-
Gesamte Inhalte
2.975 -
Registriert seit
-
Letzter Besuch
Alle erstellten Inhalte von cj_berlin
-
Windows Updates Remote installieren
cj_berlin antwortete auf ein Thema von Scharping-FVB in: Windows Server Forum
Moin Davorin, es wurde schon angedeutet, dass das von dem Modul verwendete COM-Interface nicht remote funktioniert. Was Du machen kannst, ist per GPO einen Scheduled Task überall hin deployen, der nur on-demand läuft. Den kannst Du dann remote triggern. Brauchst auch das Modul nicht überall, kannst direkt das COM-Interface ansteuern: $wu_session = New-Object -COM "Microsoft.Update.Session" $wu_searcher = $wu_session.CreateUpdateSearcher() $wures = $wu_searcher.Search("IsInstalled=0 and Type='Software'") $updates_to_install = $wures.Updates.Count Write-Host "Updates: $($updates_to_install)" if ($updates_to_install -gt 0) { $wu_dl = $wu_session.CreateUpdateDownloader() $wu_dl.Updates = $wures.Updates $dlres = $wu_dl.Download() if ($dlres.HResult -eq 0) { $wu_in = $wu_session.CreateUpdateInstaller() $wu_in.Updates = $wures.Updates $inres = $wu_in.Install() if ($inres.RebootRequired) { Restart-Computer -Force -Confirm:$false } } } -
Server 2025 schon ausgereift?
cj_berlin antwortete auf ein Thema von Weingeist in: Windows Server Forum
Genau. Und bei wem holt er sich das Ticket? Und woher weiß er, dass er sich das Ticket dort holen muss? Ich habe übrigens nirgends gesagt, dass der Client (also der Drucker) einen LocalKDC haben muss Aber lassen wir's. -
Server 2025 schon ausgereift?
cj_berlin antwortete auf ein Thema von Weingeist in: Windows Server Forum
@Weingeist Du stehst evtl. auf dem Schlauch, denn bei NTLM ist die Ressource dafür zuständig, die Authentifizierung durchzuführen, und sie sucht dann einen DC, falls es sich um einen Domänen-User handelt. Bei Kerberos spricht der Client ja *zuerst* mit dem KDC und besorgt sich ein TGT und dann daraus ein Service-Ticket, und erst dann tritt die Ressource in Aktion. Somit muss bei LocalKDC ja erst mal der Client überhaupt wissen, dass er die Ressource nach dem TGT fragen muss. Bei Windows werden sie es vielleicht irgendwie hinbiegen, als Fallback oder so, was dann vermutlich irgendeinen Angriffsvektor öffnet, an den vorher niemand gedacht hat. Bei einem Scan-To-Folder-Gerät hast Du vielleicht nur einen Fileserver und kannst ihn explizit als KDC eintragen. Was aber, wenn Du mehrere Fileserver hast, aber nur einen Eintrag für den KDC im Client-System, weil der Hersteller davon ausgeht, dass das ganze im AD steht, wenn es schon Kerberos machen will? Alles lösbare Probleme, die aber nicht einseitig durch MSFT gelöst werden können. Da muss die ganze Branche mit anpacken. Und dass Canon, die heute gar kein Kerberos können, morgen neben einem zentralen KDC auch noch LocalKDC spielen, ist eben illusorisch. Insofern wäre IAKerb meines Erachtens erst mal wichtiger, und wenn die ganzen Dritthersteller es sich angewöhnt haben, die Zielressource nach Kerberos zu fragen (IAKerb), *dann* könnte man für Workgroup-Ressourcen auch LocalKDC implementieren. -
Server 2025 schon ausgereift?
cj_berlin antwortete auf ein Thema von Weingeist in: Windows Server Forum
Das ist eine Illusion. Dafür ist es ja notwendig, dass ein zugreifendes System davon ausgeht, dass der KDC identisch mit der Zielressource ist. Wenn IAKerb sich irgendwann herumgesprochen hat, werden manche Hersteller das als Standard oder als Konfigurationsoption übernehmen - Quasi Kerberos ohne explizite KDC-Angabe und ohne einen KDC Locator-Algorithmus. Bis dahin wird es auf Kommunikationsbeziehungen beschränkt bleiben, wo man EIN Ziel und EINEN KDC eintragen kann, dann ginge das. -
Server 2025 schon ausgereift?
cj_berlin antwortete auf ein Thema von Weingeist in: Windows Server Forum
Ja, aber der macht ja im Moment noch nix... -
Moin, also beide Netze sind WLAN? Und in einem gibt es entweder kein DHCP, oder Du möchtest es nicht nutzen?
