Про роли AD можно почитать здесь. Про Размещение и оптимизация FSMO на контроллерах домена Active Directory можно почитать здесь . Про аудит учетных записей можно почитать здесь.
Выполнение команды netdom query FSMO показывает распределение 5-ти ролей Active Directory между контроллерами домена.
Командой repadmin /showrepl проверяем репликацию между контроллерами домена.
Всю информацию по передаче ролей можно найти здесь
Передача роли хозяина именования домена
1. Нажмите кнопку Пуск и выберите последовательно пункты Программы, Администрирование и Active Directory — домены и доверие.
2. Щелкните правой кнопкой мыши значок Active Directory — домены и доверие и выберите команду Подключение к контроллеру домена. Примечание. Это действие необходимо выполнить, если вы находитесь не на контроллере домена, которому будет передана роль. Если вы подключены к контроллеру домена, чья роль будет передана, выполнять это действие не нужно.
3. Выберите контроллер домена, которому будет передана роль, и нажмите кнопку ОК.
4. Щелкните правой кнопкой мыши компонент Active Directory — домены и доверие и выберите команду Хозяева операций.
5. В диалоговом окне Изменение хозяина операций нажмите кнопку Изменить.
6. Нажмите кнопку OK для подтверждения передачи роли.
7. Нажмите кнопку ОК.
8. Нажмите кнопку Отмена, чтобы закрыть диалоговое окно.
Передача ролей, существующих отдельно для каждого домена: хозяин RID, основной контроллер домена и хозяин инфраструктуры
1. Нажмите кнопку Пуск и выберите команды Программы, Администрирование и Active Directory — пользователи и компьютеры.
2. Щелкните правой кнопкой мыши значок рядом с Active Directory — пользователи и компьютеры и выберите команду Подключение к контроллеру домена. Примечание. Это действие необходимо выполнить, если вы находитесь не на контроллере домена, которому будет передана роль. Если вы подключены к контроллеру домена, чья роль будет передана, выполнять это действие не нужно.
3. Выберите контроллер домена, которому будет передана роль, и нажмите кнопку ОК.
4. Щелкните правой кнопкой компонент Active Directory — пользователи и компьютеры и выберите команду Хозяева операций.
5. В диалоговом окне Изменение хозяина операций выберите для роли, которая будет передаваться, соответствующую вкладку (RID, PDC или Инфраструктура).
6. В диалоговом окне Изменение хозяина операций нажмите кнопку Изменить.
7. Нажмите кнопку OK для подтверждения передачи роли.
8. Нажмите кнопку ОК.
9. Нажмите кнопку Отмена, чтобы закрыть диалоговое окно.
Передача роли хозяина схемы
Для передачи этой роли можно воспользоваться специальным инструментом. Чтобы включить этот инструмент в качестве оснастки в состав консоли управления, необходимо зарегистрировать библиотеку Schmmgmt.dll.
Регистрация инструмента передачи
1. Нажмите кнопку Пуск и выберите команду Выполнить.
2. Введите команду regsvr32 schmmgmt.dll и нажмите кнопку OK. После успешного выполнения регистрации появится соответствующее сообщение.
Передача роли хозяина схемы
1. Нажмите кнопку Пуск, выберите команду Выполнить, введите mmc и нажмите кнопку OK.
2. В меню Консоль выберите команду Добавить или удалить оснастку.
3. Нажмите кнопку Добавить.
4. Выделите оснастку Схема Active Directory.
5. Нажмите кнопку Добавить.
6. Нажмите кнопку Закрыть, чтобы закрыть диалоговое окно Добавить изолированную оснастку.
7. Для добавления оснастки в состав консоли нажмите кнопку ОК.
8. Щелкните правой кнопкой мыши значок Схема Active Directory и выберите команду Изменение контроллера домена. Примечание. Это действие необходимо выполнить, если вы находитесь не на контроллере домена, которому будет передана роль. Если вы подключены к контроллеру домена, чья роль будет передана, выполнять это действие не нужно.
9. В поле Укажите контроллер домена введите имя контроллера домена, которому присваивается роль, и нажмите кнопку ОК.
10. Щелкните правой кнопкой мыши пункт Схема Active Directory и выберите в меню команду Хозяева операций.
11. В диалоговом окне Смена хозяина схемы нажмите кнопку Изменить.
12. Нажмите кнопку ОК.
13. Нажмите кнопку ОК.
14. Нажмите кнопку Отмена, чтобы закрыть диалоговое окно.
Показаны сообщения с ярлыком FSMO. Показать все сообщения
Показаны сообщения с ярлыком FSMO. Показать все сообщения
среда, 12 мая 2010 г.
среда, 24 марта 2010 г.
Решение проблемы с аутентификацией Win9x на Windows 2008 R2 контроллерах домена
При обновление контроллеров домена с Windows 2003 до Windows 2008 R2.
Когда был введен первый контроллер домена с операционной системой Windows 2008 R2 (ракже роли DNS и WINS) обнаружилась пролема аутентификации Win9x компьютеров.
