powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / Удалил старый контроллер AD - проблемы
25 сообщений из 26, страница 1 из 2
Удалил старый контроллер AD - проблемы
    #36422507
Фотография Александр Гoлдун
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Была с сеть с контроллером AD Windows 2003. Понадобилось от него избавиться. Сделали два новых контроллера, тоже Windows 2003. Подняли на них DNS и все прочее необходимое. Старый контроллер был убран из сети штатным образом: понижая роль и снимая с него функции непосредственно на нем. Все проходило штатно - он опустился до обычного сервера в сети, раздав свои полномочия. Не помню точно, но вроде в конце для верности я его даже из домена вывел.
Сеть работает вроде нормально с оставшимися двумя контроллерами. Причем проверяли специально, работает даже при включенном только одном из них (любом). Но появились проблемы.

Проблема 1. При создании нового пользователя в AD ругается примерно так:
Не удалось проверить уникальность предлагаемого имени пользователя в глобальном каталоге по причине: Сервер неработоспособен....
Но пользователя при этом создает, к счастью.

Гораздо хуже другая проблема, которую обнаружил совершенно случайно.

Проблема 2. Перестала работать политика безопасности домена. В политике учетных записей задано, что пароль должен отвечать требованиям сложности, что минимальная длина пароля 8 знаков и т.п.
Раньше это работало. Но случайно заметил, что юзеры себе меняют пароли на очень простые, да хоть "1" в качестве пароля задать - пофиг, проходит!

Возможно есть еще какие-то проблемы, появившиеся после удаления старого контроллера, просто я про них еще не знаю.

Куда копать?
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #36422609
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Александр Гoлдун,

Нам бы ваши проблемы.

1. Роль Глобального каталога НЕ передается при понижении. Ужо поставьте птичку ручками на новом контроллере.

2. Сильно торопилися понижать - репликация не успела скопировать GP на новые контроллеры.
Ну да ничо - заново можно начинать политические интриги...
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #36422981
vanderer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
1. Галочку поставил, помогло, спасибо.

2. Речь идет про дефолтную политику безопасности домена, а не про групповые политики.
Как заставить ее работать?
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #36423088
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
А не надо, поскольку это локальная политика, то достаточно выполнить требования, контролировать тут не обязательно.

--
http://www.podgoretsky.com
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #36423097
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Более того выполнить в более жесткой форме, пароль ввести не 8 символов, а 12-16 и максимально сложный.
Не стоит на это тратить время, ведь без разницы работает политика или нет. Другое дело групповые политики.

--
http://www.podgoretsky.com
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #36423241
Фотография Александр Гoлдун
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Не понял.
Еще раз, суть проблемы такая: У юзеров в домене должна быть возможность сменить свой пароль. Но система должна проверять сложность пароля: не меньше чего-то (не важно, 8 или 12), удовлетворять требованиям сложности.

Так вот, эти требования задавались в политике безопасности домена. Не в локальной политике, не в групповой, не в политике контроллера, а именно в политике безопасности домена! И это работало: если юзер пытался сменить пароль на простой, система ругалась и не давала ему это сделать.

Сейчас почему-то уже не ругается и допускает подобное. Подозреваю, что это может быть связано с уходом старого контроллера AD, но не уверен в этом.

Чтоб было понятнее, о чем я говорю, вкладываю картинку. Так оно выглядит на обоих контроллерах домена. Раньше это работало.
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #36423266
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Между прочим на экране "безопасности домена "

Возможно политики не применяются на рабочей станции, не исключено, что это из-за отсутствия глобального каталога. Политики применяются примерно раз в 22 часа или командой gpupdate, там есть ключ принудительного обновления политик /force

--
http://www.podgoretsky.com
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #36423306
Фотография Александр Гoлдун
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Anatoly PodgoretskyМежду прочим на экране "безопасности домена "

А я про что? Именно про политику безопасности домена.
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #36423313
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ты про локальные политики говорил, а это тремя строками ниже

--
http://www.podgoretsky.com
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #36423342
Фотография Александр Гoлдун
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Перечитываю топик от начала. Меня глючит? Локальные политики ни при чем и я их нигде не упоминал вроде. Интересует именно политика домена.
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #36423351
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Александр ГoлдунПеречитываю топик от начала. Меня глючит? Локальные политики ни при чем и я их нигде не упоминал вроде. Интересует именно политика домена.
Нет, это меня глючит.
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #36423354
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Сообственно это без разницы, какая, все тоже относится и к другим политикам, на контролере из даже три

--
http://www.podgoretsky.com
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #36423685
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Александр Гoлдун
Так вот, эти требования задавались в политике безопасности домена. Не в локальной политике, не в групповой, не в политике контроллера, а именно в политике безопасности домена! И это работало: если юзер пытался сменить пароль на простой, система ругалась и не давала ему это сделать.


