Hallo Community,
ich habe ein seltsames Problem mit einem (virtualisierten) Windows Server 2012 R2, der Mitglieds-Server einer Domäne ist (SQL-Server). Der Server ist auf aktuellem Patchstand (2019-03).
Das Problem äußert sich wie folgt, und nur auf dem betreffenden Server:
Ein externes Backup (Veeam) kann nicht mehr auf die administrative Freigabe (admin$) zugreifen, die es für die Ausführung seiner Backups benötigt. Dazu verwendet wird ein Domänen-Admin-Benutzerkonto. Das ging bisher.
Auf andere SMB-Freigaben des Servers kann im Netzwerk zugegriffen werden. Sowohl als Benutzer, als auch mit dem obigen Domänen-Admin-Benutzerkonto.
Eine entfernte Anmeldung per RDP mit diesem Domänen-Admin-Benutzerkonto an dem Server schlägt fehl mit "Die Verbindung wurde abgelehnt, da das Benutzerkonto nicht zur Remoteanmeldung autorisiert ist.". Das ging bisher.
Eine Verbindung zu dem virtualisierten Server ist also nur noch über die lokale Hyper-V-Konsole möglich. Dort wird das fragliche Domänen-Admin-Benutzerkonto auch akzeptiert, aber:
In der Ereignisanzeige wird dem Benutzerkonto mit "Zugriff verweigert(5)" die Ansicht des Security Eventlogs verweigert
Das Neustarten von Diensten wird ebenfalls wegen fehlender Rechte verweigert
Der Neustart des Servers (z.B. shutdown /r in administrativer Eingabeaufforderung) scheitert ebenfalls mangels Berechtigung des Benutzers
Das besagte Domänen-Admin-Benutzerkonto kann sich weiterhin administrativ an alle anderen Server der Domäne anmelden und dort eben diese administrativen Tätigkeiten ausführen. Auf dem besagten Server "ging" das ebenfalls immer.
Ich bin nur vertretungsweise für den abwesenden Windows-Kollegen am Start. Weiß nicht so recht, wo ich starten soll. Was ich gemacht/probiert habe:
Neustart (über Hyper-V). Problem besteht weiterhin.
Updatestand aktuell. Keine ausstehenden Updates
Namensauflösung geprüft. DCs alle erreichbar
Uhrzeit stimmt
"klist": Interpretiere ich wie folgt: Ich bin erfolgreich als Benutzer administrator@DOMÄNE legitimiert, oder? Ist die Inegration des Systems in der Domäne also okay?
"gpresult /r": Fehlen hier nicht Sicherheitsgruppen? Ein Abgleich mit einem anderen Server auf dem alles okay ist, deutet z.B. auf: "Administratoren", "Remotedesktopbenutzer", "Interaktive Remoteanmeldung"? Fehlen dem Benutzer lokale Admin-Rechte?
klist
gpresult /r
Warum wird das Passwort, also der Login, lokal an der Hyper-V Konsole akzeptiert, hat dann aber offensichtlich keine "administrativen" Rechte?
(Warum) hat der Benutzer keine lokalen Admin-Rechte?
Warum darf nicht (mehr) per RDP zugegriffen werden?
Warum darf mit dem Domänen-Admin-Benutzerkonto nicht mehr auf die "admin$" Freigabe zugegriffen werden?
Danke für jede Hilfe.
J.