Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Server Forum


Alles zum Thema Windows Server sowie Windows IT Pro Themen — Q & A zu den Windows Server Versionen NT / 2000 / 2003 / 2003 R2 / 2008 / 2008 R2: Rollen, Features, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 18.09.2008, 12:03   #31
Expert Member
 
Benutzerbild von NorbertFe
 
Online
Registriert seit: 07-2007
Beiträge: 15.999
Zitat von NilsK Beitrag anzeigen
Moin,



das geht nicht, weil eure Freunde aus der GPO-Productgroup nicht an eine Scripting-Schnittstelle für die Inhalte gedacht haben ...

Gruß, Nils
Ich könnte mir auch schwerlich einen Report vorstellen, der einen Praxisnutzen mit den Inhalten der GPOs darstellt.
Obwohl "Zeige alle Richtlinien in denen definiert ist "Alle DesktopIcons ausbleden""?

Bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Alt 18.09.2008, 12:14   #32
Expert Member
 
Benutzerbild von Sunny61
 
Offline
Registriert seit: 08-2007
Beiträge: 11.403
Hi,

Zitat von NilsK Beitrag anzeigen
das geht nicht, weil eure Freunde aus der GPO-Productgroup nicht an eine Scripting-Schnittstelle für die Inhalte gedacht haben ...
hmm, dann halt nicht. Vielen Dank trotzdem Deine Tools und den Einsatz.

Signatur
Gruppenrichtlinien: http://www.gruppenrichtlinien.de/

    Mit Zitat antworten
Alt 18.09.2008, 12:45   #33
Expert Member
 
Benutzerbild von Daim
 
Offline
Registriert seit: 10-2002
Ort: Ganz tief im AD
Beiträge: 4.542
Salut,

Zitat von NilsK Beitrag anzeigen
Aus dem Grund scheue ich mich etwas, sowas wie lastLogonTimeStamp ins GUI zu nehmen, weil man es damit schnell überfrachtet.
würde ich auch nicht machen. Das LastLogonTimestamp hat zwar gegenüber dem Last-Logon den Vorteil das es repliziert wird, aber leider eben nicht zeitnah sondern um mehrere Tage versetzt.

Siehe:
Yusufs Directory Blog - Die letzte Benutzeranmeldung herausfinden


(Wobei es mit lastLogonTimestamp in meiner Testumgebung grad nicht klappt, das muss ich mal prüfen.)
Evtl. ist der DFL nicht auf Windows Server 2003?


Ach so, die Sache mit der Primary Group: Dass solche Mitglieder nicht aufgelistet werden, ist normal, denn die stehen nicht in der member-Liste.
Ja, hier müsste primaryGroupID (513 wären die Domänenbenutzer) abgefragt werden.

Signatur
Viele Grüße aus Mainz
Yusuf Dikmenoglu
LDAP://Yusufs.Directory.Blog/
Twitter: YusufsDSBlog

    Mit Zitat antworten
Alt 19.09.2008, 14:17   #34
Expert Member
 
Benutzerbild von NilsK
 
Offline
Registriert seit: 06-2008
Ort: Hannover
Beiträge: 7.376
Achtung José 2.0 Beta 2 ist da!

Moin,

so, ich habe gerade die Beta 2 auf meine Homepage hochgeladen. Der Link bleibt derselbe:
.: www.kaczenski.de :.

Folgendes habe ich gemacht:
  • lastLogonTimestamp wird richtig aufgelöst (wenn in Definitions-Datei angefordert)
  • userAccountControl wird aufgelöst
  • Kontensperrung/Deaktivierung wird richtig berechnet und neu dargestellt
  • Berechtigungsproblem beim Auslesen der Konten-Deaktivierung wird mit Symbolen gekennzeichnet
  • Kontenattribute hinzugefügt

Achtung, einige Attribute (z.B. lastLogonTimestamp) lassen sich nur über die Kommandozeile hinzufügen, weil sonst das GUI zu unübersichtlich wird. Probiert das doch bitte mal aus. (Möglich auch primaryGroupID - das Thema hatten wir im Thread dieser Tage.)

Das Problem mit fälschlich als deaktiviert dargestellten Konten ist jetzt hoffentlich gelöst. Dabei bin ich über einige seltsame Phänomene im AD gestoßen, wenn man Windows 2008 oder Vista einsetzt - offenbar gibt es bei dem zuständigen Attribut (userAccountControl) manchmal Berechtigungsprobleme. Es sollte richtig aufgelöst werden, wenn ihr José bzw. JoseExec ausdrücklich als Domänen-Admin ausführt. Bei normalen Usern kann es sein, dass die Berechtigung zum Auslesen des Werts fehlt - dann sollte José ein Fragezeichen als Symbol bei dem betreffenden Objekt anzeigen.

Die Terminalserver-Einstellungen fehlen noch - da gibt es noch seltsamere Phänomene im 2008er-AD, die ich erst verstehen muss.

Die Zählung der GPOs ist auch noch ein To-do.

Bitte testen und rückmelden, danke!

Ein schönes Wochenende,

Nils

Signatur
Nils Kaczenski

MVP Directory Services: Architecture
... der beste Schritt zur Problemlösung: Anforderungen definieren!

Kostenlosen Support gibt es nur im Forum, nicht privat!

