Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Active Directory Forum


Alles zum Thema Active Directory — Q & A zu Active Directory Architektur, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 08.02.2005, 14:21   #1
Newbie
 
Offline
Registriert seit: 02-2005
Beiträge: 5
Gruppenrichtlinie wird nicht übernommen...

Hallo!

ich habe in meiner win2k-Domäne eine gruppenrichtline für kennwortlänge und -alter definiert.

Leider wird die Richtlinie nicht übernommen... die xp-console gibt die fehlermeldung "Gesperrte SOM" raus... Google findet dazu leider nix, kennt jemand das Problem?

Danke!!

Greetings
    Mit Zitat antworten
Alt 09.02.2005, 15:05   #2
zzZZStonyZZzz
Guest
 
Beiträge: n/a
Hola :-)

bei welchem Befehl gibt die XP-Conxole (ich nehme an du meinst cmd.exe) "gesperrte SOM" aus?

Und wo hast Du die Richtliene definiert?
In der Default Domain Policy? In der Default Domain Controller Policy? In einer von Dir selbst erstellten Policy?
Wenn letzteres: wird Dein DC von der Policy mit betroffen? Sprich greift die auch für ihn?

Ansonsten definier die Policy mal in der Default Domain Controller Policy :-)

Gruß,
Stony
    Mit Zitat antworten
Alt 09.02.2005, 15:18   #3
Gast
 
Offline
Registriert seit: 09-2003
Beiträge: 301
Hallo,

für die Kennwortrichtlinien kann es nur EINE Instanz geben, und das ist die Default Domain Policy.

Mit anderen Worten, nur dort kannst du die Kennwortlänge und Alter etc. eigeben, auf eine OU wird diese niemals angewendet.

Sven
    Mit Zitat antworten
Alt 09.02.2005, 15:49   #4
Expert Member
 
Benutzerbild von lefg
 
Offline
Registriert seit: 12-2003
Ort: Lübeck
Beiträge: 14.518
Hallo,

eine Änderung der Kennwortrichtlinie "zieht" nicht in einer der Domäne untergeordneten OU. Auch dann nicht, falls die Vererbung deaktiviert ist.

Eine Änderung in der Sicherheitrichtlinie für Domänen setzt sich allerdings durch.

Das Verhalten habe ich gestern erst getestet.

Gruß
Edgar

Signatur
Das Messbare messen, das Nichtmessbare messbar machen. Galilei.

    Mit Zitat antworten
Alt 09.02.2005, 15:58   #5
Expert Member
 
Benutzerbild von lefg
 
Offline
Registriert seit: 12-2003
Ort: Lübeck
Beiträge: 14.518
Werden denn Änderungen der Gruppenrichtlinien im Allgemeinen durchgesetzt? Was ergibt gpresult?

Signatur
Das Messbare messen, das Nichtmessbare messbar machen. Galilei.

    Mit Zitat antworten
Alt 09.02.2005, 16:06   #6
zzZZStonyZZzz
Guest
 
Beiträge: n/a
Zitat von lefg
Hallo,

eine Änderung der Kennwortrichtlinie "zieht" nicht in einer der Domäne untergeordneten OU. Auch dann nicht, falls die Vererbung deaktiviert ist.
Doch, tut sie. In der OU müssen nur Rechner drin sein. Wenn das dann die Workstations sind, dann greift die Richtlinie halt für die lokalen Benutzerkonten der Rechner.

Zitat von lefg
Eine Änderung in der Sicherheitrichtlinie für Domänen setzt sich allerdings durch.
Logo, der Domänencontroller liegt ja in der Hierarchie unter der Sicherheitslinie für Domänen. Hast Du jetzt allerdings in der Default Domain Controller Policy andere Einstellungen für die Kennwortrichtlinie definiert, greifen natürlich diese.