проблема возникла после того как новому контроллеру были переданы роли:
Domain naming master, RID pool manager
(можно посмотреть командой netdom query fsmo)
При попытке входа в домен на Win9x компьютерах выдвалась ошибка:
"Данный запрос не поддерживается сетью"
Раскопки в гугле и сравнение значений реестра наконтроллерах с разной ОС (2003 и 2008R2) привели к следующему решению:
ключи реестра на 2008R2 должны быть следующими:
Windows Registry Editor Version 5.00
[HKLM\SYSTEM\CurrentControlSet\Control\Lsa\]
"lmcompatibilitylevel"=dword:00000002
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0]
"Auth132"="IISSUBA"
"NtlmMinClientSec"=dword:00000000
"NtlmMinServerSec"=dword:00000000
Посмотреть здесь можно.
аналогичные изменения можно внести политикой:
Там же изменил параметры подписывания SMB:
Microsoft network client: Send unencripted password to third-party SMB servers
Microsoft network server: Digitally sign communications (always)


Когда был введен первый контроллер домена с операционной системой Windows 2008 R2 (ракже роли DNS и WINS) обнаружилась пролема аутентификации Win9x компьютеров.
проблема возникла после того как новому контроллеру были переданы роли:
Domain naming master, RID pool manager
(можно посмотреть командой netdom query fsmo)
При попытке входа в домен на Win9x компьютерах выдвалась ошибка:
"Данный запрос не поддерживается сетью"
Раскопки в гугле и сравнение значений реестра наконтроллерах с разной ОС (2003 и 2008R2) привели к следующему решению:
ключи реестра на 2008R2 должны быть следующими:
Windows Registry Editor Version 5.00
[HKLM\SYSTEM\CurrentControlSet\Control\Lsa\]
"lmcompatibilitylevel"=dword:00000002
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0]
"Auth132"="IISSUBA"
"NtlmMinClientSec"=dword:00000000
"NtlmMinServerSec"=dword:00000000
Посмотреть здесь можно.
аналогичные изменения можно внести политикой:
Microsoft network client: Send unencripted password to third-party SMB servers
Microsoft network server: Digitally sign communications (always)
О которых можно почитать здесь.
После чего при входе на Win9x компьютерах (теперь вместо NET-BIOS обязательно нужно использовать полнодоменное имя ) стали выдаватся сообщения вида:
"пароль не опознан и одним из серверов", но при этом все сетевые ресурсы стали доступны.
"пароль не опознан и одним из серверов", но при этом все сетевые ресурсы стали доступны.
Примечательно, что, если пользователю менять пароль, то он перестаёт мочь аутентифицироваться и ему не предоставляются сетевые ресурсы. Даже если на Win9x клиенте установлен dsclient v 5.0.2920.5.exe и 266772usa8.exe и 293793USA8.EXE. Как было сказано здесь.
Примечательно, что те пользователи, которые не меняли пароль могут заходить на машину без проблем, а новые - не могут этим похвастать. Версия Windows 98 SE по крайней мере.
Установил: Maximus Decim Cumulative Update - не помогло.
На контроллере домена, обнаружил следующую ошибку:
System
- Provider
[ Name] Microsoft-Windows-Security-Auditing
[ Guid] {54849625-5478-4994-A5BA-3E3B0328C30D}
EventID 4776
Version 0
Level 0
Task 14336
Opcode 0
Keywords 0x8010000000000000
- TimeCreated
[ SystemTime] 2010-03-26T10:50:21.265625000Z
EventRecordID 11209030
Correlation
- Execution
[ ProcessID] 532
[ ThreadID] 704
Channel Security
Computer DC.corp.mydomain.ru
Security
- EventData
PackageName MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
TargetUserName UserName
Workstation \\PCName
Status 0xc000006a
натолкнулся на неожиданное решение. Еще об этом.
Итак решение:
На Windows 98:
1. Установить IE6 SP1
2. Установить DSClient
На Windows 2008:
1. Создать параметр SMB2 (REG_DWORD) и установить в "0" путь HKLM\System\CurrentControlSet\Services\LanmanServer\Parameters)
2. Создать параметр EnableRaw (REG_DWORD) и установить в "0" путь HKLM\System\CurrentControlSet\Services\LanmanServer\Parameters
3. В локальных политиках - Параметры безопасности: Клиент сети Microsoft: использовать цифровую подпись (с согласия сервера) (Microsoft network client: Digitally sign communications (if server agrees) установить в "Включено"
4. Клиент сети Microsoft: использовать цифровую подпись (всегда) ( Microsoft network client: Digitally sign communications (always) установить в "Отключено"
5. Сервер сети Microsoft: использовать цифровую подпись (с согласия клиента) (Microsoft network server: Digitally sign communications (if server agrees)) установить в "Включено"
6. Сервер сети Microsoft: использовать цифровую подпись (всегда) (Microsoft network server: Digitally sign communications (always) установить в "Отключено"
7. Сетевая безопасность: уровень проверки подлинности LAN Manager установить "Отправлять только NTLM-ответ"
Как ни странно, это тоже не помогло...
Еще одну неприятность заметил - если прользователи не меняют пароль (у них в учетной записи выставлена галка не менять пароль), то у них никаких проблем, если же меняют (на другой машине с ОС XP) или им сбрасывается пароль административно - то уже номально аутентифицироваться не могут на сетевых ресурсах доменной учеткой.
Ярлыки:
аутентификация,
реестр,
DNS,
FSMO,
Windows 2003,
Windows 2008 R2
Подписаться на:
Сообщения (Atom)