Политика безопасности домена - это одна из GP.
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #36423937
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Александр ГoлдунНе понял.
Еще раз, суть проблемы такая: У юзеров в домене должна быть возможность сменить свой пароль. Но система должна проверять сложность пароля: не меньше чего-то (не важно, 8 или 12), удовлетворять требованиям сложности.

Так вот, эти требования задавались в политике безопасности домена. Не в локальной политике, не в групповой, не в политике контроллера, а именно в политике безопасности домена! И это работало: если юзер пытался сменить пароль на простой, система ругалась и не давала ему это сделать.

Сейчас почему-то уже не ругается и допускает подобное. Подозреваю, что это может быть связано с уходом старого контроллера AD, но не уверен в этом.
гляньте политику контроллера ... мобыть в ней всё же пошалили и задали простые условия ...
при создании _локальных_ узеров на доменных компутерах ваша жёсткая политика паролей работает ?
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #36423939
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
и ещё эта ... gpresult /? вам в помощь ...
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #36424305
Фотография ser9a
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
rsop.msc не ругается?
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #36424659
Фотография Александр Гoлдун
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
gpupdate /force на ком запускать? Запускал на рабочей станции и обоих контроллерах - пофиг

2 Biz©: Причем здесь политика контроллера домена? Она на это никак не влияет. Но проверил - не задана. Задал. Пофиг.

rsop.msc не ругается. Где ее запускать? Что проверять? Показывает, что политика паролей не определена в конфигурации компа. Ни на рабочей станции под интересующим юзером, ни на контроллере.
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #36424739
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Александр Гoлдун2 Biz©: Причем здесь политика контроллера домена? Она на это никак не влияет.
о как ... ну просвятите меня тогда на что влияет политика паролей на контроллерах домена ...
а заодно каким образом политика паролей на клиентских компутерах влияет на пароли доменных узеров ...
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #36426008
Фотография Александр Гoлдун
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Давайте без лишнего сарказма, если по существу помочь нечем. Ок?

Я не столь крут в настройке этой гребаной AD, но насколько я помню, политика контроллера домена не сказывалась на том, какие требования предъявлялись к паролям пользователей доменов. Этот домен уже далеко не первый, в котором я ставил требования к паролям пользователей именно при помощи Политики безопасности домена . И везде это работало и работает. И тут работало, но с каких-то пор перестало. По времени примерно совпало с уходом старого контроллера. Возможно еще где-то рядом по времени была установка сервис-пака на контроллерах и запуск автоматических обновлений. Что именно поломалось - хз.

Вот и вся проблема. При чем тут политика на клиентских компах, я тоже не понял.
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #36426126
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Приведи вывод gpresult /R

--
http://www.podgoretsky.com
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #36426172
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Александр ГoлдунДавайте без лишнего сарказма, если по существу помочь нечем. Ок?

Я не столь крут в настройке этой гребаной AD, но насколько я помню, политика контроллера домена не сказывалась на том, какие требования предъявлялись к паролям пользователей доменов. Этот домен уже далеко не первый, в котором я ставил требования к паролям пользователей именно при помощи Политики безопасности домена . И везде это работало и работает. И тут работало, но с каких-то пор перестало. По времени примерно совпало с уходом старого контроллера. Возможно еще где-то рядом по времени была установка сервис-пака на контроллерах и запуск автоматических обновлений. Что именно поломалось - хз.

Вот и вся проблема. При чем тут политика на клиентских компах, я тоже не понял.

1. Несомненно, требования к паролям домена определяются параметром GP, примененной к КОНТРОЛЛЕРУ домена.
2. К контроллеру применяются параметры GP Политика домена, если они не переопределены в GP Политике контроллеров домена.
Или ишо какой политике... сдуру приделанной.
3. Учиться надо.
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #36426227
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Александр ГoлдунПри чем тут политика на клиентских компах, я тоже не понял.
уже сказано - учица нуно ... "домен уже не первый" ... спец, мать итить ...
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #36426276
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Александр Гoлдун,
У вас просто не все среплицировалось...
...
Рейтинг: 0 / 0
Период между сообщениями больше года.
Удалил старый контроллер AD - проблемы
    #37417440
Я-Дмитрий
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Стоит 4 сервера с ад на вин 2003. 2 проблемы
1.Не удалось проверить уникальность предлагаемого имени пользователя в глобальном каталоге по причине: Сервер неработоспособен....
Глобальный каталог определён
2. не создает перемещаемый профиль на сервере..
...
Рейтинг: 0 / 0
Удалил старый контроллер AD - проблемы
    #37417529
Фотография Cerebrum
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Я-ДмитрийСтоит 4 сервера с ад на вин 2003. 2 проблемы
1.Не удалось проверить уникальность предлагаемого имени пользователя в глобальном каталоге по причине: Сервер неработоспособен....
Глобальный каталог определён
2. не создает перемещаемый профиль на сервере..
dcdiag?
...
Рейтинг: 0 / 0
25 сообщений из 26, страница 1 из 2
Форумы / Windows [игнор отключен] [закрыт для гостей] / Удалил старый контроллер AD - проблемы
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]