Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Общие вопросы про AD (Active Directory) - часть II

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Active Directory (AD)
смотрите также: Групповые политики (Group Policy)
Эта тема является общей по AD. Она также является отправной точкой, откуда можно перейти к другим темам по AD, где обсуждаются более сложные вопросы

 
В этой теме обсуждаются самые общие и теоретические вопросы службы каталогов Microsoft Active Directory. Конкретные, частные вопросы лучше обсуждать в отдельных темах. Это удобно тем, что всегда можно сразу найти обсуждение конкретной проблемы, вместо того, чтобы перечитывать все общие вопросы. Для поиска подходящей темы пользуйтесь Картой форума, Инструкцией по решению проблем или подборкой ссылок на темы форума. Также обратите внимание, что тема, посвящённая общим вопросам по групповым политикам (Group Policy), находится здесь: Групповые политики (Group Policy, GPO): документация, ссылки.
 
» Как отличить общий вопрос от частного?
 
» Ссылки на темы форума "В помощь системному администратору", посвященные Active Directory
 
» Полезные ресурсы по Active Directory (AD)
 
Предыдущая часть этой темы здесь.

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 13:41 08-01-2008
MaryMMM

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Хорошо, спасибо! Сначала буду думать, а потом задавать свои вопросы Приятного вечера.

Всего записей: 3 | Зарегистр. 18-04-2018 | Отправлено: 16:46 18-04-2018
Paromshick



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вечер удался.
А ваш вопрос для гугля. Если не для Потому как предполагает изложение принципов и основ.  
Умение правильно составлять поисковые запросы, равно как и знать, где собственно спрашивать, это большой плюс. Немного английского, практики, усидчивости, и будет получать деньги не просто так, а за дело

----------
Скучно

Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 21:58 18-04-2018
GTA3

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем доброго дня!  
Хочу поднять сервер репликации  
Старый сервер стоит Win Server 2008 r2, домен CI.ru  
 
новый Win Server 2012 R2- ввел его сначала в домен CI.ru, затем поднял на нем AD DS, прописал статистический IP,  указал  IP DNS основого (старого) сервера  
 
Когда дохожу до тестирования в "Повышеннии роли этого сервера до уровня контроллера домена"  
 
Во время тестирования выскакивает ошибка. А именно:  
 
[2018/07/13:17:36:43.068]  
Программа Adprep создала файл журнала "C:\Windows\debug\adprep\logs\20180713173643-test\ADPrep.log"  
[2018/07/13:17:36:43.068]  
Программа Adprep успешно инициализировала глобальные переменные.  
 
[Состояние/результат]  
 