-
Windows PKI SubCA speichert keine AIA Dateien .crt
cj_berlin antwortete auf ein Thema von scout71 in: Windows Server Forum
Moin, die Formatierung Deines Posts sieht nach Copy/Paste aus. Falls es ein Cross-Post ist, bitte darauf verweisen. In den Umgebungen, die ich gebaut habe/betreuen durfte, war CDP/AIA in der Regel ein Webserver, der "ganz woanders" stand, daher wurden die CRLs und CRTs eh mit einem Skript kopiert. Allerdings meine ich mich an eine Umgebung zu erinnern, wo das ein Windows Server im gleichen Sicherheitsbereich war, und da hat alles automatisch funktioniert. Ist der UNC-Pfad für AIA und CDP der SubCA identisch? Falls nicht, ist sichergestellt, dass die SubCA mit ihrer Maschinen-Identität dorthin schreiben kann? Ansonsten hätte ich gesagt, AIA aktualisiert sich einmal in mehreren Jahren, das kann man für heute manuell kopieren, und ob es zur Erneuerung noch dieselben Server sind, wird sich zeigen. CDP ist wichtiger, und das funktioniert ja. -
Server 2025 schon ausgereift?
cj_berlin antwortete auf ein Thema von Weingeist in: Windows Server Forum
Auf zwei meiner Labs ist das Mai-Update jetzt drauf und, wenn Copilot jetzt ausgerollt wurde, ist davon jedenfalls nichts zu sehen. -
Benutzer abmelden über die GUI nicht mehr möglich
cj_berlin antwortete auf ein Thema von wicksupport in: Windows 11 Forum
Moin, 1. mit irgendeinem Server-Update wird es NICHT zusammenhängen 2. hast Du mal probiert, das Erscheinen das Startmenüs durch GPO zu *erzwingen*? Also praktisch "Remove Logoff on the Start Menu" auf DISABLED zu setzen? -
Server 2025 - WMIC gibts ja nicht mehr - DFRS
cj_berlin antwortete auf ein Thema von dataKEKS in: Windows Server Forum
Hmm, warum bloß? Set-WmiInstance -Namespace root\microsoftDFS -Class DfsrMachineConfig -Arguments @{MaxOfflineTimeInDays = [uint32]101} oder $dfsrConfig = Get-WmiObject -Namespace root\microsoftDFS -Class DfsrMachineConfig $dfsrConfig.MaxOfflineTimeInDays = [uint32]99 $dfsrConfig.Put() oder das Gleiche mit Get-CIMInstance / Set-CIMInstance... ¯\_(ツ)_/¯ -
User CALs - Server 2025: Div Zugriffe
cj_berlin antwortete auf ein Thema von emw in: Microsoft Lizenzen
Ich würde sogar einen Schritt weiter gehen: Unternehmen, die Third-Party Software verkaufen, nicht aber die benötigte First-Party-Technologie mit vertreiben, werden sich grundsätzlich hüten, Aussagen zu den benötigten Lizenzen für die First Party-Technologie (oder andere benötigte Third-Party-Produkte) zu tätigen. Technische Voraussetzungen ja, aber nicht wie man sie lizenziert bekommt. In meiner Erfahrung würde ein Kunde in einer geregelten Branche sich auch hüten, einem Third-Party-Softwareanbieter die Daten zur Verfügung zu stellen, die jener bräuchte, um verlässliche Lizenzierungsauzssagen für andere Hersteller zu treffen, selbst wenn der Wille und Sachkenntnis bestünden... -
Fileserver Ordnerstruktur Dateien verschieben - falsche Rechte
cj_berlin antwortete auf ein Thema von Kelly88 in: Windows Server Forum
Ach, in der Freigabe... dann sag's doch. "Berechtigungen ändern" gubt es da ja auch gar nicht. -
Fileserver Ordnerstruktur Dateien verschieben - falsche Rechte
cj_berlin antwortete auf ein Thema von Kelly88 in: Windows Server Forum
Moin, "Vollzugriff" schließt "Berechtigungen ändern" aber mit ein -
Fileserver Ordnerstruktur Dateien verschieben - falsche Rechte
cj_berlin antwortete auf ein Thema von Kelly88 in: Windows Server Forum
Er ist halt mit einer 6-stelligen KB-Nummer und seit XP nicht überarbeitet worden, aber dass diese Funktion sich nach XP nochmals geändert hat, steht DORT nicht drin. Aber es gibt tatsächlich eine KB, wo das explizit drin steht: https://support.microsoft.com/en-us/topic/-movesecurityattributes-registry-entry-does-not-work-in-windows-7-in-windows-vista-in-windows-server-2008-or-in-windows-server-2008-r2-c4d5b411-c035-e2b9-d78c-da161b279d8e (zwar wiederum auch nicht, dass es bei späteren Versionen nicht eingeführt wurde, denn immerhin gab es anscheinend für 2008/R2 einen Hotfix Und - wir hatten das hier offenbar schon vor über 10 Jahren: -
Online nach Updates suchen seit Windows 11 24H2 nicht mehr verfügbar
cj_berlin antwortete auf ein Thema von wicksupport in: Windows 11 Forum
