Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Натворил с пол. без в домене ....

Ответить
Настройки темы
Натворил с пол. без в домене ....

Аватара для Guest

Guest



Профиль | Цитировать


При настройке политик в домене (на Active Directory) для всех пользователей был дан запрет на администрирование, ред. реестра и  т.д., т.е. на запуск ВСЕХ консолей и т.д.
Все работало замечательно, но при внесении очередных изменений случайно политика была применена к Администратору (к той уч. записи, которая администратор ).
После этого сам админ ничего уже сделать не может...
Что подскажете? Так не хочется сносить контроллер..., Бэкапа нет...

Отправлено: 15:06, 14-10-2002

 

Модер


Сообщения: 1716
Благодарности: 17

Профиль | Сайт | Отправить PM | Цитировать


Guest
У меня на сайте глянь прогу LsaManag, ее через srvany запустить надо, только вот для того чтоб нужные политики правились советую msdn.microsoft.com на эту тему почитать, про LsaRemoveAccountRights.
Это если в политике безопасности ковырялся с правами.


Цитата:
запрет на администрирование, ред. реестра
Что есть первое?
Про второе - запрет распространяется только на regedit и regedt32, так что лекарство - использовать что-нибудь другое, что не будет проверять этот параметр в реестре.

-------
Васкецов Сергей
http://registry.oszone.net


Отправлено: 15:39, 14-10-2002 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Guest

Guest


Профиль | Цитировать


Спасибо. посмотрю.
Относительно запрета на администрирование. Скрыта Панель инстр-в, запрет на запуск ВСЕХ консолей...., т.е.  вот так....

Добавлено:

Цитата:
ее через srvany запустить надо
Это как?

Вообще задача сводится к тому. чтобы либо удалить все политики, либо убрать Администратора (т.е. чтобы они к нему не применялись), причем все это происходит на уровне домена...

Добавлено:

А как удалить вообще все политики?
Т.е. DefaultDomainPolicy и т.д., потому что я их правил и применил...,

Добавлено:

...т.е. из всех инструментов администрирования осталась только командная строка....(((

Отправлено: 11:55, 17-10-2002 | #3


Модер


Сообщения: 1716
Благодарности: 17

Профиль | Сайт | Отправить PM | Цитировать


Общаемся только тут

Итак, srvany - это программа, входящая в Resource Kit для Windows 2000. Как ей пользоваться - написано в самом хелпе из этого самого ResKit-а.

Про то чтоб удалить все политики.
это решается применением secedit ... накатыванием secsetup.inf из дирректории winnt\repair...
(secedit /configure /cfg %windir%\repair\secsetup.inf /db secsetup.sdb /verbose)

-------
Васкецов Сергей
http://registry.oszone.net


Отправлено: 15:18, 17-10-2002 | #4


Старожил


Сообщения: 351
Благодарности: 4

Профиль | Отправить PM | Цитировать


vasketsov
Ты путаешь груповые политики с секъюрными (не знаю как правильно назвать, называю в лоб). Первые натягиваются через механизм GPO, имеют приоритет перед традиционными ключами реестра, ложаться в СПЕЦИАЛЬНУЮ ветвь реестра и потому легко откатываются. Вторые подобны системным политикам NT4 - ложаться на прямую в реестр (т.е. это всего лишь упрощение настройки Виндовс), не откатываются.

Поэтому secedit тут не поможет

Если не страшно развалить домен, то можешь ручками порыться в каталогах контроллера с ГПО и гикнуть ненужное. Не сноси все подряд. Редактировать ActiveDirectory на прямую сложнее чем реестр на два порядка.

Можно попробовать запретить самому себе чтение политик на контроллере, но я не уверен, что политики для юзера натягиваются от его имени.

Можно отключить свою станцию от сети (шнурок сетевой отрубить), влезть в реестр (если сможешь ) и убить ветку, куда сливаются политики. Потом запускаешь консоли, втыкаешь шнурок и пытаешься спасти свою за..цу.

-------
Взрослые не верят в Деда Мороза. Они голосуют на выборах.


Отправлено: 03:05, 18-10-2002 | #5


Аватара для Guest

Guest


Профиль | Цитировать


Ну наконец-то заработал сайт )
В общем. проблему решил следующим образом.
В Sysvol удалил папки. в которых Gpt.ini имеет ту дату. когда я ваял настройки,
потом зашел с другой машины. подключился (Ура!!!) к домену, отредактировал политики, вернул те папки. которые перенес, создал OU куда переместил уч.аписи администраторов и заблокировал наследование политик..., и все заработало.

Но есть проблема. и не могу никак ее решить ...
На контроллере домена каждые 5 минут выдаются последовательно 2 сообщения:

Выполнено распространение политики безопасности с предупреждением. 0x534 : Именам пользователей не сопоставлены коды защиты данных.
Дополнительные сведения содержатся в разделе "Устранение неполадок" справки по безопасности.

Клиентское расширение Security групповой политики передало флаги (17) и возвратило код ошибки (1332).

Т.е. "устранения неполадок " я почитал, но что-то ничего не получилось..., может все политики как нибуди обрезетить ( я говорю про GPO)?...

Есть мнения????

Отправлено: 09:23, 04-11-2002 | #6


Аватара для SkyF

Vladimir


Сообщения: 1070
Благодарности: 17

Профиль | Отправить PM | Цитировать


Ёпрст... Куда эти ошибки выдаются , кто их источник и самое главное, какой их ID????
Нет, у просто по описанию трудно что-то сказать...

-------
любить!!!

Правила , FAQ и решенные темы раздела Windows Server 2003


Отправлено: 02:58, 05-11-2002 | #7


Аватара для Guest

Guest


Профиль | Цитировать


Ошибки выдаются в журнале приложений.


Тип события:Предупреждение
Источник события:SceCli
Категория события:Отсутствует
Код события:1202
Дата:05.11.2002
Время:19:16:56
Пользователь:Нет данных
Компьютер:ERISE
Описание:
Выполнено распространение политики безопасности с предупреждением. 0x534 : Именам пользователей не сопоставлены коды защиты данных.
Дополнительные сведения содержатся в разделе "Устранение неполадок" справки по безопасности.

Тип события:Ошибка
Источник события:Userenv
Категория события:Отсутствует
Код события:1000
Дата:05.11.2002
Время:19:16:56
Пользователь:NT AUTHORITY\SYSTEM
Компьютер:ERISE
Описание:
Клиентское расширение Security групповой политики передало флаги (17) и возвратило код ошибки (1332).

Тип события:Ошибка
Источник события:NCRTRT
Категория события:Отсутствует
Код события:1
Дата:05.11.2002
Время:19:12:56
Пользователь:Нет данных
Компьютер:ERISE
Описание:
Не найдено описание для события с кодом ( 1 ) в источнике ( NCRTRT ). Возможно, на локальном компьютере нет нужных данных в реестре или файлов DLL сообщений для отображения сообщений удаленного компьютера. В записи события содержится следующая информация: Connect to service failed (rc 2, timeout 250)
.

Что скажете?


Отправлено: 11:30, 05-11-2002 | #8


Аватара для wolf

Скромняга


Сообщения: 365
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Guest, поищи описания этих ошибок на www.eventid.net

-------
Может поставить Microsoft Windows на ракеты ПВО и *истребители?


Отправлено: 11:54, 05-11-2002 | #9


Старожил


Сообщения: 238
Благодарности: 0

Профиль | Отправить PM | Цитировать


Такой вопрос уже где-то был.
А происходит это из-за того что ты удалил пользователя для которого прописаны разрешения в политике безопасности домена либо контроллера домена. Перелопать политики и удали лишнее, скорее всего это пользователь с именем S-1-2331-23(некий набор цифр) у меня такое было после удаления лишних пользователей.

Отправлено: 12:32, 05-11-2002 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Натворил с пол. без в домене ....

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Переименовать пользователя в домене без изменения настроек старого пользователя bodil Microsoft Windows NT/2000/2003 18 07-02-2009 18:38
Разное - Натворил чудес в Partition Magic vadja Microsoft Windows 2000/XP 6 29-12-2008 14:49
Отключение NetBios в домене без последствий shtrih83 Microsoft Windows NT/2000/2003 5 02-09-2008 14:16
Ошибка - Подвисания на пол секунды Hardrok Microsoft Windows 2000/XP 14 11-06-2008 10:55
как настроить ноутбук для работы в домене и без него Urfin Сетевые технологии 2 08-10-2004 12:43




 
Переход