Выполнение Adprep продолжается.  
[2018/07/13:17:36:43.081]  
Программа Adprep попыталась вызвать следующую API-функцию LDAP. ldap_search_s(). Базовый элемент для начала поиска: CN=Schema,CN=Configuration,DC=ci,DC=ru.  
[2018/07/13:17:36:43.082]  
API-функция LDAP ldap_search_s() завершена; код возврата: 0x0  
[2018/07/13:17:36:43.082]  
Программа Adprep попыталась вызвать следующую API-функцию LDAP. ldap_search_s(). Базовый элемент для начала поиска: CN=WIN-H4SLSBHP355,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=ci,DC=ru.  
[2018/07/13:17:36:43.084]  
API-функция LDAP ldap_search_s() завершена; код возврата: 0x0  
[2018/07/13:17:36:43.084]  
Программа Adprep попыталась вызвать следующую API-функцию LDAP. ldap_search_s(). Базовый элемент для начала поиска: CN=Schema,CN=Configuration,DC=ci,DC=ru.  
[2018/07/13:17:36:43.085]  
API-функция LDAP ldap_search_s() завершена; код возврата: 0x0  
[2018/07/13:17:36:43.089]  
Программа Adprep попыталась вызвать следующую API-функцию LDAP. ldap_search_s(). Базовый элемент для начала поиска: CN=Infrastructure,DC=ci,DC=ru.  
[2018/07/13:17:36:43.090]  
API-функция LDAP ldap_search_s() завершена; код возврата: 0x0  
[2018/07/13:17:36:43.090]  
Программа Adprep попыталась вызвать следующую API-функцию LDAP. ldap_search_s(). Базовый элемент для начала поиска: CN=WIN-H4SLSBHP355,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=ci,DC=ru.  
[2018/07/13:17:36:43.092]  
API-функция LDAP ldap_search_s() завершена; код возврата: 0x0  
[2018/07/13:17:36:43.107]  
Программа Adprep обнаружила FSMO схемы: WIN-H4SLSBHP355.ci.ru.  
[2018/07/13:17:36:43.116]  
Программа Adprep подключена к FSMO схемы: WIN-H4SLSBHP355.ci.ru.  
[2018/07/13:17:36:43.116]  
Программа Adprep попыталась вызвать следующую API-функцию LDAP. ldap_search_s(). Базовый элемент для начала поиска: (null).  
[2018/07/13:17:36:43.116]  
API-функция LDAP ldap_search_s() завершена; код возврата: 0x0  
[2018/07/13:17:36:43.116]  
Программа Adprep успешно получила данные из доменных служб Active Directory.  
[2018/07/13:17:36:43.116]  
Программа Adprep попыталась вызвать следующую API-функцию LDAP. ldap_search_s(). Базовый элемент для начала поиска: DC=ci,DC=ru.  
[2018/07/13:17:36:43.118]  
API-функция LDAP ldap_search_s завершена; код возврата: 0x0  
[2018/07/13:17:36:43.118]  
Программа Adprep попыталась вызвать следующую API-функцию LDAP. ldap_search_s(). Базовый элемент для начала поиска: (null).  
[2018/07/13:17:36:43.119]  
API-функция LDAP ldap_search_ext_s завершена; код возврата: 0x0  
[2018/07/13:17:36:43.120]  
Программа Adprep попыталась вызвать следующую API-функцию LDAP. ldap_search_s(). Базовый элемент для начала поиска: (null).  
[2018/07/13:17:36:43.121]  
API-функция LDAP ldap_search_s завершена; код возврата: 0x0  
[2018/07/13:17:36:43.142]  
Программа Adprep обнаружила FSMO инфраструктуры: WIN-H4SLSBHP355.ci.ru.  
[2018/07/13:17:36:43.150]  
Программа Adprep установила связь с FSMO инфраструктуры: WIN-H4SLSBHP355.ci.ru.  
[2018/07/13:17:36:43.150]  
Программа Adprep попыталась вызвать следующую API-функцию LDAP. ldap_search_s(). Базовый элемент для начала поиска: (null).  
[2018/07/13:17:36:43.150]  
API-функция LDAP ldap_search_s() завершена; код возврата: 0x0  
[2018/07/13:17:36:43.151]  
Программа Adprep успешно получила данные из доменных служб Active Directory.  
[2018/07/13:17:36:43.151]  
Программа Adprep попыталась вызвать следующую API-функцию LDAP. ldap_search_s(). Базовый элемент для начала поиска: DC=ci,DC=ru.  
[2018/07/13:17:36:43.155]  
API-функция LDAP ldap_search_s завершена; код возврата: 0x0  
[2018/07/13:17:36:43.155]  
Программа Adprep попыталась вызвать следующую API-функцию LDAP. ldap_search_s(). Базовый элемент для начала поиска: (null).  
[2018/07/13:17:36:43.156]  
API-функция LDAP ldap_search_ext_s завершена; код возврата: 0x0  
[2018/07/13:17:36:43.156]  
Программа Adprep попыталась вызвать следующую API-функцию LDAP. ldap_search_s(). Базовый элемент для начала поиска: (null).  
[2018/07/13:17:36:43.157]  
API-функция LDAP ldap_search_s завершена; код возврата: 0x0  
[2018/07/13:17:36:43.190]  
Программе Adprep не удалось проверить, завершил ли хозяин схемы цикл репликации после последней перезагрузки.  
 
[Состояние/результат]  
 
Эта схема не обновлена.  
 
[Действие пользователя]  
 
Возможную причину сбоя см. в файле журнала ADPrep.log в каталоге C:\Windows\debug\adprep\logs\20180713173643-test.  
[2018/07/13:17:36:43.204]  
Программа Adprep обнаружила ошибку LDAP.  
 
