|
|
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
Была с сеть с контроллером AD Windows 2003. Понадобилось от него избавиться. Сделали два новых контроллера, тоже Windows 2003. Подняли на них DNS и все прочее необходимое. Старый контроллер был убран из сети штатным образом: понижая роль и снимая с него функции непосредственно на нем. Все проходило штатно - он опустился до обычного сервера в сети, раздав свои полномочия. Не помню точно, но вроде в конце для верности я его даже из домена вывел. Сеть работает вроде нормально с оставшимися двумя контроллерами. Причем проверяли специально, работает даже при включенном только одном из них (любом). Но появились проблемы. Проблема 1. При создании нового пользователя в AD ругается примерно так: Не удалось проверить уникальность предлагаемого имени пользователя в глобальном каталоге по причине: Сервер неработоспособен.... Но пользователя при этом создает, к счастью. Гораздо хуже другая проблема, которую обнаружил совершенно случайно. Проблема 2. Перестала работать политика безопасности домена. В политике учетных записей задано, что пароль должен отвечать требованиям сложности, что минимальная длина пароля 8 знаков и т.п. Раньше это работало. Но случайно заметил, что юзеры себе меняют пароли на очень простые, да хоть "1" в качестве пароля задать - пофиг, проходит! Возможно есть еще какие-то проблемы, появившиеся после удаления старого контроллера, просто я про них еще не знаю. Куда копать? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.01.2010, 12:41 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
Александр Гoлдун, Нам бы ваши проблемы. 1. Роль Глобального каталога НЕ передается при понижении. Ужо поставьте птичку ручками на новом контроллере. 2. Сильно торопилися понижать - репликация не успела скопировать GP на новые контроллеры. Ну да ничо - заново можно начинать политические интриги... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.01.2010, 13:09 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
1. Галочку поставил, помогло, спасибо. 2. Речь идет про дефолтную политику безопасности домена, а не про групповые политики. Как заставить ее работать? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.01.2010, 14:44 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
А не надо, поскольку это локальная политика, то достаточно выполнить требования, контролировать тут не обязательно. -- http://www.podgoretsky.com ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.01.2010, 15:15 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
Более того выполнить в более жесткой форме, пароль ввести не 8 символов, а 12-16 и максимально сложный. Не стоит на это тратить время, ведь без разницы работает политика или нет. Другое дело групповые политики. -- http://www.podgoretsky.com ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.01.2010, 15:17 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
Не понял. Еще раз, суть проблемы такая: У юзеров в домене должна быть возможность сменить свой пароль. Но система должна проверять сложность пароля: не меньше чего-то (не важно, 8 или 12), удовлетворять требованиям сложности. Так вот, эти требования задавались в политике безопасности домена. Не в локальной политике, не в групповой, не в политике контроллера, а именно в политике безопасности домена! И это работало: если юзер пытался сменить пароль на простой, система ругалась и не давала ему это сделать. Сейчас почему-то уже не ругается и допускает подобное. Подозреваю, что это может быть связано с уходом старого контроллера AD, но не уверен в этом. Чтоб было понятнее, о чем я говорю, вкладываю картинку. Так оно выглядит на обоих контроллерах домена. Раньше это работало. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.01.2010, 15:57 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
Между прочим на экране "безопасности домена " Возможно политики не применяются на рабочей станции, не исключено, что это из-за отсутствия глобального каталога. Политики применяются примерно раз в 22 часа или командой gpupdate, там есть ключ принудительного обновления политик /force -- http://www.podgoretsky.com ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.01.2010, 16:03 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
Anatoly PodgoretskyМежду прочим на экране "безопасности домена " А я про что? Именно про политику безопасности домена. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.01.2010, 16:16 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
Ты про локальные политики говорил, а это тремя строками ниже -- http://www.podgoretsky.com ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.01.2010, 16:18 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
Перечитываю топик от начала. Меня глючит? Локальные политики ни при чем и я их нигде не упоминал вроде. Интересует именно политика домена. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.01.2010, 16:30 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
Александр ГoлдунПеречитываю топик от начала. Меня глючит? Локальные политики ни при чем и я их нигде не упоминал вроде. Интересует именно политика домена. Нет, это меня глючит. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.01.2010, 16:32 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
Сообственно это без разницы, какая, все тоже относится и к другим политикам, на контролере из даже три -- http://www.podgoretsky.com ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.01.2010, 16:33 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
Александр Гoлдун Так вот, эти требования задавались в политике безопасности домена. Не в локальной политике, не в групповой, не в политике контроллера, а именно в политике безопасности домена! И это работало: если юзер пытался сменить пароль на простой, система ругалась и не давала ему это сделать. Политика безопасности домена - это одна из GP. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.01.2010, 18:20 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