Moin, das gab's schon mehrmals. Hast Du in der Registry unter HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate den Schlüssel "DoNotConnectToWindowsUpdateInternetLocations" egal mit welchem Wert? Falls ja, lösche ihn mal und schau, ob das hilft. -
exchange standard Postfach Datenbank in ECP einstellen
cj_berlin antwortete auf ein Thema von lotsch17 in: MS Exchange Forum
Genau das würde ich in dem Fall tun, denn "aus Excel" hört sich eher nach Skript als nach ECP an... -
exchange standard Postfach Datenbank in ECP einstellen
cj_berlin antwortete auf ein Thema von lotsch17 in: MS Exchange Forum
Moin, was ist denn die eigentliche Intention dahinter bzw. warum sollten Postfächer *nicht* in den anderen DBs erzeugt werden? Wenn es dafür einen kolaren Grund gib (z.B. es sind Archiv-Datenbanken und liegen auf einem langsameren Storage), dann ist es absolut legitim, sie aus dem Autoprovisioning herauszunehmen. Dafür ist die Funktion schließlich da. "Alle bis auf eine" rausnehmen halte ich allerdings auch für fragwürdig - aber auch dafür könnte es vielleicht einen triftigen Grund geben. -
Fileserver Ordnerstruktur Dateien verschieben - falsche Rechte
cj_berlin antwortete auf ein Thema von Kelly88 in: Windows Server Forum
Vielleicht solltest Du dir mal *effektive* Berechtigungen anschauen. Irgendwo irgendein unscheinbares Deny eingeschlichen, und schon ist das ganze Konstrukt kaputt. -
User CALs - Server 2025: Div Zugriffe
cj_berlin antwortete auf ein Thema von emw in: Microsoft Lizenzen
Wenn das das einzige ist, was sie mit diesem Server machen, ja. Aber wenn sie beispielsweise noch irgendwelche netzwerkfähigen Geräte haben, die von diesem Server per DHCP eine IP-Adresse bekommen, brauchen sie auch eine Lizenz. Es ist sehr selten in einem "normalen Betrieb", dass ein anderes Modell als "User CAL für jeden User" gleichzeitig günstiger und managebar ist. -
Fileserver Ordnerstruktur Dateien verschieben - falsche Rechte
cj_berlin antwortete auf ein Thema von Kelly88 in: Windows Server Forum
Und da es so ein wichtiger Vorgang ist, der vermutlich nur von einer kleinen Anzahl Personen und auch nur im Rahmen einer "Projektabschluss-Checkliste" durchgeführt wird, wäre Kopieren + Löschen doch durchaus eine Option... Da hast Du doch sicher auch ne Quelle zu, oder? Aber lustig, habe den Reg Key jetzt entfernt, alles rebootet, und die Rechte werden nach wie vor beim Verschieben vererbt... -
Fileserver Ordnerstruktur Dateien verschieben - falsche Rechte
cj_berlin antwortete auf ein Thema von Kelly88 in: Windows Server Forum
Eine Freigabe mit zwei Ordnern angelegt, auf den einen hat Gruppe 1 Schreibzugriff, auf den anderen Gruppe 2. User 1 in Gruppe 1 gesteckt, am Client angemeldet und eine Datei im Ordner 1 erstellen lassen. User 2 in beide Gruppen gesteckt und die Datei von Ordner 1 nach Ordner 2 ziehen lassen. Nur Schreibrechte, ohne "Rechte setzen" --> Rechte werden mitgenommen Schreibrechte + "Rechte setzen" --> Rechte werden mitgenommen Schreibrechte + "Rechte setzen" + Registry Key am File Server --> Rechte werden vererbt ich wüßte nicht, wie ich das noch testen könnte -
User CALs - Server 2025: Div Zugriffe
cj_berlin antwortete auf ein Thema von emw in: Microsoft Lizenzen
Moin, wenn wir von Windows CALs sprechen und jeder Mitarbeiter eine CAL bekommt, dann sind die Zugriffswege alle abgedeckt. Du kannst keine CALs sparen, indem alle User denselben Webserver oder dasselbe Terminal benutzen und nur dieses auf den Windows Server zugreift. Wenn das Verhältnis zwischen Benutzern und Geräten krass unausgewogen ist (z.B. 1000 User, zwei PCs in der Logistik und zwei Terminals an den Eingängen), könnten Device CALs die Lösung sein. Für SQL Express brauchst Du keine CALs, für SQL Standard, wenn Du es per Core lizenziertst und nicht Server+User, auch nicht. -
Moin, bei email kann immer und alles sein. Hat der TO: empfänger auch Zugang zu webmail und kann er die Mail dort sehen (das wäre dann ein Problem an seinem Client)? Ist die Mail vielleicht im Spam-Ordner gelandet? Was passiert, wenn derselbe Absender an denselben Empfänger OHNE CC was schickt? Ist die Adresse richtig geschrieben? Falls Outlook im Einsatz ist: Ist die Adresse vielleicht in der Autovervollständigung falsch gecached? Wenn alle Stricke reißen --> All-Inkl. Support, die haben Zugriff auf die Logs und können das nachvollziehen.
