Jump to content

dmetzger

Members
  • Gesamte Inhalte

    2.588
  • Registriert seit

  • Letzter Besuch

Beiträge erstellt von dmetzger

  1. Willkommen an Board.

     

    in der Ereignisanzeige meines Servers

     

    Domäne oder Arbeitsgruppe, W2K8 oder W2KR2, Service Pack?

     

    Im Sekundentakt tauchen stündlich

     

    Was denn jetzt - sekündlich oder stündlich? :confused:

     

    Wie ist die lokale Sicherheitsrichtlinie "Network Access: Sharing and security model for local accounts" festgelegt?

  2. die Snapshots haben mit gelöschten Benutzern nichts zu tun!

     

    Einspruch! :D AD-Snapshots lassen sich für die autoritative Wiederherstellung von Benutzerobjekten etc. verwenden. Ich habs mir angewöhnt, bei Kunden mittels der Aufgabenplanung solche Snapshots in Intervallen zu erstellen. Ihre Verfügbarkeit beschleunigt die autoritative und vollständige Wiederherstellung gelöschter AD-Objekte sehr.

     

    Ich erinnere daran, dass AD DS ab Windows Server 2008 ein Dienst ist, der sich auch beenden lässt. ;)

  3. Da ich im Moment offiziell urlaube, kann ich diese Diskussion nicht in Echtzeit verfolgen. Habe sie nun durchgelesen und komme zum gleichen Ratschlag wie schon Nils auf Seite 2: Holt Euch Migrationskompetenz ins Haus, denn bei Euch ist sie nicht vorhanden, wenn ich so Deine Fragen lese.

     

    Es handelt sich um einen weitgehenden Standardprozess im kleinen Umfeld. Ein Routinier projektiert und realisiert eine solche Migration in überschaubarer Zeit und mit geringsten Betriebsunterbrechungen. Die Umgebung neu aufzubauen statt sie zu migrieren, könnte aufwändiger werden und mehr Probleme bereiten.

  4. Funktionieren diese Einstellungen überhaupt, wenn wir die Kennwortrichtlinien abändern?

     

    Selbstverständlich. Warum sollen sie es nicht tun?

     

    Welche Einstellungen haben dann Vorrang? Die GPO Kennwortrichtlinien oder die Einstellungen im ADS für die einzelnen Konten.

     

    Wenn in den AD-Kontoeigenschaften die Option "Kennwort läuft nie ab" gesetzt ist, hat das Vorrang gegenüber einer gegenteiligen Einstellung in der Kennwortrichtlinie (z.B. maximales Kennwortalter gleich 42 Tage).

     

    Die Option "Kennwort läuft nie ab" wird z.B. für Dienstkonten verwendet.

     

    Kennwortrichtlinien sind ja in den GPOs über die Computerrichtlinien einzustellen.

     

    Genau genommen in der Standard-Domänenrichtlinie (und nur dort), wenn es um Kennwort- und Kontosperrrichtlinien für Domänenbenutzer-Konten geht.

  5. Zumindest mir fällt es schwer, auf Grund Deiner wenigen Informationen zu bestimmen, wie Deine Umgebung genau aussieht und wie sie aussehen soll.

     

    Zum Beispiel verstehe ich nicht, ob Du nun einen Forest hast oder mehrere. Ich weiss nämlich nicht, was ein External Trust innerhalb der gleichen Gesamtstruktur sein soll. Auch habe ich noch nie von einem "Full Trust" gehört, obschon ich jede Menge Migrationen durchführe.

    How Domain and Forest Trusts Work: Domain and Forest Trusts

     

    Da Du Dich nach Best Practices erkundigst:

    faq-o-matic.net » Welches Domänenmodell ist das Beste für Active Directory?

     

    Die Frage ist weshalb Du mehrere Gesamtstrukturen/Domänen überhaupt brauchst. Isolation und Autonomie sind hier ggf. Stichworte. Ich kenne globale Infrastrukturen, die mit einer Gesamtstruktur und Domäne auskommen, während andere eine leere Root-Domäne und eine Produktiv-Domäne (neuer Domänenstrukturraum in der gleichen Gesamtstruktur) mit weit über 50'000 Benutzerobjekten führen.

  6. Auch eine Test/Demo-Umgebung sollte produktionsnah sein, damit die Erkenntnisse sich anschliessend in der Produktion massstäblich umsetzen lassen. Bleibt der SBS als einzige Ausnahme. ;)

     

    Zu den Anforderungen für Exchange Server 2010 gehört, dass an jedem Exchange-Standort ein schreibbarer Domänencontroller und ein globaler Katalogserver existieren muss:

    Exchange 2010 System Requirements: Exchange 2010 Help

    "In each Active Directory site where you plan to install Exchange 2010, you must have at least one writeable domain controller..."

    "In each Active Directory site where you plan to install Exchange 2010, you must have at least one global catalog server..."

