Jump to content

cj_berlin

Expert Member
  • Gesamte Inhalte

    2.811
  • Registriert seit

  • Letzter Besuch

Alle erstellten Inhalte von cj_berlin

  1. Moin, was ist in Deiner Welt ein "Spiegelserver"? Hast Du eine Domäne mit zwei Domain Controllern? Ist "Server in die Domäne gehängt" für Dich "einen neuen Domain Controller promotet"? Oder ist es etwas anderes? Es hilft enorm, wenn Du Terminologie benutzt, mit der der Rest von uns etwas anfangen kann, denn wie Reacher sagte, "in an investigation, details matter, assumptions kill". Wenn - Du tatsächlich zwei Domain Controller in der Domäne hast - und die AD-Replikation funktioniert... - ...aber die SYSVOL-Replikation nicht, kannst Du Letztere erzwingen, musst aber entscheiden, welcher DC die bessere Kopie hat: https://learn.microsoft.com/en-us/troubleshoot/windows-server/group-policy/force-authoritative-non-authoritative-synchronization
  2. Moin, eine Gen. 1 VM solltest Du auf jeden Fall installieren können, wenn's reicht. Für Gen. 2 könntest Du versuchen, bei Secure Boot das Template von "Windows" auf "Microsoft CA" umzustellen, oder Secure Boot halt zu deaktivieren... Auch wieder, wenn's reicht...
  3. Also wenn Du ein AD-Objekt für eine GPO hast aber keine Dateien, hast Du ein Problem mit der DFS-R Replikation. Da GPMC meistens den PDCe für die Bearbeitung ansteuern wird, existiert die bessere Kopie evtl. dort. Wenn die Dateien auf allen DCs fehlen, brauchst Du entweder ein Backup oder, falls Du weißt, was der Inhalt der GPO war, einfach neu bauen.
  4. Ja, im Herbst. Wenn Du auf "Buchen" klickst, müsste da ein Dropdown mit diesem und dem nächsten Termin sein.
  5. Online bei IT-ADministrator: https://www.it-administrator.de/trainings/active-directory-security
  6. Links, die gepostet wurden, lesen und verstehen, insbesondere den zweiten.
  7. same. Hat aber vor 10 Minuten scheinbar aufgehört
  8. Genau. Ansonsten @_magkro_ mein nächstes AD Security-Seminar startet am 30.06.
  9. ...aber das nur dann, wenn Authenticated Users dort verschachtelt ist. Habe letzte Woche die erste Umgebung seit Jahren gesehen, wo das nicht mehr der Fall ist.
  10. Ja, die Begründung würde mich auch interessieren.
  11. Das war mal Default. @pischel poste mal nen Screenshot von der Registerkarte "Start" in msconfig
  12. Das Boot-Menü. Das kann man über den Bootmanager einstellen.
  13. Moin Davorin, es wurde schon angedeutet, dass das von dem Modul verwendete COM-Interface nicht remote funktioniert. Was Du machen kannst, ist per GPO einen Scheduled Task überall hin deployen, der nur on-demand läuft. Den kannst Du dann remote triggern. Brauchst auch das Modul nicht überall, kannst direkt das COM-Interface ansteuern: $wu_session = New-Object -COM "Microsoft.Update.Session" $wu_searcher = $wu_session.CreateUpdateSearcher() $wures = $wu_searcher.Search("IsInstalled=0 and Type='Software'") $updates_to_install = $wures.Updates.Count Write-Host "Updates: $($updates_to_install)" if ($updates_to_install -gt 0) { $wu_dl = $wu_session.CreateUpdateDownloader() $wu_dl.Updates = $wures.Updates $dlres = $wu_dl.Download() if ($dlres.HResult -eq 0) { $wu_in = $wu_session.CreateUpdateInstaller() $wu_in.Updates = $wures.Updates $inres = $wu_in.Install() if ($inres.RebootRequired) { Restart-Computer -Force -Confirm:$false } } }
  14. Genau. Und bei wem holt er sich das Ticket? Und woher weiß er, dass er sich das Ticket dort holen muss? Ich habe übrigens nirgends gesagt, dass der Client (also der Drucker) einen LocalKDC haben muss Aber lassen wir's.