-
Windows 10, Windows 11 und Windows Server Supportende und Erweiterte Supportende
cj_berlin antwortete auf ein Thema von raymccoy in: Windows Forum — Allgemein
da gibt's sogar einen Export-Button, der mittelhübsch formatierte Excel-Sheets erzeugt -
Fileserver Ordnerstruktur Dateien verschieben - falsche Rechte
cj_berlin antwortete auf ein Thema von Kelly88 in: Windows Server Forum
Moin, in meinem Test auf Server 2025 (Server und Client, habe kein Windows 10/11 in diesem Lab) funktioniert das mit den Permissions wie auf Deinem Screenshot und dem Registry Key auf dem Fileserver. Allerdings ist es keine Lösung, auf die jemand Bock hat, der andere Hobbies hat als den Fileserver zu streicheln. Wenn ich Usern nämlich das Recht, Berechtigungen zu ändern, einräume, um das gewohnte Verhalten beim Drag & Drop nicht zu gefährden, kann ich sie nicht daran hindern, die Rechte auch anderweitig zu verändern, und Personen möglicherweise Einsicht in Dateien zu gewähren, die sie nichts angehen. Und dieses Recht wird laut Microsoft-Artikel - und auch laut meinem Test - benötigt, damit der Registry Key funktioniert. Wenn man sich Deine, für Organisationen doch recht typische, Ordnerstruktur anschaut, gibt es ja keinen wirklich legitimen Grund, Dateien zu verschieben. Was tatsächlich passiert, ist Dateien werden kopiert (z.B. es entsteht ein Unterbereich UAD, der genau so organisiert ist wie UAA, dann kopiert man halt die wichtigen Vorlagen von UAA nach UAD), und dann benimmt sich der Fileserver auch ordentlich - die kopierten Dateien erben die Berechtigungen vom übergeordneten Ordner. Dateien werden unabsichtlich verschoben (Drag & Drop mit dicken Fingern) - in diesem Fall ist das Mitnehmen der alten Rechte eine Schutzmaßnahme, damit diese Dateien nicht plötzlich von Personen eingesehen oder gar bearbeitet werden können, die sie nichts angehen. Ja, ich weiß, dass ihr das 25 Jahre lang anders gehandhabt habt. Heißt nicht, dass es jemals optimal war Und Datenschutz war vor 25 Jahren auch nicht so ein brisantes Thema. Wenn jemand wirklich eine Datei oder einen Unterordner verschieben muss - was eher selten der Fall sein dürfte - sollte man den Leuten ans Herz legen, die Dateien zuerst zu kopieren und dann an der Quelle zu löschen. Dann werden die Berechtigungen auch ohne überpermissionierte User und Registry Keys von oben vererbt. Andernfalls musst Du, je nach Branche und "Paranoia Level", regelmäßige Audits durchführen, um Dateien mit expliziten Berechtigungen zu finden und zu bereinigen... Der Vollständigkeit halber sei noch der Ansatz genannt, jeden Ordner der zweiten Ebene auf einem eigenen NTFS-Volume zu platzieren. Und wenn man mich als Admin zwingen würde, das Drag - Drop - Inherit - Verhalten zu implementieren, würde ich eher das tun, als jedem User, der ein Dokument anlegen darf, auch die Entscheidungsfreiheit darüber einzuräumen, wer es sehen soll. Und um zum Schluss noch maximal tief in die Trickkiste zu greifen, gibt es seit Server 2012R2 das Dynamic Access Control, wo man effektive Zugriffsrechte abhängig von a. Inhalt der Dateien und b. bei Bedarf sogar von dem zugreifenden Client abhängig machen kann. Das ist aber ein Projekt, das eine höhere Komplexität hat als z.B. einen File Server in SharePoint Libraries zu migrieren