     

    Es ist empfohlen, dass jeder Domänencontroller auch ein GC ist. Damit genügt ein schreibbarer DC, der auch globaler Katalog ist.

     

    Daraus folgt, dass sich eine produktionsnahe Testumgebung für Exchange Server 2010 mit einem DC und einem Mitgliedserver umsetzen lässt.

  7. Ich hab mal auf beiden Servern die Identisch mit übergeordnetem Ordner einträge rausgelöscht.

     

    Das solltest Du ganz bestimmt nicht tun.

    Die Anwendung einer Gruppenrichtlinie erzeugt Userenv-Fehler und Ereignisse bei Computern, auf denen Windows Server 2003, Windows XP, oder Windows 2000 ausgeführt wird

     

    Ich vermag Deiner Problembeschreibung nicht ganz zu folgen, was möglicherweise mit deren Artikulierung zu tun hat. Mir scheint jedoch ein Mangel an erforderlichen Grundlagenkenntnisse für die erfolgreiche Verwaltung von Active Directory und/oder DNS offensichtlich. Mit grosser Wahrscheinlichkeit basiert Dein Problem auf einer Fehlkonfiguration, wobei sich diese aus Deiner Beschreibung nicht erschliesst.

     

    Möglicherweise hilft der Beizug einer Fachperson, die in kurzer Zeit eine Lösung herbeiführen kann. Die Einbindung eines zusätzlichen Domänencontrollers verhindert im Regelfall nicht die Namensauflösung für IIS-Webseiten.

     

    Sofern es sich beim ersten DC nicht um einen SBS handelt, ist übrigens die Beherbergung eines Intranets auf diesem DC keine empfohlene Konfiguration.

  8. Das Dokument listet die unterstützten Methoden zur Wiederherstellung von SBS 2003 auf:

     

    Download: Backing Up and Restoring Windows Small Business Server 2003 - Microsoft Download Center - Download Details

     

    Zu bedenken ist, dass der SBS 2003 auch ein Domänencontroller und Exchange Server 2003 ist. Es handelt sich nicht um ein Clientsystem, das sich per Wiederherstellungspunkt schnell mal in einen früheren Zustand versetzen lässt. Mit genauerer Überlegung ist nachvollziehbar, dass in Windows-Servereditionen diese Funktion nicht existiert.

     

    Darf man davon ausgehen, dass aktuelle Sicherungen des SBS existieren?

  9. Die Bildschirmschoner Optionen sind weiterhin ausgegraut. Jetzt möchte ich es schaffen diese Optionen wieder ändern zu können.

     

    Ich war der Meinung, dass wenn ich nun auf dem Rechner gpedit.msc aufrufe, ich dann durch bearbeiten der lokalen Gruppenrichtlinien dies wieder Rückgängigmachen kann.

     

    http://www.mcseboard.de/windows-forum-allgemein-83/local-policy-override-domain-policy-74150.html#post443859

     

    Was ADMX- und ADML-Dateien sind weiß ich, aber ich verstehe den Hinweis nicht das diese vom lokalen Computer aufgerufen werden, wenn die GPO doch auf dem Domänencontroller erstellt wird.

     

    Die Vorlagen werden lokal auf dem Domänencontroller (oder Verwaltungsclient -> RSAT) aus %windir%\PolicyDefinitions ausgelesen, wenn keine zentrale Ablage für die Vorlagen existiert.

     

    How to create a Central Store for Group Policy Administrative Templates in Window Vista

  10. Applying the Principle of Least Privilege to User Accounts on Windows XP

    Using a Least-Privileged User Account

     

    Ich bin zwar kein MVP, aber darf trotzdem ständig Konzepte betreffend Least Privileges und administrative Delegation schreiben und umsetzen. :D Ich rate deshalb aus Erfahrung davon ab, ohne Not und/oder Kompetenz im administrativen Kontext zu arbeiten. (Wobei ich "Kompetenz" nicht gleich setze mit "Weisungsbefugnis". :rolleyes:) Vielleicht nur das: Auf dem Notebook, auf dem ich soeben diesen Beitrag schreibe, bin ich als Standardbenutzer angemeldet. ;)

  11. Die Nebenwirkung steht hier:

     

    Network access: Let Everyone permissions apply to anonymous users: Security Configuration Editor

    "If this policy is enabled, the Everyone SID is added to the token that is created for anonymous connections. In this case, anonymous users are able to access any resource for which the Everyone group has been given permissions."

     

    Standardmässig ist diese Richtlinieneinstellung deaktiviert.

     

    Aus welchem Grund diese Richtlinieneinstellung gewählt wurde und was ggf. die Nebenwirkung in Eurer Umgebung ist, lässt sich aus der Ferne nicht abschliessend bestimmen. Es ist auf alle Fälle anzustreben, zur Standardeinstellung zurückzukehren.

×
×
  • Neu erstellen...