Код ошибки: 0xc. Расширенный код ошибки сервера: 0x20ae, сообщение об ошибке сервера: 000020AE: SvcErr: DSID-03210384, problem 5010 (UNAVAIL_EXTENSION), data 8610  
 
 
 
DSID Info:  
DSID: 0x180f0972  
ldap error = 0xc  
NT BUILD: 9600  
NT BUILD: 16384  
 
Старый сервер перегружал, новый сервер перегружал, так как нету опыта работы в этом направлении прошу совет.  
Вся предприятия происходят под пользователем Администртор, он входит в группы:  
Администратор предприятия.  
Администратор схемы  
Администраторы Домена  
Владельцы создатели групповой политики

Всего записей: 114 | Зарегистр. 22-07-2004 | Отправлено: 09:53 14-07-2018
Paromshick



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Хорошо. Нужную тему научились раззыскивать.
Теперь - следующий шаг, обычно без него не обходится ни один админ. Если он чего-то не знает сам, он обращается к КВ, проще говоря - гуглит. Поисковик обычно дает кучу рецептов. Их стоит пробовать и уже в случае неудачи пытаться спрашивать на форуме. Мол пробовал и …
Перед пробой следует сделать бэкап сервера.

----------
Скучно

Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 14:43 14-07-2018
Metall Doktor



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вопрос конечно про shell в основном , но спрошу тут.
 
 
Я в shell вообщем и не шарю , есть какие-то базово обрывочные знания.  
Задача в общем предельно простая.  
Если список с именем и фамилией пользователя.  
Мне нужно проверить если среди них в АД отключенные.  
 
Get-aduser на прямую ищет только по логину , для поиска по другим атрибутам нужен -filter , на сколько я понял из интернета и собственных опытов.  
 Для работы с файлом я нашёл вот такой пример  
 
 
Import-Csv c:\ps\usernsme_list.csv | ForEach {  
Get-ADUser -identity $_.user -Properties Name, telephoneNumber |  
Select Name, telephoneNumber |  
Export-CSV c:\ps\export_ad_list.csv -Append -Encoding UTF8  
}  
 
В общем меня все устраивает - только тут идёт поиск по иимени.  
А как в фильтре сослаться на файл?

Всего записей: 323 | Зарегистр. 22-09-2016 | Отправлено: 17:48 18-07-2018
serbahil

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Metall Doktor
Тебе надо фильтровать по атрибуту учетной записи userAccountControl
512 — Включена (Enabled)
514 (512+2) — Отключена (Disabled)
66048 (512+65536) — Включена, срок действия пароля не ограничен (Enabled, password never expires)
66050 (512+65536+2) — Отключена, срок действия пароля не ограничен (Disabled, password never expires)
Есть таблица значений.

Всего записей: 2 | Зарегистр. 25-12-2012 | Отправлено: 23:35 03-08-2018
kudesnik112

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Люди добрые! Подскажите начинающему Одмину!
Есть домен domail.local с поддоменом zl.domain.local.  
Пользователь в домене domain.local входит в группы: Администраторы (domain.local\Builtin), Администраторы домена/предприятия/схемы (domain.local\Users)
 
Под данным пользователем я нормально могу подключатся к обоим контролерам домена (dc.domain.local и dc.zl.domain.local) и админить их, но к компьютерам поддомена (например comp.zl.domain.local) мне доступа не дает. Так же не могу посмотреть с контроллера под данной учеткой RSoP этих компов.  
 
Что я делаю не так? Почему меня не пускает на компы поддомена?

Всего записей: 2 | Зарегистр. 07-09-2018 | Отправлено: 17:58 07-09-2018
Paromshick



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kudesnik112
Рекомендуется забыть про "простоянное членство" в группах Enterprise Admins & Schema Admins. Туда входят только по делу.
По делу, не по делу, а далее по памяти. Проверьте.
По сути вопроса, можно припомнить следующее: вы, скорее всего, уже сами видите, что Enterprise Admins домена domain.local входят в группу BUILTIN\Administrators zl.domain.local Это даёт им право совершать действия на контроллерах означенного домена.
В группу же Domain Admins домена zl.domain.local они не входят. Значит, для всех остальных компьютеров, они никакие не администраторы.
Вообще, многое видно по членству в группах, если понимать... хотя бы это.  
Включить пользователей другого домена напрямую в Domain Admins нет возможности, по причине того, что группа эта Global Security. И перевести её в Domain Local… Хорошо, если нельзя. Во избежание. Оснастка AD U&C этого не позволяет и не рекомендую обходные варианты.
Включите нужную вам группу родительского домена (создайте новую, соседние админы ) в группы локальных администраторов на каждом компьютере за исключением DC нужно с помощью GPO. Как-то так

----------
Скучно

Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 17:52 09-09-2018
kudesnik112

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Спасибо за развернутый ответ!