    Mit Zitat antworten
Alt 20.09.2008, 12:31   #35
Expert Member
 
Benutzerbild von NorbertFe
 
Online
Registriert seit: 07-2007
Beiträge: 15.999
Zitat von NilsK Beitrag anzeigen
so, ich habe gerade die Beta 2 auf meine Homepage hochgeladen. Der Link bleibt derselbe:
.: www.kaczenski.de :.
Vielen Dank schonmal. Komme aber erst später zum Testen.

[*]Kontensperrung/Deaktivierung wird richtig berechnet und neu dargestellt
Damit ist nicht das Kontoablaufdatum gemeint, oder? Falls nein, dann wäre die Frage ob man sowas irgendwie sinnvoll mit einbauen könnte.

Die Zählung der GPOs ist auch noch ein To-do.


Bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Alt 20.09.2008, 19:12   #36
Expert Member
 
Benutzerbild von NilsK
 
Offline
Registriert seit: 06-2008
Ort: Hannover
Beiträge: 7.376
Moin,

Zitat von NorbertFe Beitrag anzeigen
Damit ist nicht das Kontoablaufdatum gemeint, oder?
nein. Ich habe jetzt die Funktion neu aufgebaut, die gesperrte und deaktivierte Konten prüft. Sollte jetzt besser gehen (und hoffentlich nicht mehr zu viele Konten als deaktiviert anzeigen).

Falls nein, dann wäre die Frage ob man sowas irgendwie sinnvoll mit einbauen könnte.
Hm ... ja, wenn man deaktivierte und gesperrte anzeigt, könnte man das auch anzeigen. Seh ich mir mal an.

Gruß, Nils


Bye
Norbert

Geändert von NilsK (20.09.2008 um 19:30 Uhr).

Signatur
Nils Kaczenski

MVP Directory Services: Architecture
... der beste Schritt zur Problemlösung: Anforderungen definieren!

Kostenlosen Support gibt es nur im Forum, nicht privat!

    Mit Zitat antworten
Alt 20.09.2008, 19:19   #37
Expert Member
 
Benutzerbild von NorbertFe
 
Online
Registriert seit: 07-2007
Beiträge: 15.999
Zitat von NilsK Beitrag anzeigen
Hm ... ja, wenn man deaktivierte und gesperrte anzeigt, könnte das auch anzeigen. Seh ich mir mal an.
Wäre zumindest im Reporting per cmd sicher ganz praktisch.

Bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Alt 23.09.2008, 15:49   #38
Expert Member
 
Benutzerbild von NorbertFe
 
Online
Registriert seit: 07-2007
Beiträge: 15.999
Also ein erster Test zeigt genau das beschriebene Verhalten: Alle in Beta1 als deaktivierte Konten werden jetzt mit einem ?-Zeichen markiert. Wobei mir persönlich vollkommen unklar ist, nach welchem Schema dies passiert. Das sind willkürlich ausgewählte User. Wäre mal interessant, ob und wie das Probem in einer Testumgebung (ohne evenuelle Altlasten) nachvollziehbar ist.

Bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Alt 23.09.2008, 16:02   #39
Expert Member
 
Benutzerbild von NilsK
 
Offline
Registriert seit: 06-2008
Ort: Hannover
Beiträge: 7.376
Moin,

in dem Fall hat das Konto, mit dem du José ausführst, wahrscheinlich keine ausreichenden Berechtigungen auf das Attribut "userAccountControl" bei allen Usern. Jedenfalls ist das das bisherige Ergebnis meiner Nachforschungen. Bei mir hat es einen Unterschied gemacht, wenn ich das Tool ausdrücklich (als ggf. UAC in Vista/2008 beachten!) als Domänen-Admin ausgeführt habe. Dann war es überall lesbar und wurde korrekt angezeigt.

Warum allerdings userAccountControl manchmal zugriffsbeschränkt ist und manchmal nicht, habe ich noch nicht herausgefunden. In meiner Demoumgebung ist jedenfalls nichts an den Berechtigungen geändert worden.

Gruß, Nils

Signatur
Nils Kaczenski

MVP Directory Services: Architecture
... der beste Schritt zur Problemlösung: Anforderungen definieren!

Kostenlosen Support gibt es nur im Forum, nicht privat!

    Mit Zitat antworten
Alt 23.09.2008, 16:10   #40
Expert Member
 
Benutzerbild von NorbertFe
 
Online
Registriert seit: 07-2007
Beiträge: 15.999
Zitat von NilsK Beitrag anzeigen
Moin,

in dem Fall hat das Konto, mit dem du José ausführst, wahrscheinlich keine ausreichenden Berechtigungen auf das Attribut "userAccountControl" bei allen Usern.
Naja es ist mein normales Dom-Konto welches in keiner Administrativen Gruppe der Domäne enthalten ist. Was mich eben wundert ist, dass ich bei einigen Usern den Zugriff erhalte und bei anderen nicht.

Warum allerdings userAccountControl manchmal zugriffsbeschränkt ist und manchmal nicht, habe ich noch nicht herausgefunden. In meiner Demoumgebung ist jedenfalls nichts an den Berechtigungen geändert worden.
Hmm naja mal abwarten was noch so rauskommt.

Bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
José 3.0: Betaphase NilsK Active Directory Forum 98 21.05.2012 10:12
PassAlert Betaphase frr Active Directory Forum 81 18.01.2012 08:56
José 1.4 und Borg Rudman Off Topic 4 17.09.2007 15:50
Der Microsoft Update Katalog hat die “Betaphase” verlassen. WSUSPraxis Tipps & Links 1 10.09.2007 22:28


Alle Zeitangaben in MEZ/CET. Es ist jetzt 17:16 Uhr. Seite generiert in 0,045 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang