Jump to content

NilsK

Expert Member
  • Gesamte Inhalte

    17.149
  • Registriert seit

  • Letzter Besuch

Beste Lösungen

  1. NilsK's post in Ändern des primären DNS Suffix wurde als beste Lösung markiert.   
    Moin, 
     
    Ja, die Anforderung als solche ist nachvollziehbar und auch nicht exotisch. Die Umsetzung ist aber, wie wir ja schon andeuteten, falsch. 
     
    Das sollte man korrigieren. Wird auch nicht wild sein, aber man sollte es jetzt schon koordiniert tun. 
     
    Gruß, Nils
  2. NilsK's post in 2. Standort geht erst nach Monaten Online - Probleme bei DCs und S2D Hyper V Cluster? wurde als beste Lösung markiert.   
    Moin,
     
    Ein DC ist ein DC und kein Witness. Er hält also auch kein Share. Punkt. Die Abhängigkeit mag gering und leicht aufzulösen sein, aber sie ist ja vorhanden. Schöne Grüße an den Dienstleister, aber auch so ein Share läuft auf einem DC nicht mal eben mit.
     
    Welcher eurer DCs jetzt wie lange aus ist, ist der Teil, den ich hier eben nicht einschätzen oder prüfen kann. Vielleicht muss man die Maschinen auch nicht neu machen, wenn weniger Zeit verstrichen ist. Das musst ihr dann selbst prüfen und entscheiden. 
     
    Ist von der prinzipiellen Seite noch was unklar? 
     
    Gruß, Nils
  3. NilsK's post in Teams Audiokonferenz wurde als beste Lösung markiert.   
    Moin,
     
    zum O365-Angebot ohne Teams hat die EU Microsoft gezwungen, damit es ein Office-Angebot gibt, das Teams-Konkurrenten nicht von vornherein ausschließt. Bei den Business-Plänen kann man direkt zwischen "mit" und "ohne" auswählen, bei den E-Plänen kann man Teams dazubuchen. Scroll auf der E5-Seite mal runter, dann siehst du das.
     
    Gruß, Nils
     
  4. NilsK's post in Hyper-V alte SLP Datei entfernen wurde als beste Lösung markiert.   
    Moin,
     
    die Datei kannst du löschen, das hätte eigentlich von selbst geschehen sollen. Die Datei wird, wenn überhaupt, nur temporär beim Start der VM benötigt, danach nicht mehr.
     
    Das Smart Paging wird nur dann verwendet, wenn das Start-RAM größer ist als das Minimal-RAM und wenn beim Start der VM nicht genügend physischer RAM für das Start-RAM vorhanden ist. Sowas sollte eigentlich nicht auftreten, weil die Anforderung eher exotisch ist. Die Situationen, in denen Smart Paging genutzt wird, deuten eher auf schlechte Konfiguration und schlechtes Sizing hin.
     
    Wenn es also keinen Grund gibt, das Start-RAM größer zu setzen als das Minimal-RAM, dann mach beide gleich groß, dann wird es kein Smart Paging mehr geben und auch keine SLP-Datei, Und vermeide Überbuchung des RAM.
     
    Gruß, Nils
     
  5. NilsK's post in NTFS Berechtigungen in einer Workgroup wurde als beste Lösung markiert.   
    Moin,
     
    Ohne Domäne gibt es nur lokale Konten. Du musst also jeden User, der zugreifen soll, auf dem Rechner anlegen, wo die Daten liegen. Diesen lokalen Konten gibst du dann die Berechtigungen. Wer zugreifen will, muss sich beim Zugriff mit einem dieser Konten anmelden.
     
    Falls auf dem zugreifenden Rechner ein User mit gleichem Namen und Kennwort angemeldet ist, muss dieser sich nicht ausdrücklich anmelden. Seine Anmeldung wird in den Fall übernommen. Vielleicht ist das der Effekt, den du siehst.
     
    Auch in so einem Konstrukt sollte man die Berechtigungen über NTFS vergeben, nicht über die Freigabe.
     
    Gruß, Nils
  6. NilsK's post in Widersprüchliche Angaben bei Terminplanung wurde als beste Lösung markiert.   
    Moin,
     
    keine Lösung, aber die Bestätigung, dass ich das seit vielen Jahren so kenne. Die Angabe auf der Registerkarte "Nachverfolgung" ist meiner Erfahrung nach bestenfalls näherungsweise zu gebrauchen, aber nicht zuverlässig.
     
    Gruß, Nils
     
  7. NilsK's post in Server 2022 (als DC) / Verzeichnisberechtigungen wurde als beste Lösung markiert.   
    Moin,
     
    und zum Weiterlesen:
     
    [Windows-Berechtigungen mit UAC verwalten | faq-o-matic.net]
    https://www.faq-o-matic.net/2015/12/23/windows-berechtigungen-mit-uac-verwalten/
    (da steht genau dein Thema drin)
     
    [Benutzerkontensteuerung (UAC) richtig einsetzen | faq-o-matic.net]
    https://www.faq-o-matic.net/2008/02/22/benutzerkontensteuerung-uac-richtig-einsetzen/
     
    Gruß, Nils
     
  8. NilsK's post in Cluster mit 2 Nodes mit mehreren Instanzen wurde als beste Lösung markiert.   
    Moin,
     
    die Frage ist, was du damit erreichen willst. Technisch betrachtet, kannst du das tun. Eine pauschale Empfehlung dafür kann man aber nicht aussprechen, weil so eine Aufteilung wohl nur in sehr speziellen Szenarien Vorteile brächte.
     
    Am Ende sind CSVs normale LUNs aus dem Storage. Anders als diese können aber mehrere Server gleichzeitig darauf zugreifen, eben die Cluster-Nodes. Es muss dabei sicher gestellt sein, dass diese nicht dieselben Daten verwenden. Rein technisch könnte man also durchaus die Dateien so aufteilen, wie du es angibst, denn es greift ja jede Instanz nur auf ihre Dateien zu.
     
    Bleibt aber die Frage, warum man das tun sollte. Interessant könnte das evtl. sein, wenn etwa das Log-CSV viel schneller im Zugriff wäre als das DB-CSV. Das dürfte allerdings bei den meisten Storage-Systemen gar nicht der Fall sein. Außerdem geht es dann evtl. nach hinten los, wenn mehrere Datenbanken ihre Logs auf demselben CSV haben und damit dann um die Zugriffe konkurrieren. 
     
    Zudem ist das CSV die Failover-Einheit, aber da das eher die Verwaltung betrifft als die laufenden Zugriffe, ist das eher weniger relevant.
     
    Es ist eine Frage, die im Gesamtdesign des Systems zu beantworten ist, aber keinesfalls pauschal.
     
    Gruß, Nils
     
  9. NilsK's post in Name der Domäne ändern wurde als beste Lösung markiert.   
    Moin,
     
    um mal Daumen in den Ring zu werfen: Bei solchen Projekten reden wir schnell von Laufzeiten von vielen Monaten und von externen Kosten im deutlich fünfstelligen oder sechsstelligen Bereich - bei mittelständischen Unternehmen. Kann man alles machen, aber wenn kein technischer Vorteil entsteht, darf man als Dienstleister schon so deutlich die Sinnfrage stellen, wie es Norbert hier tut.
     
    Gruß, Nils
     
  10. NilsK's post in Zeitgesteurte Benutzerabmeldung wurde als beste Lösung markiert.   
    Moin,
     
    also geht es um RDP-Sessions auf einem bestimmten Server, die nach einer gewissen Zeit beendet werden sollen?
     
    Dann dürfte dies hier passen:
    https://gpsearch.azurewebsites.net/#8098
     
    Oder geht es um etwas anderes? 
     
    Gruß, Nils
     
  11. NilsK's post in Accountfehler bei Umbenennung wurde als beste Lösung markiert.   
    Moin,
     
    nur eine Vermutung, aber es könnte sein, dass die Umlaut-Maskierung zuschlägt, die das AD für den sAMAccountName hat. Das hatten wir gerade in einem anderen Thread: das AD unterscheidet intern nicht zwischen einem User "Müller" und einem User "Muller".
     
    Ich würde einfach zwei Umbenennungen machen: von einß in einz, von einz in einss. Geht das?
     
    Gruß, Nils
     
  12. NilsK's post in Best Practise - Alternative zu Userprofiles wurde als beste Lösung markiert.   
    Moin,
     
    um das mit dem Backup einfach mal explizit zu machen: Ihr sichert falsch. Ein geeignetes Sicherungsprogramm kann mit so einer Situation umgehen, wenn es einen Service-Account verwendet, der über das "Backup"-Privileg auf dem jeweiligen Rechner verfügt. Dieses Privileg ist genau dafür da und sorgt dafür, dass der Account sich über (fehlende) Berechtigungen hinwegsetzen kann. Recht einfach lässt sich dieses Privileg zuweisen, indem man den Service-Account in die lokale Gruppe "Sicherungsoperatoren" aufnimmt - wohlgemerkt, lokal auf dem Dateiserver, nicht die Gruppe im AD.
     
    Und zur Folder Redirection: Ja, kann gehen, hat aber seine Caveats, wie man heute so schön sagt:
     
    [Ordnerumleitung – Denial of Service in Wartestellung | faq-o-matic.net]
    https://www.faq-o-matic.net/2011/11/14/ordnerumleitung-denial-of-service-in-wartestellung/
     
    Gruß, Nils
     
  13. NilsK's post in Kritische Sicherheitslücke NTP-Server (ntdp) wurde als beste Lösung markiert.   
    Moin,
     
    es geht um das Serverprodukt, das von der NTP-Organisation gepflegt wird. Das Problem besteht also nur, wenn man selbst dieses Serverprodukt einsetzt. Die Nutzung der Dienste von pool.ntp.org stellt kein Sicherheitsproblem für die Nutzer dar - außer dass evtl. eine manipulierte Zeit zurückkommt, falls diese Dienste tatsächlich mit der nicht gepatchten Version laufen sollten.
     
    Wenn du also diese Software nicht selbst einsetzt, besteht kein Handlungsbedarf.
     
    Gruß, Nils
    PS. die heise-Meldung ist ziemlich schlecht geschrieben.
  14. NilsK's post in temporäre Admin-Rechte auf Praktikanten-PC wurde als beste Lösung markiert.   
    Moin,
     
    Die kurze Antwort ist: das wirst du mit einem Allzweck-System wie Windows nicht hinbekommen. Selbst näherungsweise wird das nichts, wenn du Flexibilität zulassen willst wie "mal eben eine Verknüpfung anlegen".
     
    Die längere Antwort würde umfassen, dass ihr vor allem eure wichtigen Daten und Systeme mit Berechtigungen schützt. Dann ist es egal, welche Werkzeuge jemand hat und man muss auch keine Verrenkungen wegen Cmdlets anstellen. Den Desktop einzuschränken, ist immer nur ein Versteckspiel. Gerade wenn jemand fit ist, wird er Mittel und Wege finden.
     
    Unterschätze auch nicht die Wirkung rechtlicher Vereinbarungen, betrieblicher Regeln usw. Wenn es wirklich ein Praktikant ist, wird er sich daran halten. Wenn es ein Verbrecher ist, werden ihn simple Desktop-Sperren auch nicht aufhalten.
     
    Und um es noch mal zu betonen: eine Einschränkung per GPO lässt sich nicht mit "höheren Rechten" umgehen. Man muss sie explizit aufheben. 
     
    Gruß, Nils
  15. NilsK's post in PEN-Test Finding Antwortzeiten wurde als beste Lösung markiert.   
    Moin,
     
    wenn ihr einen passenden Supportlevel bei Microsoft habt, kannst du dich dorthin wenden. Ich denke, das dürfte bei diesem speziellen Anliegen der einzig realistische Weg sein.
     
    Gruß, Nils
     
  16. NilsK's post in DIR-Befehl zeigt falsche Verzeichnisse an! wurde als beste Lösung markiert.   
    Moin,
     
    an sowas denke ich dabei auch. @druckerheini, versuch mal
    dir /X  
    Hilft das Ergebnis, die Sache aufzuklären?
     
    Gruß, Nils
     
  17. NilsK's post in Mehrere Instanzen auf einem Server verwenden wurde als beste Lösung markiert.   
    Moin,
     
    in den meisten Fällen ist es kontraproduktiv. Eine zusätzliche Instanz erzeugt zusätzlichen administrativen Aufwand und erschwert dem System die Ressourcenverwaltung. Solange es also keinen technisch triftigen Grund gibt (und den gibt es nach meiner Erfahrung fast nie), sollte man nicht mit mehreren Instanzen auf demselben System arbeiten.
     
    Das ist ein Feature, das für Spezialfälle gedacht ist und sehr häufig missverstanden wird.
     
    Gruß, Nils
     
  18. NilsK's post in Get-Adobject: Fehler beim Analysieren der Abfrage wurde als beste Lösung markiert.   
    Moin,
     
    du findest hier die Doku des cmdlets. Sowas erhältst du schnell über Suchmaschinen.
    https://learn.microsoft.com/en-us/powershell/module/activedirectory/get-adobject?view=windowsserver2022-ps
     
    Ich habe keine AD-Testumgebung im Zugriff, daher kann ich es nicht ausprobieren, aber vom Prinzip her:
    Get-ADObject -Filter {(objectClass -eq "contact")} -Searchbase "OU=Consulting,OU=Kontakte,DC=cvn,DC=local" -Properties name,telephoneNumber  
    Gruß, Nils
     
  19. NilsK's post in Regel "diese Nachricht vom Server mit **** beantworten" funktioniert nicht. wurde als beste Lösung markiert.   
    Moin,
     
    bestimmt wolltest du uns den Link zu der Quelle noch nennen, aus der das Zitat stammt?
     
    Und sonst würde ich jetzt mal vermuten, dass der Schalter -SendOofMessageToOriginatorEnabled im PowerShell-Kommando Set-DistributionGroup dafür zuständig ist.
    https://learn.microsoft.com/en-us/powershell/module/exchange/set-distributiongroup?view=exchange-ps
     
    Gruß, Nils
     
  20. NilsK's post in AD Papierkorb lässt sich nicht aktivieren wurde als beste Lösung markiert.   
    Moin,
     
    zwei Ideen:
    der Papierkorb ist schon aktiv das Konto, mit dem du angemeldet bist, hat keine Org-Admin-Rechte Gruß, Nils
     
  21. NilsK's post in AZURE: Kostenabschätzung? wurde als beste Lösung markiert.   
    Moin,
     
    ich stimme Dukel zu. "Cloud" ist nicht gleichbedeutend mit "meine VMs nach Azure umziehen". Wenn man das tut, kostet es einfach nur unnötig viel mehr und man hat nahezu nichts gewonnen.
     
    Allgemein sind "VMs in der Cloud" eher eine Übergangs- oder Notlösung. Der Witz bei der Cloud fängt da an, wo man Dienste, also Applikationen und Funktionen, durch eine Cloud-Variante ersetzt. Erst dann ergeben sich Skaleneffekte, die der Provider kostenmäßig an dich weitergibt. Deine plakative Aussage 
    geht da durchaus in die richtige Richtung. Wer Cloud nutzt, will das ganze Zeug ja gar nicht mehr selbst betreiben.
     
    Gruß, Nils
     
  22. NilsK's post in Hyper-V und Export Linux BS wurde als beste Lösung markiert.   
    Moin,
     
    aber wäre es in so einem Szenario nicht ohnehin besser, die VM herunterzufahren und dann zu exportieren? (Oder einfach zu kopieren ...)
     
    Gruß, Nils
     
  23. NilsK's post in Komplexitätsvoraussetzungen im AD anpassen wurde als beste Lösung markiert.   
    Moin,
     
    mit Bordmitteln (ohne "a" übrigens) geht das nicht. Es gibt kommerzielle Software für sowas, mittlerweile auch ein paar Community-Projekte*. Falls ihr eine Anbindung an Azure AD und die passenden Subscriptions habt, lassen sich auch AAD-Bordmittel einsetzen.
     
    Gruß, Nils
    * das ist das, was Norbert mit seiner Anspielung meinte. An solche Software hat sich lange in der Community niemand rangetraut. Welche Qualität die vorhandenen Projekte haben, kann ich aber nicht sagen.
    * PS. vielleicht meint Norbert auch, dass die sog. "Komplexität" viel weniger wichtig ist als die Länge von Kennwörtern. Mindestens für Admins und andere hochprivilegierte Accounts würde ich daher vor allem lange Kennwörter vorschreiben, die Komplexität kann man sich dann eher sparen.
     
  24. NilsK's post in VServer Logon Versuche wurde als beste Lösung markiert.   
    Moin,
     
    Dass versucht wird, sich an einen öffentlich erreichbaren Server anzumelden, ist ja nicht verwunderlich. Es ist auch völlig egal, von oder auf welchen Ports das versucht wird. Wichtig ist, dass es nicht klappt.
     
    "Ports" werden oft völlig missverstanden. Ein "offener Port" ist per se überhaupt kein Problem. Das wird es erst, wenn auf dem Port etwas ungesichert reagiert und Dinge ausführt, die nicht erwünscht sind. Das wiederum kann man ja durchaus als Betreiber im Griff haben.
     
    Gruß, Nils
     
  25. NilsK's post in DNS synchronisiert nicht wurde als beste Lösung markiert.   
    Moin,
     
    ja, das war das, was ich meine. Und es ist auch gleichzeitig die Erklärung und der Fehler.
     
    Eine primäre DNS-Zone wird nicht repliziert, wie Norbert ja auch sagt. Der sinnvollste Weg ist, dass du über den Button "Ändern" die Zone in eine AD-integrierte Zone umwandelst. Danach funktioniert es dann wie gewünscht.
     
    Gruß, Nils
     
×
×
  • Neu erstellen...