Jump to content

zahni

Expert Member
  • Gesamte Inhalte

    19.326
  • Registriert seit

  • Letzter Besuch

Beiträge erstellt von zahni

  1. vor 20 Stunden schrieb StefanWe:

    Schon ziemlich lang her. Gehts mittlerweile?

     

    Der DL meinte, dies wäre keine Lösung. Zumal mir da damals nicht klar war, dass Teams keine Kalendersynchronisation hat, sondern am Ende direkt auf unseren Exchange zugreift.

    Da wir mal wieder unsere DL's durchmischen sollen, überlegen wir ernsthaft auf WebEx zu wechseln, auch weil der neue DL hier eine eigene Umgebung betreibt (sorry, keine Ahnung, was der damit meint). Ich hatte hier neulich mal wieder ein Meeting damit und war, auch im Vergleich zu Teams, positiv überrascht. Nicht nur, dass Teams ständig seinen Cache verwurschtelt, ist die teilweise verwendete UDP-Kommunikation bei Proxies auch nicht das Gelbe vom Ei. Das wird da dann irgendwie getunnelt. 

     

    Ach ja, unsere DL hat dann auch gemerkt, das  ein Reverse-Proxy in einer DMZ nicht funktioniert. Man muss die DMZ auf Durchzug schalten. IT-Security ist MS komplett egal.

     

     

  2. Sind die Vsphere-Kosten wirklich so ein Problem?

     

    ich habe mal Vsphere 8 VVF mit 168 Cores und 3 Jahren Laufzeit verglichen. Das sind List 20.832 EUR Netto pro Jahr.

    Wenn man, so wie wir, jedes Jahr Support kauft, sind das ca. 4000 EUR mehr (gegenüber einem mir vorliegenden Angebot mit Enterprise Plus),.

    In VVF ist auch vSphere with Tanzu (Kubernetes) enthalten, was vorher extra gekostet hat.

     

    Sicher ist die zeitlich befristete Laufzeit für manche Kunden ein Problem. Nur wer eh jährlich Service zahlt...

    Adobe macht es ja vor.  

     

  3. Wenn Due nur Webserver mit der neuen Domain brauchst, dann mach es doch. Ein Webserver kann normalerweise mit CNAME umgehen. Ist zumindest eine Möglichkeit.

    Dazu gibt es vHosts (auch beim DNS), den man den jeweiligen Alias zuordnet. Der Rest hängt von den Anforderungen ab.

    Jedenfalls solltest Du aber das primäre DNS Deiner Server in jedem Fall in Ruhe lassen.

  4. Dann sollte der User eh SSO machen und nicht nach einem Konto fragen.  Hast Du mal und Email  & Konten geprüft, ob da ein Konto steht, dass dort nicht hingehört? Mal löschen und neu anmelden. In dem Admin-Gedöns vom Tennant gibt gibt es auch irgendwo User- und Computerlisten. Dort mal nach dem PC suchen und anschauen. Ist alles aktuell? Sorry, den Rest macht mein Kollege, daher so nebulös.

  5. Wurde die Default Domain Controllers Policy verändert? Die muss in der Domin Controller-OU verknüpft sein und deren Einstellungen unterscheiden sich teilweise von normalen Servern und und Clients/Usern.

    Wenn man dort was ändert, muss man genau wissen, was man macht.

     

    Siehe: https://www.vkernel.ro/blog/enable-computer-and-user-accounts-to-be-trusted-for-delegation

    und https://www.gruppenrichtlinien.de/artikel/wiederherstellung-der-default-richtlinien

  6. vor 36 Minuten schrieb wznutzer:

    Ich kapiere nicht warum. Der User meldet sich lokal an, nutzt Netzwerkfreigaben, RDP, Fileserver und der SQL-Server meint dann, dass das Passwort falsch ist?

    Wie meldet er sich denn am SQL-Server an? Also mit welcher Anwendung? Wenn Kerberos nicht korrekt konfiguriert ist, klappt das SSO u.U. nicht. Dann kommt User /Password. Ich hatte schon Fälle, wo die GUI schlicht bestimmte Sonderzeichen im Passwort falsch übertragen hatte, speziell Umlaute und das Paragraphenzeichen. Ob der User vom gewünschten Server ein Kerberos-Ticket bekommen hat, kann man einfach mit "KLIST" abfragen. Da kann man dann auch prüfen ob die Verschlüsselung auf AES-256-CTS-HMAC-SHA1-96 konfiguriert ist. BTW, da fällt mir ein: Vielleicht hat Microsoft in der Windows-Version RC4 und DES deaktiviert, die sind nämlich unsicher. 

    Hier muss man prüfen, ob das Konto mit den SPNs die Option image.png.3579d07be735ab105baca27c0252707d.png angehakt hat. Ist mir auch vor einiger Zeit bei neueren Java-Versionen auf die Füße gefallen, weil die dort RC4/DES schon entfernt haben.

  7. vor 15 Minuten schrieb magicpeter:

    Du meinst also, wenn ich einen virtuellen Server bei Hetzner in der Cloud miete, dann darf ich diesen nicht weiter vermieten?

    Du könntest ihm die Umgebung als DL mit seinen (!) Lizenzen betreiben, wenn er mit Dir einen entsprechenden Vertrag abschließt. Der Kunde muss sich dann an die EULA halten, die seinen Lizenzen beiliegt. Der Server darf dann auch nur von diesem Kunden genutzt werden.

    Du darfst ihm die Lizenzen nicht per monatlicher Gebühr vermieten. Wer den Server bei Hetzner bezahlt, ist vermutlich egal.

  8. Meine Anmerkung oben schließt natürlich MFA ein. Wir nutzen RSA SecurID. Hier gibt es sowohl Hardware-Token als auch den RSA Authenticator per App. Via App könnte man auch die Push-Freigabe nutzen. Wenn man sich mit der MS-Cloud verheiratet hat, geht vermutlich auch der MS-Authenticator. Dann gibt es aber keine Hardware-Token.

    • Like 1
  9. Warum kein Backup von den DC's? Wichtig ist, dass man im DR-Fall nur einen DC wiederherstellt und alle anderen DC's neu installiert. Dazu muss man nach dem Restore natürlich vorher die alten DC's im AD entfernen. Einen DC kann man durchaus per Snapshot sichern. Der muss dann aber im DR-Fall der alleinige DC sein. Man darf keinen anderen DC aus einer Snapshot-Sicherung wiederherstellen oder geben einen anderen noch funktionierenden DC.

×
×
  • Neu erstellen...