Александр ГoлдунНе понял. Еще раз, суть проблемы такая: У юзеров в домене должна быть возможность сменить свой пароль. Но система должна проверять сложность пароля: не меньше чего-то (не важно, 8 или 12), удовлетворять требованиям сложности. Так вот, эти требования задавались в политике безопасности домена. Не в локальной политике, не в групповой, не в политике контроллера, а именно в политике безопасности домена! И это работало: если юзер пытался сменить пароль на простой, система ругалась и не давала ему это сделать. Сейчас почему-то уже не ругается и допускает подобное. Подозреваю, что это может быть связано с уходом старого контроллера AD, но не уверен в этом. гляньте политику контроллера ... мобыть в ней всё же пошалили и задали простые условия ... при создании _локальных_ узеров на доменных компутерах ваша жёсткая политика паролей работает ? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.01.2010, 21:57 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
и ещё эта ... gpresult /? вам в помощь ... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.01.2010, 21:59 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
rsop.msc не ругается? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 22.01.2010, 09:28 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
gpupdate /force на ком запускать? Запускал на рабочей станции и обоих контроллерах - пофиг 2 Biz©: Причем здесь политика контроллера домена? Она на это никак не влияет. Но проверил - не задана. Задал. Пофиг. rsop.msc не ругается. Где ее запускать? Что проверять? Показывает, что политика паролей не определена в конфигурации компа. Ни на рабочей станции под интересующим юзером, ни на контроллере. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 22.01.2010, 11:41 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
Александр Гoлдун2 Biz©: Причем здесь политика контроллера домена? Она на это никак не влияет. о как ... ну просвятите меня тогда на что влияет политика паролей на контроллерах домена ... а заодно каким образом политика паролей на клиентских компутерах влияет на пароли доменных узеров ... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 22.01.2010, 12:04 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
Давайте без лишнего сарказма, если по существу помочь нечем. Ок? Я не столь крут в настройке этой гребаной AD, но насколько я помню, политика контроллера домена не сказывалась на том, какие требования предъявлялись к паролям пользователей доменов. Этот домен уже далеко не первый, в котором я ставил требования к паролям пользователей именно при помощи Политики безопасности домена . И везде это работало и работает. И тут работало, но с каких-то пор перестало. По времени примерно совпало с уходом старого контроллера. Возможно еще где-то рядом по времени была установка сервис-пака на контроллерах и запуск автоматических обновлений. Что именно поломалось - хз. Вот и вся проблема. При чем тут политика на клиентских компах, я тоже не понял. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 22.01.2010, 18:01 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
Приведи вывод gpresult /R -- http://www.podgoretsky.com ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 22.01.2010, 19:08 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
Александр ГoлдунДавайте без лишнего сарказма, если по существу помочь нечем. Ок? Я не столь крут в настройке этой гребаной AD, но насколько я помню, политика контроллера домена не сказывалась на том, какие требования предъявлялись к паролям пользователей доменов. Этот домен уже далеко не первый, в котором я ставил требования к паролям пользователей именно при помощи Политики безопасности домена . И везде это работало и работает. И тут работало, но с каких-то пор перестало. По времени примерно совпало с уходом старого контроллера. Возможно еще где-то рядом по времени была установка сервис-пака на контроллерах и запуск автоматических обновлений. Что именно поломалось - хз. Вот и вся проблема. При чем тут политика на клиентских компах, я тоже не понял. 1. Несомненно, требования к паролям домена определяются параметром GP, примененной к КОНТРОЛЛЕРУ домена. 2. К контроллеру применяются параметры GP Политика домена, если они не переопределены в GP Политике контроллеров домена. Или ишо какой политике... сдуру приделанной. 3. Учиться надо. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 22.01.2010, 20:01 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
Александр ГoлдунПри чем тут политика на клиентских компах, я тоже не понял. уже сказано - учица нуно ... "домен уже не первый" ... спец, мать итить ... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 22.01.2010, 21:22 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
Александр Гoлдун, У вас просто не все среплицировалось... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 22.01.2010, 23:08 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
Стоит 4 сервера с ад на вин 2003. 2 проблемы 1.Не удалось проверить уникальность предлагаемого имени пользователя в глобальном каталоге по причине: Сервер неработоспособен.... Глобальный каталог определён 2. не создает перемещаемый профиль на сервере.. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.08.2011, 13:01 |
|
||
|
Удалил старый контроллер AD - проблемы
|
|||
|---|---|---|---|
|
#18+
Я-ДмитрийСтоит 4 сервера с ад на вин 2003. 2 проблемы 1.Не удалось проверить уникальность предлагаемого имени пользователя в глобальном каталоге по причине: Сервер неработоспособен.... Глобальный каталог определён 2. не создает перемещаемый профиль на сервере.. dcdiag? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.08.2011, 13:44 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=37417529&tid=1497832]: |
0ms |
get settings: |
8ms |
get forum list: |
14ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
160ms |
get topic data: |
10ms |
get forum data: |
2ms |
get page messages: |
74ms |
get tp. blocked users: |
2ms |
| others: | 207ms |
| total: | 483ms |

| 0 / 0 |
