Jump to content

cj_berlin

Expert Member
  • Gesamte Inhalte

    2.708
  • Registriert seit

  • Letzter Besuch

Alle erstellten Inhalte von cj_berlin

  1. Links, die gepostet wurden, lesen und verstehen, insbesondere den zweiten.
  2. same. Hat aber vor 10 Minuten scheinbar aufgehört
  3. Genau. Ansonsten @_magkro_ mein nächstes AD Security-Seminar startet am 30.06.
  4. ...aber das nur dann, wenn Authenticated Users dort verschachtelt ist. Habe letzte Woche die erste Umgebung seit Jahren gesehen, wo das nicht mehr der Fall ist.
  5. Ja, die Begründung würde mich auch interessieren.
  6. Das war mal Default. @pischel poste mal nen Screenshot von der Registerkarte "Start" in msconfig
  7. Das Boot-Menü. Das kann man über den Bootmanager einstellen.
  8. Moin Davorin, es wurde schon angedeutet, dass das von dem Modul verwendete COM-Interface nicht remote funktioniert. Was Du machen kannst, ist per GPO einen Scheduled Task überall hin deployen, der nur on-demand läuft. Den kannst Du dann remote triggern. Brauchst auch das Modul nicht überall, kannst direkt das COM-Interface ansteuern: $wu_session = New-Object -COM "Microsoft.Update.Session" $wu_searcher = $wu_session.CreateUpdateSearcher() $wures = $wu_searcher.Search("IsInstalled=0 and Type='Software'") $updates_to_install = $wures.Updates.Count Write-Host "Updates: $($updates_to_install)" if ($updates_to_install -gt 0) { $wu_dl = $wu_session.CreateUpdateDownloader() $wu_dl.Updates = $wures.Updates $dlres = $wu_dl.Download() if ($dlres.HResult -eq 0) { $wu_in = $wu_session.CreateUpdateInstaller() $wu_in.Updates = $wures.Updates $inres = $wu_in.Install() if ($inres.RebootRequired) { Restart-Computer -Force -Confirm:$false } } }
  9. Genau. Und bei wem holt er sich das Ticket? Und woher weiß er, dass er sich das Ticket dort holen muss? Ich habe übrigens nirgends gesagt, dass der Client (also der Drucker) einen LocalKDC haben muss Aber lassen wir's.
  10. @Weingeist Du stehst evtl. auf dem Schlauch, denn bei NTLM ist die Ressource dafür zuständig, die Authentifizierung durchzuführen, und sie sucht dann einen DC, falls es sich um einen Domänen-User handelt. Bei Kerberos spricht der Client ja *zuerst* mit dem KDC und besorgt sich ein TGT und dann daraus ein Service-Ticket, und erst dann tritt die Ressource in Aktion. Somit muss bei LocalKDC ja erst mal der Client überhaupt wissen, dass er die Ressource nach dem TGT fragen muss. Bei Windows werden sie es vielleicht irgendwie hinbiegen, als Fallback oder so, was dann vermutlich irgendeinen Angriffsvektor öffnet, an den vorher niemand gedacht hat. Bei einem Scan-To-Folder-Gerät hast Du vielleicht nur einen Fileserver und kannst ihn explizit als KDC eintragen. Was aber, wenn Du mehrere Fileserver hast, aber nur einen Eintrag für den KDC im Client-System, weil der Hersteller davon ausgeht, dass das ganze im AD steht, wenn es schon Kerberos machen will? Alles lösbare Probleme, die aber nicht einseitig durch MSFT gelöst werden können. Da muss die ganze Branche mit anpacken. Und dass Canon, die heute gar kein Kerberos können, morgen neben einem zentralen KDC auch noch LocalKDC spielen, ist eben illusorisch. Insofern wäre IAKerb meines Erachtens erst mal wichtiger, und wenn die ganzen Dritthersteller es sich angewöhnt haben, die Zielressource nach Kerberos zu fragen (IAKerb), *dann* könnte man für Workgroup-Ressourcen auch LocalKDC implementieren.
  11. Das ist eine Illusion. Dafür ist es ja notwendig, dass ein zugreifendes System davon ausgeht, dass der KDC identisch mit der Zielressource ist. Wenn IAKerb sich irgendwann herumgesprochen hat, werden manche Hersteller das als Standard oder als Konfigurationsoption übernehmen - Quasi Kerberos ohne explizite KDC-Angabe und ohne einen KDC Locator-Algorithmus. Bis dahin wird es auf Kommunikationsbeziehungen beschränkt bleiben, wo man EIN Ziel und EINEN KDC eintragen kann, dann ginge das.
  12. Ja, aber der macht ja im Moment noch nix...
  13. Moin, also beide Netze sind WLAN? Und in einem gibt es entweder kein DHCP, oder Du möchtest es nicht nutzen?
