Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2012/2012 R2 » 2012 R2 - DL группа в AD окружении WS 2012 R2

Ответить
Настройки темы
2012 R2 - DL группа в AD окружении WS 2012 R2

Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: alseg
Дата: 08-12-2015
Описание: Добавление
(пишу в ветку сервера 2012, т.к. выражаю бОльшую надежду на качественный ответ именно в этой ветке, а не в WinXP)

Вчера-сегодня наткнулся на странную ситуацию, и пытаюсь понять причины подобного поведения Windows XP.
Я понимаю, что Win XP снята с поддержки, но тем не менее в качестве мембера домена в WS 2012 R2 поддерживается.

Если кратко:
Мембер доменной локальной группы безопасности, при том что эта DL группа включена в локальных администраторов на клиенте WinXP не получает прав локального администратора.

Если подробно:
Исходные условия:

Домен на базе ADDS, уровень домена и леса 2012 R2.
DC и клиентская машина практически в дефолтном состоянии.
На целевой OU, в котором располагается клиент Win XP действует только дефолтная GP.
Windows Server 2012 R2 редакции Standard, EN
Windows XP SP3 Pro VL (Пробовал как на EN так и на RU)
В домене присутствует доменная локальная группа безопасности под именем DLSG-LocalAdmins-Membership
Также присутствует учетная запись admUser, которая является членом группы DLSG-LocalAdmins-Membership
Группа DLSG-LocalAdmins-Membership автоматически или вручную включается в локальную группу администраторов на рабочих станциях или серверах, с целью получения соответствующего доступа для всех членов данной группы.
Ограничения членства в группе администраторов нет.
Время на клиенте и сервере синхронизируется, правильное.
Windows XP SP3 Pro пробовал использовать как с полным апдейтом после установки, так и не устанавливая обновления

Процесс:

Свежеустановленный клиент Win XP вводится в домен.

В Bult-in группу локальных администраторов на клиенте вручную добавляется группа DLSG-LocalAdmins-Membership

Для верности применяю gpupdate, перезагружаюсь.

После перезагрузки первый логин под admUser, УЗ успешно получает права локального администратора.

Для верности можно открыть gpresult и убедиться в этом. Также можно увидеть, что пользователь является членом группы DLSG-LocalAdmins-Membership, что предсказуемо и логично.

Делаем logoff

Дальше то самое нестандартное поведение, которое вызывает вопросы:

Сразу же следом пытаемся залогиниться под admUser повторно, и обнаруживаем, что прав локального администратора НЕТ!

gpresult сообщает о том, что "current user" является членом очень малого кол-ва стандартных групп, среди которых DLSG-LocalAdmins-Membership не значится.

При этом:

1. Если добавить в локальных администраторов группу Domain Users - любой пользователь получает права, вне зависимости от кол-ва логинов и логофов

2. Если добавить admUser в локальных администраторов - пользователь получает права, вне зависимости от кол-ва логинов и логофов



Коллеги, если есть предположения, почему подобная ситуация возникает именно при связке WinXP-WS2012R2 - поделитесь опытом.
Если есть возможность смоделировать описанную мной ситуацию и подтвердить указанные мной симптомы - прошу высказаться об этом, буду признателен.

Отправлено: 19:26, 08-12-2015

 

Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


ipconfig /all рабочей станции
сколько контроллеров? их тоже ipconfig /all

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 11:39, 09-12-2015 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Telepuzik

Ветеран


Сообщения: 3722
Благодарности: 747

Профиль | Отправить PM | Цитировать


Цитата alseg:
DLSG-LocalAdmins-Membership не значится. »
Правильно ли я понял что после выполнения logoff пользователя его выкидывает из группы DLSG-LocalAdmins-Membership ?
Цитата alseg:
Свежеустановленный клиент Win XP вводится в домен.
В Bult-in группу локальных администраторов на клиенте вручную добавляется группа DLSG-LocalAdmins-Membership
Для верности применяю gpupdate, перезагружаюсь.
После перезагрузки первый логин под admUser, УЗ успешно получает права локального администратора. »
В этот момент выполните команду gpreslut /V и вывод покажите.

-------
По'DDoS'ил и бросил :-)


Отправлено: 11:45, 09-12-2015 | #3


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Telepuzik:
Правильно ли я понял что после выполнения logoff пользователя его выкидывает из группы DLSG-LocalAdmins-Membership ? »
именно так! но я бы сказал что не "выкидывает", а отказывается продолжать видеть его членство в группе.

Цитата Telepuzik:
В этот момент выполните команду gpreslut /V и вывод покажите. »
в первый логин ДО момента ПЕРВОГО логофа - gpresult /z показывает, что admUser является мембером нескольких групп, в т.ч. DLSG-LocalAdmins-Membership.
После первого логофа и всех последующих - gpresult /z показывает, что admUser больше НЕ является мембером DLSG-LocalAdmins-Membership.

