Zum Inhalt wechseln


Foto

Sicherheitspolicy script-gesteuert anpassen?

Windows Server 2008 R2

  • Bitte melde dich an um zu Antworten
5 Antworten in diesem Thema

#1 OlafB

OlafB

    Gast

  • 17 Beiträge

Geschrieben 12. April 2010 - 17:58

Hallo.

Ich möchte in mehreren Domänen, die nicht miteinander verbunden sind und auch keine gemeinsame "wurzel" (oder so) haben, die Sicherheitspolicy anpassen (z.B. die Anzahl der nicht wieder-verwendbaren Passworte), am besten script-gesteuert.

Wie geht das am besten, d.h. am wenigsten fehlerbehaftet?

Tschüß

#2 carlito

carlito

    Board Veteran

  • 3.074 Beiträge

Geschrieben 12. April 2010 - 18:02

Wie hast du dir den Zugriff auf die anderen Domänen vorgestellt?
Microsoft Press Buch zu 70-229, S. 15:
"Sie können eine Dateninstanz beschreiben, dann diese Beschreibung beschreiben und mit der Beschreibung nachfolgender Beschreibungen fortfahren,..."

#3 OlafB

OlafB

    Gast

  • 17 Beiträge

Geschrieben 12. April 2010 - 18:07

Zuschicken eines Scripts per passwortgeschützten ZIP-File (Mailanhang) an die dortige Betreuung.

#4 carlito

carlito

    Board Veteran

  • 3.074 Beiträge

Geschrieben 12. April 2010 - 18:09

Warum nicht anstatt eines Skripts das GPO exportieren und dort importieren lassen?
Microsoft Press Buch zu 70-229, S. 15:
"Sie können eine Dateninstanz beschreiben, dann diese Beschreibung beschreiben und mit der Beschreibung nachfolgender Beschreibungen fortfahren,..."

#5 OlafB

OlafB

    Gast

  • 17 Beiträge

Geschrieben 12. April 2010 - 19:44

Ich sach mal so "Ich weiß nicht, wieviel KnowHow auf anderen Seite vorhanden ist", daher am liebsten nen Script, oder sonst was "Doppelklickbares ggfs. mit ja/nein-Sicherheitsabfrage"

#6 NilsK

NilsK

    Expert Member

  • 8.199 Beiträge

Geschrieben 13. April 2010 - 07:17

Moin,

wenn es um die Kennwortrichtlinien auf Domänenebene geht: Die könntest du sogar per LDIFDE ex- und importieren, denn dort gibt es eine Art Doppelmechanismus (Werte aus der Def-Dom-Pol werden in die AD-Felder geschrieben und Werte aus den AD-Feldern zurück in die Def-Dom-Pol). Dann benötigst du nur die LDIF-Datei und ein Batch, das mit ldifde.exe den Import ausführt.

Ganz trivial ist das aber in keinem Fall, und fehlerträchtig bleibt es auch. Ich würde also von derartigen Pseudo-Automatisierungen dringend abraten und zu manuellem Eintragen raten.

Gruß, Nils
Nils Kaczenski

MVP Directory Services: Architecture
... der beste Schritt zur Problemlösung: Anforderungen definieren!

Kostenlosen Support gibt es nur im Forum, nicht privat!