Всего записей: 2 | Зарегистр. 07-09-2018 | Отправлено: 09:04 10-09-2018
kolyas



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Доброго времени суток )  
Просьба помочь разобраться.  
Есть домен dmn.domen.ru, есть сайт у хостера расположенный domen.ru, своя почта mail.domen.ru. В локальной сети имя сервера mx00.dmn.domen.ru.
 
Как сделать возможным зайти внутр сети на mx00 обратившись к нему как mail.domen.ru ?

Всего записей: 137 | Зарегистр. 19-03-2007 | Отправлено: 12:20 12-09-2018
Paromshick



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
DNS
New -- Зона -- domen.ru
New - CNAME - mail.domain.ru. = mx00.dmn.domen.ru.
+ Добавить все внешние записи domen.ru со значениями, соответствующими необходимым. Если сервис внутри - внутренний адрес, снаружи - внешний. Иначе получите ответ на host.domain.ru -- No IP present
Сей дизайн называется Split-DNS

----------
Скучно

Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 12:36 12-09-2018
kolyas



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Все сделал. все заработало. Спасибо. Сделал primary zone.

Всего записей: 137 | Зарегистр. 19-03-2007 | Отправлено: 12:43 12-09-2018 | Исправлено: kolyas, 17:56 12-09-2018
Vovashka



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Прошу подсказать: есть сервер 2003 с ДС+ есть сервер 2008 без контролера и есть станция с Win 2010. Все эти машинки в разных подсетях. Основная масса юзеров в домене 2003 сервера. Можно ли в домен 2003 сервака засунуть 2008 сервер и станцию(рабочую группу) с базами 1с на Win10.Как это сделать без танцев и крови. Познания у меня не очень в этой теме.
Спасибо.

Всего записей: 129 | Зарегистр. 09-02-2005 | Отправлено: 11:22 22-11-2018
Yaromaxx

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Vovashka  А в чем вопрос? Сначала продумываем, какие группы и пользователей надо будет добавить в связи с переносом сервера и рабочих станций в домен, добавляем их, потом вводим сервер и рабочую станцию в домен, попутно включая их в сеть домена. А почему базы 1С на Win10 - совсем неправильно, должны быть на серверной системе, да и контроллер на 2K3 вызывает вопросы - 2018 год на дворе заканчивается...
Мне кажется, проще поднять новый сервер на Win2012R2, перенести на него базы, и изменить настройки у пользователей, а старую рабочую станцию на Win10 погасить.

Всего записей: 399 | Зарегистр. 24-02-2010 | Отправлено: 15:03 22-11-2018
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Vovashka Нет никаких проблем. Вводите в домен сервер 2008 и win 10 как обычно, как обычные win xp и win 7. Нюанс может быть только один - SMB1,  2003 сервер работает только с ним, а  в WIN 10 он по дефолту отключен. Поэтому предварительно надо его включить на этих двух машинах.  
Лучше конечно подумать о миграции домена на 2008, а лучше сразу на Windows server 2019. Я мигрировал домен 2003 в домен 2016 с последующим поднятием уровня леса и домена до уровня 2016.  
Само собой профили юзеров на этих двух машинах будут другие, доменные. Можно и не селить эти машины в домен, если нет особой надобности, можно просто назначить им рабочую группу по имени вашего домена. Шары цеплять по net use с доменным логином и паролем.
 
P.S.
 
Как обнаружить, включить и отключить протоколы SMB версий 1, 2 и 3 в Windows и Windows Server
https://support.microsoft.com/ru-ru/help/2696547/how-to-detect-enable-and-disable-smbv1-smbv2-and-smbv3-in-windows-and
Применимо к: Windows 10 Pro released in July 2015Windows 10 Enterprise released in July 2015
 
Миграцию делал по этим статьям, предварительно потренировался на виртуалках, всё прошло без проблем.
Миграция Windows Server 2003 на Windows Server 2012 R2  Active Directory  
http://habrahabr.ru/company/microsoft/blog/245667/
еще одна статья
http://www.itworkroom.com/2003-to-windows-server-2012r2/
 
Руководство по миграции SYSVOL репликации  FRS для репликации DFS
http://technet.microsoft.com/en-us/library/dd640019(WS.10).aspx
 
Переход на репликацию SYSVOL по DFS
http://winitpro.ru/index.php/2012/05/12/perexod-na-replikaciyu-sysvol-po-dfs/
 
 
 
 


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11735 | Зарегистр. 10-12-2003 | Отправлено: 07:12 23-11-2018 | Исправлено: ipmanyak, 07:18 23-11-2018
ar13



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WS 2012R2 Standart  
при вводе компа в домен с win 10 не работают метро приложения(пуск и тд), а у пользователей с правами админа все ок, пробовал все что в гугле пишут, добавлял последние административные шаблоны от win 10, ставил обновления windows, ничего не помогает, скорее всего в политиках что то накручено. Подскажите в какую сторону рыть?

Всего записей: 38 | Зарегистр. 24-01-2016 | Отправлено: 00:04 05-12-2018
Paromshick



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Для начала зайти локальным пользователем без прав администратора. Это поможет понять, действительно ли дело в политике домена, применяемой к пользователям.
 
Вообще, обоснованно советуют рыть результирующую политику.

----------
Скучно

Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 09:36 05-12-2018
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ar13 Домен на W2K12 с нуля подымал или делал миграцию с W2K8, W2K3 ?
Проверь наличие в домене группы именно прописными буквами ВСЕ ПАКЕТЫ ПРИЛОЖЕНИЙ, если ее нет, то создай как Глобальную, больше ничего с ней делать не нужно. Эта группа должна быть в правах БЕЗОПАСНОСТИ на системные папки на рабстанциях с WIN 10 , а у тебя ее там наверняка нет. Проверить просто, сравни на какой-либо системной  папке ее наличие до ввода в домен и после.

----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11735 | Зарегистр. 10-12-2003 | Отправлено: 12:59 05-12-2018 | Исправлено: ipmanyak, 13:01 05-12-2018
Aostro

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть домен, есть файловая помойка на линуксе (iOmega серверного типа), помойка введена в домен и синхронизирует время с ним, есть парк пк введенный в этот же домен и синхронизирующий время с ним. С недавних пор появились проблемы - не заходит на помойку (1-5 из парка в 90+, рендомно) выдавая сообщение о том, что время помойки и машины с которой заходим не синхронизировано/отличается с временем домена. Время одинаково на машине/домене/помойке. Если выставить на машине юзверя время на 2 минуты вперед, то заходит. Может кто сталкивался с данной напастью?
 
Политики не всчет, все пользователя в разных группах с разными политиками, может всплыть и на "привилигированных" пк. Сервер мелкомягких 2008 R2.
 
Net time не спасает, отключение службы времени на машине пользователя помогает, но это уж слишком. Всплывает рендомно, само собой проходит, в основном на машинах с win7 и win 10.

Всего записей: 5 | Зарегистр. 08-02-2016 | Отправлено: 06:55 06-12-2018 | Исправлено: Aostro, 07:04 06-12-2018
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Aostro Это не аппаратный NAS ? на линуксе что сообщает в журналах? Если это обычная ОС убедись, что по команде  date показывает правильное время и смещение по часовому поясу, у меня это +5
Thu Dec  6 10:07:06 +05 2018
Свободного дискового пространства достаточно ?  Аппаратные NAS, если свободного места меньше 1% перестают пускать часть юзеров. Когда 0 байт свободно, вообще на шары не зайдешь.  
df -h
 


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11735 | Зарегистр. 10-12-2003 | Отправлено: 08:11 06-12-2018 | Исправлено: ipmanyak, 08:14 06-12-2018
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Общие вопросы про AD (Active Directory) - часть II


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru