Jump to content

Thema "Computerkontenkennwort" bei Image-Recovery


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo Ihrs,

 

ich zweifle hier gerade an einem - bisher hypotetischen - Problem.

 

Folgendes Szenario:

 

- W2k/W2k3-Domäne

- Sämtliche Arbeitsstationen (Mitglied der Domäne) werden nach einem Feature-Freeze mit einem beliebigen Imager auf einen zentralen Server gesichert.

 

Wird eine solche Arbeitsstation dann irgendwann zurückgesichert und ist das Image älter als 30 Tage, kann sich die Station ja logischer Weise nicht mehr an der Domäne anmelden, da das Computerkontokennwort ja outdatet ist und der DC den Zugriff verweigert.

 

Ich würde an dieser Stelle ganz gerne den Dreischritt von "System aus der Domäne raus", "Computerkonto im AD zurücksetzen und ggf. wieder aktivieren" und "Domain wieder in die Domäne heben" umgehen, da mir dabei ja ggf. die bestehenden Benutzerprofile auf der Maschine flöten gehen (was je nach Anwendungszweck der Maschine eine Menge Feinarbeit bedeutet).

 

Gibt es eine andere Möglichkeit, den Client und den DC wieder zur Zusammenarbeit zu überreden - die SID ist ja gleich und auf dem DC auch bekannt ?

Link zu diesem Kommentar

Hi nobex,

 

ntdom war das erste, was mir eingefallen ist ...

 

Ich hab das hier innerhalb einer VMware-Umgebung mit einem alten Snapshot durchgespielt (war gut drei Monate alt)... allerdings scheint ntdom nicht zu funktionieren, wenn der Zeitraum zu groß war, ich bekomme dann die Fehlermeldung, daß das Zielkonto nicht vorhanden sei (ist aber definitv im AD vorhanden).

Link zu diesem Kommentar

Öhm ... vieleicht verstehe ich das aber auch falsch:

 

Resetting a computer account breaks that computer's connection to the domain and requires it to rejoin the domain.

 

Das wäre der Schritt 2 meines Dreischritts - damit ich, meinem Verständnis nach, der Domäne wieder beitreten kann, müßte ich nach das System (das ja "denkt", es sei Mitglied der Domäne) erst "rausholen" und dann wieder "reinheben" - oder ? :confused:

Link zu diesem Kommentar

Das ist korrekt. Wenn das Computerkennwort auf DC und WS nicht mehr kongruent ist, MUSS der Client aus der Domäne entfernt und neu hinzugefügt werden. Das geht nicht anders (außer bei DCs). Zugegebenermaßen steht das aber nicht in dem KB-Artikel. Der netdom reset hat hier nur die selbe Auswirrkung wie das Zurücksetzen des Kontos im dsa.msc ;)

 

grizzly999

Link zu diesem Kommentar
Öhm ... vieleicht verstehe ich das aber auch falsch:

Das wäre der Schritt 2 meines Dreischritts - damit ich, meinem Verständnis nach, der Domäne wieder beitreten kann, müßte ich nach das System (das ja "denkt", es sei Mitglied der Domäne) erst "rausholen" und dann wieder "reinheben" - oder ? :confused:

 

jep so sollte es gehen. Bei Exchangen geht das aber nicht (so habe ich mir gestern mein Testlab Exchange kaputt gemacht...)

 

Gruß

Link zu diesem Kommentar

Hiho,

 

jetzt komm ich kaum noch hinterher ... :-)

 

@jinroh:

Doch muss ich .... denn wenn ich an der Stelle nix ändere (das System selbst sieht sich ja als domänenmitglied), dann passiert auch nix.

 

@nobex:

Nein, nicht zerschossen .... es geht um ein Szenario, in dem eine Widerherstellung des Clients aus einem Image erfolgt, daß älter als 30 Tage ist ... siehe mein erster Post.

 

@grizzly999 und Johannes:

 

Danke - ich hatte befürchtet, daß das der "einfachste" Schritt ist .... das heißt aber auch, daß ich den Verlust der Benutzerprofile (also ohne manuelles Eingreiffen in der Systemverwaltung -> Benutzerzuweisung) nicht umgehen kann, oder ?

Link zu diesem Kommentar
@grizzly999 und Johannes:

 

Danke - ich hatte befürchtet, daß das der "einfachste" Schritt ist .... das heißt aber auch, daß ich den Verlust der Benutzerprofile (also ohne manuelles Eingreiffen in der Systemverwaltung -> Benutzerzuweisung) nicht umgehen kann, oder ?

Doch, wieso?! Meinst du die lokal gespeicherten Kopien von servergespeicherten Benutzerprofilen? Oder die lokalen Profile von lokalen Benutzern?

Im ersten Fall passiert da nichts, auch nicht nach einem Rejoin in die Domäne, denn der Domänenbenutzer hat ja immer noch dieselbe SID wie vorher. Also kein Probem.

 

 

grizzly999

Link zu diesem Kommentar

Guten Morgen,

 

Meinst du die lokal gespeicherten Kopien von servergespeicherten Benutzerprofilen? Oder die lokalen Profile von lokalen Benutzern?

 

Nein. ich meine die lokalen Profile der Domänennutzer (servergespeicherte Profile werden bei uns nicht verwendet) - ich hatte bisher nach einem ReJoin immer das Problem, daß für die Benutzer neue Profile angelegt wurden (unter Dokumente und Einstellungen tauchten dann auf einmal Benutzerverzeichnisse erweitert um ein ".Domänenname" auf).

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...