Jump to content

Replizierung Delegieren


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Moin,

 

haben dem User im ADSIedit auf configuration alle Berechtiungen die mit Replikation zu tun haben gegeben. (5) Als Fehler bekomme ich immer noch, Beim versuch den Namneskontext "DomainDnsZones.dom.tld" von DC "DC" nach DC "DC2" zu syncen, ist der folgende fehler aufgetretetn: Der Replikationszugriff wurde verweigert. Dieser vorgang wird nich fortgesetzt.

bearbeitet von morro
Link zu diesem Kommentar

Doch, ich habe noch eine Idee :cool:

 

Also, was Du brauchst sind erstmal Rechte in allen AD-Partitionen, die in Deiner AD-Replikation ein Rolle spielen. Nicht nur Domänen-Partition und Configuration plus Schema, sondern auch die Application Partitions, in denen evtl. DNS-Daten gelagert werden (deshalb auch Deine Fehlermeldung mit DomainDnsZones...)

 

Wenn Deine domäne also "dom.tld" heißt und Dein Forest aus dieser einen Domäne besteht, dann brauchst du Rechte in

 

  • DC=dom,DC=tld

  • DC=Configuration,DC=dom,DC=tld

  • DC=Schema,DC=Configuration,DC=dom,DC=tld

  • DC=ForestDnsZones,DC=Configuration,DC=dom,DC=tld

  • DC=DomainDnsZones,DC=Configuration,DC=dom,DC=tld

 

die Rechte werden an eine globale Gruppe vergeben, sagen wir sie heißt "RepOperators".

 

Wenn du AD-Replikationen anstoßen willst, benötigst Du nun spezielle Rechte, so genannte Extended Rights oder auch Control Access Permissions. Die sind intern im AD definiert, wer schonmal in einer Exchange-Umgebung die "SendAs" und "ReceiveAs" Rechte gesehen hat: Das sind ebenfalls Control Access Rights. Oder das Recht "ChangePassword".

 

Naja, bei uns ist es etwas komplizierter: Du brauchst diese drei Rechte hier:

 

  • Replication Synchronization

  • Replicating Directory Changes

  • Replicating Directory Changes All

 

Bei den letzten beiden bin ich mir nicht ganz sicher, ob die tatsächlich benötigt werden, ich persönlich nehme Sie immer dazu, klingt ja auch irgendwie logisch. Außerdem ist noch sinnvoll, das Recht

 

  • Monitor Active Directory Replication

 

für Deine Gruppe zu setzen, dann können Sie später auch REPADMIN /showrep und ähnliches veranstalten...

 

Also, dann mal los. Du setzt das ganze besser mit DSACLS-Kommandos auf der Eingabeauffordernug an einem DC, und zwar als Enterprise-Admin!

 

DSACLS DC=dom,DC=tld /I:T /G DOM\RepOperators:CA;"Replication Synchronization"

DSACLS DC=dom,DC=tld /I:T /G DOM\RepOperators:CA;"Replicating Directory Changes"

DSACLS DC=dom,DC=tld /I:T /G DOM\RepOperators:CA;"Replicating Directory Changes All"

DSACLS DC=dom,DC=tld /I:T /G DOM\RepOperators:CA;"Monitor Active Directory Replication"

 

DSACLS DC=Configuration,DC=dom,DC=tld /I:T /G DOM\RepOperators:CA;"Replication Synchronization"

DSACLS DC=Configuration,DC=dom,DC=tld /I:T /G DOM\RepOperators:CA;"Replicating Directory Changes"

DSACLS DC=Configuration,DC=dom,DC=tld /I:T /G DOM\RepOperators:CA;"Replicating Directory Changes All"

DSACLS DC=Configuration,DC=dom,DC=tld /I:T /G DOM\RepOperators:CA;"Monitor Active Directory Replication"

 

...und dann das gleiche noch für die drei anderen Partitionen. Ächz, mir ist ganz schwindlig...jaja o kommt's wenn man so komplizierte Wünsche hat :p

 

Wenn Du noch mehr über spezielle Delegation im AD wissen willst, hier gibt's Anregungen:

 

Microsoft Best Practices Whitepaper for Delegating Active Directory Administration

 

Viele Spaß beim Replizieren,

Philipp

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...