Gruß,
Stony
    Mit Zitat antworten
Alt 09.02.2005, 17:01   #7
Expert Member
 
Benutzerbild von lefg
 
Offline
Registriert seit: 12-2003
Ort: Lübeck
Beiträge: 14.518
Zitat von zzZZStonyZZzz
Doch, tut sie. In der OU müssen nur Rechner drin sein. Wenn das dann die Workstations sind, dann greift die Richtlinie halt für die lokalen Benutzerkonten der Rechner.
Hallo Stony,

das Thema gab es gestern. Ich habe mich gewundert, es dann probiert und bin zum gleichen Ergebnis gekommen wie der TO.
In der OU war auch der richtige Rechner, die GPO selbst wirkte auch, das Startskript der Domäne wurde nicht mehr gestartet. Bei den Kennworteinstellungen wirkte die DDP.

Hast Du einen Tipp für uns, woran es liegen könnte?

Hier der Vorgang von gestern.

http://www.mcseboard.de/showthread.p...ght=richtlinie (Kennwortrichtlinien Komlexanforderung erhöhen)

Gruß
Edgar

Signatur
Das Messbare messen, das Nichtmessbare messbar machen. Galilei.

    Mit Zitat antworten
Alt 10.02.2005, 00:20   #8
zzZZStonyZZzz
Guest
 
Beiträge: n/a
Hola lefg :-)

ich bin mir selber grad gar nicht mehr so sicher (toll, ihr habt mich verwirrt )

ich muss morgen für einen kunden eh nen neuen server aufsetzen und werde bei der gelegenheit mal die szenarios durchspielen.

sobald ich ein ergebnis habe werde ich es hier zum besten geben.

könnte aber etwas dauern...

in diesem sinne: please hold the line

Gruß,
Stony
    Mit Zitat antworten
Alt 10.02.2005, 09:25   #9
zzZZStonyZZzz
Guest
 
Beiträge: n/a
Hola :-)

hier das vorläufige amtliche endergebnis meiner forschungen:

Ausgangslage ist ein w2k server, domänencontroller (logisch), alle updates drauf, neu installiert

kenntwortlänge in der default domain controller policy definiert, gpo-update erzwungen, kennwort geändert: kennwortlänge aus der gpo wird ignoriert!

betreffenden benutzer in die ou domain controllers verschoben (eigentlich sinnfrei, da computer-gpo, aber versuch ist es wert), gpo-update erzwungen, kennwort geändert: kennwortlänge aus der gpo wird ignoriert!

änderungen in der default domain controller policy rückgängig gemacht, gpo-update erzwungen

kenntwortlänge in der default domain policy definiert, gpo-update erzwungen, kennwort geändert: kennwortlänge aus der gpo wird durchgesetzt!

fazit: kennwortrichtlinien greifen nur wenn sie in der default domain policy gesetzt werden (oder in einer anderen policy, die im domain root angelegt wird und mit "kein vorrang" konfiguriert wird).

gruß,
stony
    Mit Zitat antworten
Alt 10.02.2005, 21:40   #10
Newbie
 
Offline
Registriert seit: 02-2005
Beiträge: 5
hi, sorry dass ich jetzt erst wieder schreib... hatte voll vergessen, dass ich hier gefragt hatte

Also, das Problem hat sich mittlerweile gelöst:

Kennwortrichtlinien war ein eigenes GPO, nix auf der Default Domain Policy!

Hab das Objekt nun auf der oberen Domainebene verknüpft - direkt unter Default Domain Policy ... das alleine hats aber nicht gebracht!

Und zwar musste ich noch in der GP-Adminkonsole unter XP nicht nur Authentifizierte Benutzer sondern auch noch NETZWERK als berechtigte Gruppe angeben, erst nachdem ich das getan hatte, haben alle Clients die GPO übernommen und alles funktioniert bestens...

aber fragt mich jetzt nicht warum das so ist
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Gruppenrichtlinie wird nicht übernommen nety Active Directory Forum 4 07.11.2007 17:02
Gruppenrichtlinie wird in OU nicht übernommen stupid_boy Active Directory Forum 10 30.10.2007 09:09
Gruppenrichtlinie wird nicht übernommen kiffajoe Active Directory Forum 5 12.10.2006 14:17
Gruppenrichtlinie wird nicht übernommen flashthis Active Directory Forum 4 15.08.2006 12:01
Terminalserver Gruppenrichtlinie wird nicht übernommen tango Active Directory Forum 2 14.02.2006 05:13


Alle Zeitangaben in MEZ/CET. Es ist jetzt 06:01 Uhr. Seite generiert in 0,041 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang