Jump to content

daabm

Expert Member
  • Gesamte Inhalte

    5.554
  • Registriert seit

  • Letzter Besuch

Alle erstellten Inhalte von daabm

  1. Ich werfe mal "for /?" in den Ring... %~zI sei das Stichwort. :D
  2. 1. gpresult /h report.html - kommt Dein Setting beim Admin auch an? 2. Hast Du - versehentlich? - Loopback aktiviert? 3. DDP und DDCP (wie Sunny schon schrub) in Ruhe lassen. @Sunny: Screensaver ist nur User :D
  3. "Dieses gelingt nicht und beim 2. mal gibt es einen Fehler mit "KDC_ERR_PREAUTH_FAILED"." Nein, nicht beim 2. Mal - sondern beim ersten Mal. Sind die KDC-Kennwörter synchron? Typischerweise heißt das nämlich "falsches Kennwort"... Und das kann das Userkennwort sein, aber auch das krbtgt-Kennwort. Wobei es dann auch im LAN passieren müßte - wenn Ihr nicht einen DC habt, der aufgrund der Site-Konfig nur bei VPN-Logons verwendet wird?!? Fragen über Fragen... Zum Lesen, was es mit PREAUTH_REQUIRED und PREAUTH_FAILED auf sich hat: https://technet.microsoft.com/library/cc772815.aspx Oder sollte ganz trivial die Uhrzeit nicht mehr stimmen?
  4. Grad mal zwei Wochen her, und schon sind wir bei 1.7.0_75...
  5. Mach's trotzdem :)
  6. Das passiert sehr häufig, wenn die Kerberos-Pakete größer als 1506 Byte und kleiner als 2048 Byte sind. Kerberos verwendet bis 2048 Byte UDP, und ab 1507 Byte werden daraus zwei Pakete. Die kommen über VPN gerne "out of order" am DC an, der dann nix damit anfangen kann. Zwinge Kerberos, immer TCP zu verwenden, und Du solltest Ruhe haben.
  7. Lian, kleine Korrektur: Mitgliedschaften sind ein Attribut der Gruppen, nicht der User. Beim User ist es ein constructed attribute... Light: Du kannst Dir zwar mit repadmin /showobjmeta die Änderungszeitpunkte aller Gruppen-Attribute anzeigen lassen. Aber da siehst Du leider nur, wann "members" das letzte Mal aktualisiert wurde und nicht, welcher User da hinzugefügt oder entfernt wurde. Wenn Du kein Auditing auf Account Management hast ("Member added" bzw. "Member removed"), dann geht es nicht.
  8. Schon lang nix mehr damit gemacht, aber Redemption war früher das Schweizer Messer für Outlook-Skripting...
  9. Du könntest mal versuchen, unter HKU\S-1-5-18 sowie -19 und -20 die für den Bildschirmschoner relevanten Keys zu setzen (ScreenSaveActive und ScreenSaveTimeout sollte schon reichen).
  10. 'n Abend. Es muß kein DC sein, wird aber aus Performancegründen je nach Umgebung sogar empfohlen.
  11. Ich kenne Firmen (u.a. meine), bei denen Berechtigungen im AD bis auf Attribut-Ebene exakt designt werden, um die richtige Delegation zu ermöglichen. Hat was mit least privilege - required privilege - save by design zu tun :) Und ist ein Heidenspaß, weil die dann über GUIDs gesetzt werden und nicht über Konstanten oder gar Namen :( Obwohl ich nicht unbedingt glaube, dass das beim TO der Fall ist.
  12. ...die "großen" gehen gerade dazu über, mehrere getrennte Kunden in einem gemeinsamen AD zu verheiraten - siehe u.a. Azure. Ich gebe meinen Vorrednern uneingeschränkt recht - mach es Dir einfach, eine Domäne reicht :)
  13. Ja - ich ja auch, wie wir kürzlich festgestellt haben :D
  14. Da stellt sich die Frage nach dem Sinn... Wenn ich Daten per Zwischenablage transferieren kann, dann gibt es keinen praktischen Grund, die Laufwerke abzuklemmen :) Notfalls hilft ein Anmeldeskript (oder ein geplanter Task bei der Anmeldung), der alles mit \\tsclient\* einfach trennt.
  15. Wurde mit Server 2003 erstmals ausgeliefert und war IMHO in XP ab SP2 auch enthalten - seit Vista auf jeden Fall :)
  16. daabm

    Letzter macht das Licht aus 2

    "Klick" - dunkel...
  17. Zwei GPOs, wie Norbert schrub. WMI-Filter lassen wir bleiben, besser werfen wir "Authentifizierte Benutzer" aus dem Sicherheitsfilter und tragen dort den Computeraccount (oder eine geeignete Gruppe) ein.
  18. Nils, nur so: Kennst Du schon " | Clip " ? :)
  19. Machst Du was mit WMI beim Start oder beim Anmelden? Ich erinnere mich, dass z.B. Win32_Environment dazu führt, dass alle Profile geladen werden, um HKCU\Environment auslesen zu können...
  20. daabm

    Letzter macht das Licht aus 2

    Sunny, ich schalt dann mal das Nachtlicht für esta ein :p Vielleicht legt sie dann noch ein Bier ins Gemüsefach :D
  21. Ja - in Post #1: "Wir haben für unseren Terminalserverzugang ein Zertifikat welches bei unseren externen Mitarbeitern unter "Computerkonto" -> "Vertrauenswürdige Stammzertifizierungstellen" installiert werden muss." Kann sein, ich hab das mißverständlich ausgedrückt. Ich meinte nicht "Zertifikat für den Computer", sondern "Zertifikat im Store des Computers" :)
  22. Die Versionsnummer bzw. der Name, den MS ihm gegeben hat. Sonst nix... :cool:
  23. IrfanView kann es auf jeden Fall als Folge von JPEGs. Die müßte man dann in einen Film kriegen - hab mich aber noch nie damit beschäftigt, ob und wenn ja wie das geht....
  24. Zertifikate für den Computer lassen sich nur als Admin installieren - ist halt so :)
  25. Nö. ADMX hat mit GPP nix zu tun. Du mußt das XML bearbeiten. Und in der Tat - Einstellungen, die NACH der höchsten im GUI verfügbaren Version (hier IE10) kamen, kannst Du darüber nicht setzen. Wenn die Einstellungen (wie auch immer Du die jetzt genau setzt) nach dem Anmelden erst mal weg, nach gpupdate (ohne /force) aber wieder da sind, hast Du ein grundlegendes Problem.
×
×
  • Neu erstellen...