  14. Moin, die Formatierung Deines Posts sieht nach Copy/Paste aus. Falls es ein Cross-Post ist, bitte darauf verweisen. In den Umgebungen, die ich gebaut habe/betreuen durfte, war CDP/AIA in der Regel ein Webserver, der "ganz woanders" stand, daher wurden die CRLs und CRTs eh mit einem Skript kopiert. Allerdings meine ich mich an eine Umgebung zu erinnern, wo das ein Windows Server im gleichen Sicherheitsbereich war, und da hat alles automatisch funktioniert. Ist der UNC-Pfad für AIA und CDP der SubCA identisch? Falls nicht, ist sichergestellt, dass die SubCA mit ihrer Maschinen-Identität dorthin schreiben kann? Ansonsten hätte ich gesagt, AIA aktualisiert sich einmal in mehreren Jahren, das kann man für heute manuell kopieren, und ob es zur Erneuerung noch dieselben Server sind, wird sich zeigen. CDP ist wichtiger, und das funktioniert ja.
  15. Auf zwei meiner Labs ist das Mai-Update jetzt drauf und, wenn Copilot jetzt ausgerollt wurde, ist davon jedenfalls nichts zu sehen.
  16. Moin, 1. mit irgendeinem Server-Update wird es NICHT zusammenhängen 2. hast Du mal probiert, das Erscheinen das Startmenüs durch GPO zu *erzwingen*? Also praktisch "Remove Logoff on the Start Menu" auf DISABLED zu setzen?
  17. Hmm, warum bloß? Set-WmiInstance -Namespace root\microsoftDFS -Class DfsrMachineConfig -Arguments @{MaxOfflineTimeInDays = [uint32]101} oder $dfsrConfig = Get-WmiObject -Namespace root\microsoftDFS -Class DfsrMachineConfig $dfsrConfig.MaxOfflineTimeInDays = [uint32]99 $dfsrConfig.Put() oder das Gleiche mit Get-CIMInstance / Set-CIMInstance... ¯\_(ツ)_/¯
  18. Ich würde sogar einen Schritt weiter gehen: Unternehmen, die Third-Party Software verkaufen, nicht aber die benötigte First-Party-Technologie mit vertreiben, werden sich grundsätzlich hüten, Aussagen zu den benötigten Lizenzen für die First Party-Technologie (oder andere benötigte Third-Party-Produkte) zu tätigen. Technische Voraussetzungen ja, aber nicht wie man sie lizenziert bekommt. In meiner Erfahrung würde ein Kunde in einer geregelten Branche sich auch hüten, einem Third-Party-Softwareanbieter die Daten zur Verfügung zu stellen, die jener bräuchte, um verlässliche Lizenzierungsauzssagen für andere Hersteller zu treffen, selbst wenn der Wille und Sachkenntnis bestünden...
  19. Ach, in der Freigabe... dann sag's doch. "Berechtigungen ändern" gubt es da ja auch gar nicht.
  20. Moin, "Vollzugriff" schließt "Berechtigungen ändern" aber mit ein
  21. Er ist halt mit einer 6-stelligen KB-Nummer und seit XP nicht überarbeitet worden, aber dass diese Funktion sich nach XP nochmals geändert hat, steht DORT nicht drin. Aber es gibt tatsächlich eine KB, wo das explizit drin steht: https://support.microsoft.com/en-us/topic/-movesecurityattributes-registry-entry-does-not-work-in-windows-7-in-windows-vista-in-windows-server-2008-or-in-windows-server-2008-r2-c4d5b411-c035-e2b9-d78c-da161b279d8e (zwar wiederum auch nicht, dass es bei späteren Versionen nicht eingeführt wurde, denn immerhin gab es anscheinend für 2008/R2 einen Hotfix Und - wir hatten das hier offenbar schon vor über 10 Jahren:
  22. Moin, das gab's schon mehrmals. Hast Du in der Registry unter HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate den Schlüssel "DoNotConnectToWindowsUpdateInternetLocations" egal mit welchem Wert? Falls ja, lösche ihn mal und schau, ob das hilft.
  23. Genau das würde ich in dem Fall tun, denn "aus Excel" hört sich eher nach Skript als nach ECP an...
  24. Moin, was ist denn die eigentliche Intention dahinter bzw. warum sollten Postfächer *nicht* in den anderen DBs erzeugt werden? Wenn es dafür einen kolaren Grund gib (z.B. es sind Archiv-Datenbanken und liegen auf einem langsameren Storage), dann ist es absolut legitim, sie aus dem Autoprovisioning herauszunehmen. Dafür ist die Funktion schließlich da. "Alle bis auf eine" rausnehmen halte ich allerdings auch für fragwürdig - aber auch dafür könnte es vielleicht einen triftigen Grund geben.
  25. Vielleicht solltest Du dir mal *effektive* Berechtigungen anschauen. Irgendwo irgendein unscheinbares Deny eingeschlichen, und schon ist das ganze Konstrukt kaputt.
×
×
  • Neu erstellen...