах... Попробую заново поставить. Может в процессе установки какие-то проблемы.
По крайней мере теперь понятно, что откатиться достаточно легко, тьфу, тьфу....
oleg u
Win2003 я не буду ставить до выхода 1-го или даже 2-го СП. Хотя в качестве рабочей станции он вроде бы ничего. А вот кстати. А как там обстоят дела с лицензиями на терминалки? Так же, надо отправлять код в МС и получать ответный, потом активировать? К слову речь идет о Win2003 Enterprise Corp Edition
 
 
Добавлено
Drron
Да вообщем там было перепробованы десятки способов. Вплоть до ресета всех NTFS правов до EveryOne - Full. Плюс был попробован способ, когда юзеру давались права админа, он входил, создавал профиль, у него отбирались права, а потом хрен. То есть даже имея профиль, локальный или перемещаемый, пофигу, локально мог войти только админ.

Всего записей: 115 | Зарегистр. 04-03-2003 | Отправлено: 09:35 16-03-2004
oleg u



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Stranger03
 
первый сервиспак уже есть  
в качестве workstation действительно ничего, сам пользуюсь  
 
лицензии для терминалов генерятся точно также, через микрософт 8)

Всего записей: 118 | Зарегистр. 14-08-2003 | Отправлено: 21:55 18-03-2004
Stranger03

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Я решил проблему, вернее обошел. Грохнул вин2к сервер, обратно вернул НТ домен и повторил процедуру заново. То есть ставлю NT4 TSE - SP6 for TSE - Win2K+SP4 - Citrix 1.8a - SP4 for Citrix 1.8a. Все заработало. К слову сказать, NT4 я апгрейдил до Win2K с дистрибутива с интегрированным SP4. Возможно это сыграло роль, возможно в предыдущий раз были какие-то неопознанные ошибки. Так что вот такие пироги...

Всего записей: 115 | Зарегистр. 04-03-2003 | Отправлено: 12:32 22-03-2004
kibkalo



Убью Билла
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Stranger03 - а почему цитрикс до ХР не проапдетил если уж перешел на 2000?

Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 00:03 23-03-2004
Stranger03

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Как говорится, лучшее враг хорошего. Во время полевых испытаний Citrix XP наблюдал синий экран. Как-то не удалось отследить из-за чего. Эта работает и фиг с ней. А вот кстати, на вин2003 есть Citrix???

Всего записей: 115 | Зарегистр. 04-03-2003 | Отправлено: 10:20 23-03-2004
Aleksanders



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
У меня наблюдается другая ботва с доменом Было 3 сервера, один скончался и был удален, как физически, так и из домена (из домена удалили его программой Ideal Administrator). Теперь на контроллере домена открываю AD Sites and Services и в дереве выбираю Active Directory Sites and Services [ИМЯ_СЕРВЕРА] - Sites - Default-First-Site-Name - Servers - ИМЯ_УМЕРШЕГО_СЕРВЕРА, затем щелкаю по нему мышью и выбираю пункт Delete. Подтверждаю Yes, выходит сообщение, что в нем есть другие объекты, подтверждаю, что их я тоже хочу удалить Yes. На это выходит возражение, что объект DSA не может быть удален. Смотрю, "внутри" сервера по дереву, там есть объект NTDS Settings, который не удаляется. Что с ним можно сделать?

----------
LINUX = Linux Is Not a UniX

Всего записей: 1428 | Зарегистр. 07-07-2002 | Отправлено: 12:11 24-03-2004
kibkalo



Убью Билла
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Stranger03 - на 2003 ставится Citrix XP SP3 + FR3
 
Сейчас в бете новый Citrix 2003
 
Добавлено
Aleksanders - на любой рабочей станции с ХР и Administration Tools от 2003 сервера или на 2003 сервере (не обязательно контроллере) все легко удалится.
Можно конечно и руками через ADSIEdit (в support tools на каждом диске с виндой)

Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 13:39 24-03-2004
Aleksanders



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Убил ту мертвую запись. Посмотрю теперь, изменится ли работа к лучшему...

----------
LINUX = Linux Is Not a UniX

Всего записей: 1428 | Зарегистр. 07-07-2002 | Отправлено: 08:55 25-03-2004
   

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Upgrade домена WinNT4 до Win2000 AD
dg (19-03-2005 13:57): обсуждается в теме Миграция/обновление (upgrade) с WinNT 4.0 до Win2000/Win2003


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru