Jump to content

Domaintrust geht verloren


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo Zusammen,

wir haben eine Remoteseite die über VPN mit dem AD verbunden ist.

Die Remoteseite hat selbst außer Router keine Infrastruktur.

DNS wird geroutet bzw. gesplittet. Dhcp kommt vom Router selbst und hat einen anderen Adressbereich wie der DHCP auf dem AD.

 

Packe ich einen Rechner in die Domaine ist alles gut. Wird hier aber länger niemand angemeldet, dann geht die Vertrauensstellung zur Domaine verloren.

Die meisten Benutzer arbeiten lokal an diesen Pcs, ich brauche die Domaine zur für Administrative Zwecke (Wsus, Vernwartung, diverse Tools die eine Domaien voraussetzen).

Welchen Befehl kann ich an den Clients ausführen, dass die Vertrauensstellung dauerhaft aktiv ist?

Oder an welchem anderen Schräubchen muss ich drehen umd diesen Timeoutwert zu erhöhen?

 

LG Goat

 

 

 

Link zu diesem Kommentar

30 Tage, weil die User hauptsächlich mit einer anderen Domaine arbeiten. Das ist historisch eben so weil es früher keine technische Möglichkeit gab und sich die Zuständigkeiten geändert haben.

Die User arbeiten hauptsächlich mit Citrix. Der lokale User ist überall gleich und wird nur als doofes "Terminal" genutzt.

 

Es gibt glaub ich irgendein Befehl der eine Domainanmeldung simuliert, ich glaube netdom verify oder netdom trust. dies funktioniert aber nur auf dem dc. Da die meisten Pcs ja lokal laufen könnte ich auch täglich einen ähnlichen Befehl ausführen, wenn es den disen gibt? Lieber wäre mir das Timeout auf 90 Tage zu setzen.

bearbeitet von goat82
Link zu diesem Kommentar

gibt es da keine andere Möglichkeit wie eine Netzwerkverbindung oder ein Batch oder so? Die Rechner sind täglich in Betrieb wie soll ich da bitte ein Autologin planen......

Kann man die 30 Tage nicht auf 90 Tage hochsetzen?

Alle User könnten sich auch mit dem selben Domaineaccount anmelden, dann wäre das Problem auch gelöst wäre aber eher suboptimal

 

bearbeitet von goat82
Link zu diesem Kommentar

Ok, das klingt gut. Die Änderungen würde ich dann via GPO machen.

Domänencontroller: Änderungen von Computerkennwörtern verweigern, und

Domänenmitglied: Änderungen von Computerkennwörtern deaktivieren aktivieren. Ob es sinnvoll ist sei dahingestellt.

 

Domänenmitglied mache ich über Sicherheitsfilterung oder über OU-GPO.

Domainencontroller. Ich möchte die Änderung gerne nur für bestimmte PCs machen. Ist das auch irgendwie möglich am Dc die Änderrung von Computerkennwörter verweigern nur für bestimmte PCs/Ou ?

 

 

Link zu diesem Kommentar

Klar, das hatte ich ja vor. Hier wurde aber gesagt das ich die Regeln auf den DCs  "Änderungen von Computerkennwörtern verweigern" ebenfalls ändern muss und hier war die Frage wie ich diese Regeln auf dem DC nur für diese  bestimmten Computerkonten definiere? Die Regeln greifen ja dann praktisch für alle Computerkonten die am DC verbunden sind

 

Link zu diesem Kommentar
Am 19.3.2019 um 09:35 schrieb Tektronix:

Nach 30 Tagen wird vom DC das Computer Kennwort geändert. Irgendwie mal zwischendurch Autologin und wieder abmelden.

Schwere Fehleinschätzung... Die Änderung wird IMMER vom Member initiiert. Wenn ein Client ausgeschaltet ist, kann er das monatelang bleiben, sein Domänenkennwort wird sich dadurch nicht ändern und auch nicht ungültig werden. Erst wenn er wieder online kommt, wird das aktualisiert. Und Autologon hat mit Computerkennwörtern auch kaum was zu tun.

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...