Jump to content

cj_berlin

Expert Member
  • Gesamte Inhalte

    2.158
  • Registriert seit

  • Letzter Besuch

Beste Lösungen

  1. cj_berlin's post in Macht VLAN in einem kleinen Netzwerk Sinn? wurde als beste Lösung markiert.   
    Moin,
     
    wenn es Dir um die Leistung von Echtzeit-Anwendungen geht, brauchst Du QoS, VLANs helfen da kaum. Allerdings ist es bei Softphones immer schwer zu sagen, ob Aussetzer auf Netzwerk oder doch auf die CPU/Interrupts/andere lokale Ressourcen zurückzuführen sind. Da hilft eigentlich nur ein Hardphone derselben Marke und schauen, wie sich das verhält.
    In puncto Performance helfen VLANs eigentlich nur dann, wenn Du Anwendungen hast, die mit Broadcasts arbeiten, und diese das Netz mit den Broadcasts fluten. Doch auch da kann es passieren, dass diese Anwendung überall benötigt wird
  2. cj_berlin's post in Umbenennung einer SQL Server Instanz auf einer VM wurde als beste Lösung markiert.   
    Moin,
     
    https://learn.microsoft.com/de-de/sql/database-engine/install-windows/rename-a-computer-that-hosts-a-stand-alone-instance-of-sql-server?view=sql-server-ver16
  3. cj_berlin's post in Werte umwandeln wurde als beste Lösung markiert.   
    Select-Object -ExpandProperty primaryGroupToken
    oder (Get-ADGroup $targetGroup -Properties PrimaryGroupToken ).PrimaryGroupToken
     
  4. cj_berlin's post in Server 2022 - Wie Vor- und Nachname doppelt vergeben? wurde als beste Lösung markiert.   
    Dein Problem ist. vermute ich jetzt mal, dass die bordeigenen Tools aus Vor- und Nachnamen einen "Full Name" zusammenfügen, diesen dann aber stillschweigend in *zwei* Attribute schreiben: name (CN) und displayName. DisplayName wäre ja völlig OK, das kann mehrfach vergeben sein, auch innerhalb einer OU, aber der CN halt nicht.
     
    Lösungsansätze: 
     
    wenn die Fehlermeldung kommt, ergänze den Full Name um irgendwelche Zeichen, lege damit den Benutzer an und benenne anschließend den Display Name richtig um. lege alle neuen User in einer separaten OU an und verschiebe sie anschließend. Wird das Verschieben verweigert, bennene den CN durch Ergänzung um irgendwelche Zeichen. lege für Namensvetter eine Unter-OU Deiner User-OU an Benutze NICHT die GUI-Tools, sondern PowerShell für die Benutzeranlage, dann kannst Du gleich zuerst abfragen, ob es den User schon gibt und dann entsprechend CN und DisplayName explizit mit unterschiedlichen Werten füllen, und auch den sAMAccountName und den UPN nach einer Vorschrift gestalten.  
     
    In einer prominenten öffentlichen Behörde hat man vor ca. 11 Jahren einen neuen Pressesprecher eingestellt, der aber so einen Allerweltsnamen hatte. Und man hat seine *angenommene* e-Mail-Adresse bereits im Anzeigeblatt veröffentlicht, *bevor* er durch den Onboarding-Workflow gelaufen ist und festgestellt wurde, dass es einen Beamten mit diesem Namen und dieser Mail-Adresse dort bereits seit Jahren gibt. Den Rest der Geschichte gibt es allerdings nur mündlich  
  5. cj_berlin's post in Berechtigung kann nicht gegeben werden - Zugriff verweigert wurde als beste Lösung markiert.   
    Moin,
     
    als erstes begreifst Du diese Situation bitte als Chance, endlich vom "God Mode" wegzukommen und alle Rechte nur an Domain Admins zu vergeben. Leg eine Gruppe "Profile Admins" an, berechtige die und packe die Admin-Accounts da rein, die das auch machen sollen. Selbst wenn im ersten Schritt dieselben Accounts da drin sind wie in den Domain Admins. Dies nur nebenbei, hilft Dir bei der Berechtigungsvergabe erst mal nicht weiter.
     
    Vermutlich stört UAC die Berechtigungsvergabe. Versuche es über die Dollar-Freigabe das Laufwerks, auf dem die Freigabe liegt. Oder mit dem lokalen "Administrator"-Account des File-Servers. Oder Du schaltest kurz UAC ab.
  6. cj_berlin's post in Outlook S/Mime Signatur nach Abruf defekt/nicht vorhanden wurde als beste Lösung markiert.   
    Moin,
    auch wenn diese POP3-Puller schon immer verpönt waren und das Konzept in mehr als einer Hinsicht Sch**ße ist, ist anhand der geschilderten Anamnese nicht eindeutig, dass es nur daran liegt.
    Hol doch mal eine signierte, aber nicht verschlüsselte Mail direkt mit einem POP3-Client vom Hoster ab und schau, wie der Header bzw. die Struktur aussieht. Vielleicht ist es bereits der Hoster, der das zerhaut. In diesem Fall hast Du wirklich keine Wahl, die Mails statt zum Hoster entweder direkt an den Exchange oder, besser, an einen Gateway davor zustellen zu lassen. "Gateway davor" kann ein Online-Dienst sein, muss nicht zwingend on-premises sein.
  7. cj_berlin's post in Sicherheitsabschätzung für das Recht Exchange-Identitätswechsel (Exchange Impersonation) wurde als beste Lösung markiert.   
    Moin,
     
    das einzige, was an EWS als Zugriffsprotokoll auszusetzen wäre, ist, dass damit der vollständige Befehlssatz möglich ist, sprich, dass damit auch Mails, Permissions vorausgesetzt, versendet werden können. Daher, wo möglich, NICHT mit Impersonation arbeiten, sondern mit expliziten Berechtigungen, und dort nur das Leserecht erteilen. Muss die Anwendung natürlich in ihrem Code umsetzen.
     
    Ansonsten, wenn es nur um Lesezugriff geht, POP3 und IMAP4 sind immer noch möglich - auch da muss die Anwendung dies im Code umsetzen.
     
    Schwieriger wird es, wenn die zugreifende Anwendung die Elemente, auf die zugegriffen wird, anpassen muss - zum Beispiel, den Link zum Speicherort im DMS in eine MAPI-Property des archivierten Eintrags injizieren. Das geht wieder nur über EWS oder MAPI, und MAPI willst Du wirklich nicht.
  8. cj_berlin's post in 2 FA bei MSO365 wurde als beste Lösung markiert.   
    Moin,
    ad 1. das kannst Du alles in den Conditional Access Policies einstellen. Normalerweise muss man sich nicht ständig neu authentifizieren, wenn man nicht ständig die IP wechselt.
     
    ad 2. Hier musst Du bitte beschreiben, was Du erreichen willst.
     
  9. cj_berlin's post in Passwortänderung über RDP wurde als beste Lösung markiert.   
    Moin,
     
    wenn die Clients in der Domäne sind, die User mit ihren AD-Accounts angemeldet sind und das VPN ihnen die "Line of Sight" zum Domain Controller bietet, so könnten sie ihr Passwort ja am Client ändern, nachdem sie die VPN-Verbindung aufgebaut haben. Tatsächlich müssten sie das sogar das erste Mal, wenn sie den Rechner nach der Mittagspause entsperren  Aber da sind sie ja schon nach dem Frühstück bei RDP gegen die Wand gelaufen und der Haken ist wieder raus.
     
    Nimm den Haken raus und schreib ein Skript, das jedem, der sich angemeldet, sein Passwort jedoch nicht geändert hat, zweimal am Tag eine Mail mit Anleitung schickt.
  10. cj_berlin's post in Receive Connector, Verständnisfrage wurde als beste Lösung markiert.   
    Moin,
     
    solange kein wirkliches Relay entstanden ist, kann es Dir nicht eigentlich egal sein, welchen Receive Connector Exchange für den Empfang eingehender Mails aus dem Gateway auswählt?
     