Цитата WindowsNT:
ipconfig /all рабочей станции
сколько контроллеров? их тоже ipconfig /all »
Нет возможности сейчас снять с них ipconfig копипастом, но конфиг там такой:

2 домен контроллера.
1 - мастер всех ролей
2 - репликатор

Станция
STATIC
IP 10.0.0.10/24
GW 10.0.0.1
DNS1 10.0.0.3
DNS2 10.0.0.20

DC1
STATIC
IP 10.0.0.3/24
GW 10.0.0.1
DNS1 127.0.0.1
DNS2 10.0.0.20

DC2
STATIC
IP 10.0.0.20/24
GW 10.0.0.1
DNS1 127.0.0.1
DNS2 10.0.0.3

Господа, акцентирую ваше внимание на том, что в данной сети есть станции и Win7 и 8/8.1. Все работает замечательно.
Проблема именно с WinXP в том же самом окружении, и обнаружилось совершенно случайно при реализации одного пилотного проекта.

Ситуация довольно легко моделируется, чистый домен уровня W2012R2, чистая станция WinXP SP3 Pro, DL группа и 1 мембер этой группы.

Последний раз редактировалось alseg, 09-12-2015 в 17:24. Причина: Изменение формулировки


Отправлено: 16:57, 09-12-2015 | #4


Аватара для Telepuzik

Ветеран


Сообщения: 3722
Благодарности: 747

Профиль | Отправить PM | Цитировать


Цитата alseg:
в первый логин ДО момента ПЕРВОГО логофа - gpresult /z показывает »
Так Вы покажите вывод команды gpresult /V или нет?

-------
По'DDoS'ил и бросил :-)


Отправлено: 17:14, 09-12-2015 | #5


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip gpresult.zip
(1.8 Kb, 1 просмотров)
Тип файла: zip ipconfig_winxp.zip
(562 байт, 1 просмотров)

Telepuzik, да, пожалуйста, в аттаче

gpresult (но в момент ПОСЛЕ первого logoff)
ipconfig /all с станции WinXP
при необходимости - предоставлю ipconfig /all с серверов, но сейчас нет возможности забрать конфиг, да и в целом сетевые реквизиты указал выше

Отправлено: 18:14, 09-12-2015 | #6


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


DEL, задублировалось

Последний раз редактировалось alseg, 09-12-2015 в 18:15. Причина: дубль


Отправлено: 18:14, 09-12-2015 | #7


Аватара для Telepuzik

Ветеран


Сообщения: 3722
Благодарности: 747

Профиль | Отправить PM | Цитировать


Цитата alseg:
Пользователь является членом следующих групп безопасности:
----------------------------------------------------------

Все
Пользователи
ИНТЕРАКТИВНЫЕ
Прошедшие проверку
ЛОКАЛЬНЫЕ »
Такой ощущение что пользователь пропадает из всех доменных групп.
Цитата alseg:
admUser больше НЕ является мембером DLSG-LocalAdmins-Membership »
А этот пользователь входит в группу Domain Users? Если его включить в эту группу, а затем сделать logon затем logoff пользователь остается в данной группе?

-------
По'DDoS'ил и бросил :-)


Отправлено: 18:49, 09-12-2015 | #8


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Telepuzik:
Такой ощущение что пользователь пропадает из всех доменных групп. »
да, это выглядит именно так.
Но, повторюсь - скорее это "winxp станция по какой то причине перестает видеть, что данный пользователь - мембер соответствующих групп".
Почему? Незнаю.

Цитата Telepuzik:
А этот пользователь входит в группу Domain Users? Если его включить в эту группу, а затем сделать logon затем logoff пользователь остается в данной группе? »
Да, т.к. настройки в доменном окружении по дефолту - пользователь конечно входит в Domain Users.
Если на станции добавить в локальных администраторов доменную группу Domain Users - права администратора будут выданы, и можно сколько угодно раз делать login/logoff, права будут сохраняться.

Если же сделать Domain Local Security Group скажем "TEST2", в нее включить admUsers, а саму группу TEST2 включить в локальных администраторов на станции - эффект будет такой же как и с DLSG-LocalAdmins-Membership, то бишь "до первого логофа".

Такие дела.

Отправлено: 19:01, 09-12-2015 | #9


Аватара для Telepuzik

Ветеран


Сообщения: 3722
Благодарности: 747

Профиль | Отправить PM | Цитировать


Цитата alseg:
скорее это "winxp станция по какой то причине перестает видеть, что данный пользователь - мембер соответствующих групп". »
Т.е. если открыть свойства группы DLSG-LocalAdmins-Membership и посмотреть кто является членами этой группы, то пользователь admUser будет там присутствовать правильно?

-------
По'DDoS'ил и бросил :-)


Отправлено: 19:27, 09-12-2015 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2012/2012 R2 » 2012 R2 - DL группа в AD окружении WS 2012 R2

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
2012 R2 - [решено] Миграция AD на 2012 r2 leonarddj Windows Server 2012/2012 R2 59 12-02-2016 15:26
2012 R2 - HP t410 + HP LJ M201dw + WS 2012 R2 Vilik Windows Server 2012/2012 R2 0 09-07-2015 17:05
2012 R2 - [решено] Сервер федерации ADFS 2012 R2 и AD 2008 R2 Vico-sys Windows Server 2012/2012 R2 0 17-06-2015 16:32
Миграция AD, DHCP, DNS c WS 2003 на WS 2012 + Exchange 2003-2013 + смена домена keysee87 Windows Server 2012/2012 R2 3 11-11-2014 13:26
2012 r2 Не хочет настраиваться AD mego_vladeg@vk Windows Server 2012/2012 R2 13 19-01-2014 12:59




 
Переход