  15. @Weingeist Du stehst evtl. auf dem Schlauch, denn bei NTLM ist die Ressource dafür zuständig, die Authentifizierung durchzuführen, und sie sucht dann einen DC, falls es sich um einen Domänen-User handelt. Bei Kerberos spricht der Client ja *zuerst* mit dem KDC und besorgt sich ein TGT und dann daraus ein Service-Ticket, und erst dann tritt die Ressource in Aktion. Somit muss bei LocalKDC ja erst mal der Client überhaupt wissen, dass er die Ressource nach dem TGT fragen muss. Bei Windows werden sie es vielleicht irgendwie hinbiegen, als Fallback oder so, was dann vermutlich irgendeinen Angriffsvektor öffnet, an den vorher niemand gedacht hat. Bei einem Scan-To-Folder-Gerät hast Du vielleicht nur einen Fileserver und kannst ihn explizit als KDC eintragen. Was aber, wenn Du mehrere Fileserver hast, aber nur einen Eintrag für den KDC im Client-System, weil der Hersteller davon ausgeht, dass das ganze im AD steht, wenn es schon Kerberos machen will? Alles lösbare Probleme, die aber nicht einseitig durch MSFT gelöst werden können. Da muss die ganze Branche mit anpacken. Und dass Canon, die heute gar kein Kerberos können, morgen neben einem zentralen KDC auch noch LocalKDC spielen, ist eben illusorisch. Insofern wäre IAKerb meines Erachtens erst mal wichtiger, und wenn die ganzen Dritthersteller es sich angewöhnt haben, die Zielressource nach Kerberos zu fragen (IAKerb), *dann* könnte man für Workgroup-Ressourcen auch LocalKDC implementieren.
  16. Das ist eine Illusion. Dafür ist es ja notwendig, dass ein zugreifendes System davon ausgeht, dass der KDC identisch mit der Zielressource ist. Wenn IAKerb sich irgendwann herumgesprochen hat, werden manche Hersteller das als Standard oder als Konfigurationsoption übernehmen - Quasi Kerberos ohne explizite KDC-Angabe und ohne einen KDC Locator-Algorithmus. Bis dahin wird es auf Kommunikationsbeziehungen beschränkt bleiben, wo man EIN Ziel und EINEN KDC eintragen kann, dann ginge das.
  17. Ja, aber der macht ja im Moment noch nix...
  18. Moin, also beide Netze sind WLAN? Und in einem gibt es entweder kein DHCP, oder Du möchtest es nicht nutzen?
  19. Moin, die Formatierung Deines Posts sieht nach Copy/Paste aus. Falls es ein Cross-Post ist, bitte darauf verweisen. In den Umgebungen, die ich gebaut habe/betreuen durfte, war CDP/AIA in der Regel ein Webserver, der "ganz woanders" stand, daher wurden die CRLs und CRTs eh mit einem Skript kopiert. Allerdings meine ich mich an eine Umgebung zu erinnern, wo das ein Windows Server im gleichen Sicherheitsbereich war, und da hat alles automatisch funktioniert. Ist der UNC-Pfad für AIA und CDP der SubCA identisch? Falls nicht, ist sichergestellt, dass die SubCA mit ihrer Maschinen-Identität dorthin schreiben kann? Ansonsten hätte ich gesagt, AIA aktualisiert sich einmal in mehreren Jahren, das kann man für heute manuell kopieren, und ob es zur Erneuerung noch dieselben Server sind, wird sich zeigen. CDP ist wichtiger, und das funktioniert ja.
  20. Auf zwei meiner Labs ist das Mai-Update jetzt drauf und, wenn Copilot jetzt ausgerollt wurde, ist davon jedenfalls nichts zu sehen.
  21. Moin, 1. mit irgendeinem Server-Update wird es NICHT zusammenhängen 2. hast Du mal probiert, das Erscheinen das Startmenüs durch GPO zu *erzwingen*? Also praktisch "Remove Logoff on the Start Menu" auf DISABLED zu setzen?
  22. Hmm, warum bloß? Set-WmiInstance -Namespace root\microsoftDFS -Class DfsrMachineConfig -Arguments @{MaxOfflineTimeInDays = [uint32]101} oder $dfsrConfig = Get-WmiObject -Namespace root\microsoftDFS -Class DfsrMachineConfig $dfsrConfig.MaxOfflineTimeInDays = [uint32]99 $dfsrConfig.Put() oder das Gleiche mit Get-CIMInstance / Set-CIMInstance... ¯\_(ツ)_/¯
  23. Ich würde sogar einen Schritt weiter gehen: Unternehmen, die Third-Party Software verkaufen, nicht aber die benötigte First-Party-Technologie mit vertreiben, werden sich grundsätzlich hüten, Aussagen zu den benötigten Lizenzen für die First Party-Technologie (oder andere benötigte Third-Party-Produkte) zu tätigen. Technische Voraussetzungen ja, aber nicht wie man sie lizenziert bekommt. In meiner Erfahrung würde ein Kunde in einer geregelten Branche sich auch hüten, einem Third-Party-Softwareanbieter die Daten zur Verfügung zu stellen, die jener bräuchte, um verlässliche Lizenzierungsauzssagen für andere Hersteller zu treffen, selbst wenn der Wille und Sachkenntnis bestünden...
  24. Ach, in der Freigabe... dann sag's doch. "Berechtigungen ändern" gubt es da ja auch gar nicht.
  25. Moin, "Vollzugriff" schließt "Berechtigungen ändern" aber mit ein
×
×
  • Neu erstellen...