    Ist es Dir aus irgendwechen Gründen wichtig, musst Du den Mail-Gateway aus dem Scope des internen Connectors ausschließen. Ich vermute aber aus Deiner Ausführung, dass das interne Bein des Mail-Gateway im Server-Subnetz ist und Du daher den Scope aufbrechen müsstest, um eine Adresse auszuschließen. Normalerweise jedoch, wenn der Scope des externen Connectors nur die IP des Gateways umfasst und nicht das gesamte Subnetz, müsste dieser gewählt werden - Exchange versucht immer, die möglichst genau passende Konstellation zu wählen.
     
    Wenn allle Stricke reißen, kannst Du den externen Connector auf einem anderen Port laufen lassen und das Ziel im Mail-Gateway ändern.
  11. cj_berlin's post in Exchange 2016 - Problem mit der Public Folder Quota wurde als beste Lösung markiert.   
    Moin,
     
    was ist denn mit der Public Folder *Mailbox*, wo der Ordner lebt? Vielleicht ist diese voll bzw. gegen Quota gelaufen? 
  12. cj_berlin's post in Shared Nothing Live Migration scheitert an Authentifizierung wurde als beste Lösung markiert.   
    Moin,
     
    das Account, das Du verwendest, ist nicht zufällig in der Protected Users-Gruppe oder so?
     
    Ganz b***d gefragt: Wenn die Hosts schon im selben oder zumindest in vertrauten Kerberos-realms sind, warum nicht Kerberos nutzen?
  13. cj_berlin's post in Office 2016: E-Mail Adresse der Benutzerinformationen ändern wurde als beste Lösung markiert.   
    Hat sich der UPN denn auch geändert? Eigentlich ziehen Office-Programme diese Daten aus 
     
    HKEY_CURRENT_USER\Software\Microsoft\Office\16.0\Common\Identity\ADUserName
  14. cj_berlin's post in MS365/EXCH online: NDR anpassen/eigener NDR möglich? wurde als beste Lösung markiert.   
    Hier ist die Antwort auf Deine Frage und gleichzeitig ein dezenter Hinweis, dass es nicht "Onpremise" heißt  
    Es kommt hier, wie so oft, darauf an. Erteilt der empfangende Server den Fehlercode bereits vor dem DATA Befehl (kein Bock, SPF verletzt, IP auf RBL, Zertifikat passt nicht usw.), so wird der NDR tatsächlich von dem sendenden Server generiert. Hat der empfangende Server den SMTP-Dialog positiv geschlossen (wie in diesem Fall - vorher wäre es ja schwierig, den Anhang zu analysieren), so ist er auch für die NDR zuständig.
  15. cj_berlin's post in Neue Ordner erstellen ohne die Benutzergruppe "Benutzer"? wurde als beste Lösung markiert.   
    Moin,
    das Stichwort, welches Du suchst, lautet "Vererbung". Erstelle einen Einsprungsordner, berechtigen ihn richtig, dann werden auch die darunter erstellten Unterordner richtig berechtigt sein.
    Das andere Stichwort lautet "UAC". Wenn Du den "Administrator" entfernst, weil er ja in "Administratoren" ist, wirst Du feststellen, dass der Zugriff über die Freigabe sehr wohl funktioniert, das Problem besteht nur bei lokalem Zugriff.
  16. cj_berlin's post in WLAN hinzufügen blockieren bei nicht Domaincomputern wurde als beste Lösung markiert.   
    Nur mal nebenbei: wenn die Jugendlichen Smartphones mit genug Datenflatrate haben, um die Pornos mit dem Hotspot zu gucken, was hindert sie daran, das einfach auf dem Smartphone zu tun?
     
    Da die Maschinen offenbar nicht Mitglied einer AD-Domäne sind, kannst Du keine Gruppenrichtlinien verwenden. Lokale Richtlinie könntest Du zwar verwenden, aber der Aufwand bei netsh ist im Zweifel geringer, da Du ja nur ein Netz erlauben willst.
  17. cj_berlin's post in Laufwerke werden plötzlich NICHT mehr gemappt > wurde AD Gruppe gelöscht? wurde als beste Lösung markiert.   
    Du hast die Frage doch selbst beantwortet Es braucht das Recht, diese Gruppe zu löschen. Ja, ein Domain Admin hätte dieses Recht auch, aber es könnte auch auf anderen Wegen - durchaus auch unabsichtlich - delegiert worden sein.
    Weil die gelöschte Gruppe nicht nur an der Share-Ebene, sondern auch im NTFS berechtigt war - oder habe ich Deinen OP falsch gelesen?
  18. cj_berlin's post in Alle RDP Sitzungen sollen Nachts um 2 Uhr beendet werden. wurde als beste Lösung markiert.   
    Einfach booten, wie Citrix das seit 20 Jahren macht?
  19. cj_berlin's post in Exchange Verzeichnis nach Deinstallation weiterhin vorhanden wurde als beste Lösung markiert.   
    Wenn keine Exchange-Dienste mehr laufen, kann der Ordner weg, sind vermutlich nur Performance- und andere Logs. Aber willst Du nicht eh den ganzen Server abmanagen?
  20. cj_berlin's post in userPrincipalName/Benuternamen ändern wegen Umlaut wurde als beste Lösung markiert.   
    Moin,
     
    ob's zu Problemen führt, kommt darauf an, ob - und wo - der Name benutzt wird  
     
    Wenn Die Domain (und speziell der betroffene User) mit O365 synchronisiert ist, ist dann erst mal das OneDrive weg, kommt aber irgendwann wieder. Eventuell. Für reinen Windows-Betrieb ist es wurscht. Ob irgendeine Applikationen bei der ersten Anmeldung den UPN speichert und ihn dann erwartet, können wir nicht wissen.
    Tatsächlich sogar an der GUID, wie ich unlängst lernen durfte  
  21. cj_berlin's post in RDP Zugriff - trotz self signed Zertifikat keine Zertifikatsmeldung wurde als beste Lösung markiert.   
    Könnte es sein, dass die Verbindung über FQDN einfach per Kerberos abgesichert ist, und die Zertifikate keine Rolle spielen?
  22. cj_berlin's post in Powershell - Nur signierte Scripte auf dem Exchange zulassen wurde als beste Lösung markiert.   
    Execution Policy ist *kein* Sicherheitsfeature. Es ist nur ein Anti-Schludrigkeitsfeature.
  23. cj_berlin's post in Kurze Frage zu Download Domain Check wurde als beste Lösung markiert.   
    Wenn man weiß, was man tut, bietet es aus Security -Sicht schon Vorteile. Aber einen Autodiscover-Eintrag braucht die Domain nicht - weder im DNS noch im Zertifikat. Einen SAN für die Domain selbst hingegen schon...
  24. cj_berlin's post in bestehendem ADS Benutzer neues Postfach in neuer DB zuweisen (das bisherige Postfach kann entfernt sein) wurde als beste Lösung markiert.   
    Moin,
     
    Disable-Mailbox, gefolgt von Enable-Mailbox mit DB-Angabe?
     
    Outlook kriegt es vermutlich auch so mit, da die Postfach-GUID sich ändert, aber klar, kannst auch den Holzhammer nehmen
  25. cj_berlin's post in Clientprozess bei Remote App wurde als beste Lösung markiert.   
    Moin,
    so wie Du es beschreibst, wird es wahrscheinlich nicht klappen.
    Je nachdem, was mit "auf Prozess warten" technisch gemeint ist, kann man da vielleicht etwas drumherum stricken, aber RemoteApp in Reinform gibt so etwas nicht her.
×
×
  • Neu erstellen...