IT Traveler

Заметки одного системного администратора
  • Главная
  • Windows
  • Linux
  • Web/Cloud
  • Виртуализация
  • Сети
  • Поддержать автора

Напомним, что каталог Sysvol присутствует на всех контроллерах домена Active Directory и используется для хранения логон скриптов и объектов групповых политик (подробнее о репликации в Active Directory можно почитать тут). В том случае, если вы развернули новый домен с нуля на функциональном уровне Windows Server 2008, то для репликации каталога SYSVOL используется механизм репликации DFS ( Особенности и преимущества DFS ).

Active Directory, Windows, Windows Server
Метки: SYSVOL, Переход на репликацию SYSVOL по DFS, Репликация

Я думаю, многие администраторы сталкивались с проблемой, когда компьютер не может пройти проверку подлинности в домене и при попытке логона пользователя выдает сообщение: The trust relationship between this workstation and the primary domain failed («Не удалось установить доверительные отношения между этой рабочей станцией и основным доменом»).

Active Directory, PowerShell, Windows, Windows Server
Метки: Active Directory, Сброс пароля компьютера в домене

Любой администратор Active Directory рано или поздно сталкивается с необходимостью аудита изменения в Active Directory, и этот вопрос может встать тем острее, чем больше и  сложнее структура Active Directory и чем больше список лиц, кому делегированы права управления в том или ином сайте или контейнере AD. В сферу интересов администратора (или специалиста по ИБ) могут попасть такие вопросы как:

кто добавил / удалил пользователя  или группу AD
кто включил / заблокировал пользователя
с какого адреса был изменен / сброшен пароль пользователя домена
кто создал / отредактировал групповую политику и т.д.
В ОС семейства Windows существуют встроенные средства аудита изменений в различных объектах, которые, как и многие другие параметры Windows, имеют возможности управления с помощью групповых политики.

Active Directory, Windows, Windows Server
Метки: Active Directory, Аудит

В этой статье мы рассмотрим сценарий сброса пароля администратора домена Active Direcotory.  Эта возможность может понадобиться в случаях утраты прав доменного администратора вследствие, например, «забывчивости» или намеренного саботажа увольняющегося админа, атаки злоумышленников или других форс мажорных обстоятельствах.   Для успешного сброса пароля администратора домена необходимо иметь физический или удаленный (ILO, iDRAC или консоль vSphere, в случае использования виртуального DC) доступ к  консоли сервера. В данном примере мы будем сбрасывать пароль администратора на контроллере домене с ОС Windows Server 2012. В том случае, если в сети несколько контроллеров домена, рекомендуется выполнять процедуру на сервере PDC (primary domain controller) с ролью FSMO (flexible single-master operations).

Active Directory, Windows, Windows Server
Метки: Active Directory, Сброс пароля

По-умолчанию в Active Directory трафик по протоколу LDAP между контроллерами домена и клиентами не шифруется, т.е. данные по сети передаются в открытом виде. Потенциально это означает, что злоумышленник с помощью снифера пакетов может прочитать эти данные. Для стандартной среды Windows среды это в общем-то не критично, но ограничивает возможности разработчиков сторонних приложений, которые  используют  LDAP.

Так, например, операция смены пароля должна обязательно осуществляться через безопасный канал (например Kerberos или SSL/TLS). Это означает, что например, с помощью функции-php, обеспечивающей работу с AD по протоколу LDAP  изменить пароль пользователя в домене не удастся.

Active Directory, Windows, Windows Server
Метки: Active Directory, LDAP over SSL

При создании домена, по умолчанию все роли назначаются первому контроллеру домена в лесу. Переназначение ролей требуется крайне редко. Microsoft рекомендует использовать передачу ролей FSMO в следующих случаях:
• Плановое понижение роли контроллера домена, являющегося обладателем ролей FSMO, например с целью вывода сервера из эксплуатации;
• Временное отключение контроллера домена, например для выполнения профилактических работ. В этом случае его роли должны быть назначены другому, работающему контроллеру домена. Это особенно необходимо при отключении эмулятора PDC. Временное отключение остальных хозяев операций в меньшей степени сказывается на работе AD.
Захват ролей FSMO производится в следующих случаях:
• Если в работе текущего обладателя роли FSMO возникли сбои, препятствующие успешному выполнению функций, присущих данной роли, и не дающие выполнить передачу роли;
• На контролере домена, являвшемся обладателем роли FSMO, переустановлена или не загружается операционная система;
• Роль контроллера домена, являвшегося обладателем роли FSMO, была принудительно понижена с помощью команды dcpromo /forceremoval.

Active Directory, Windows, Windows Server
Метки: Active Directory, fsmo, захват ролей

Схемой AD называется описание всех объектов каталога и их атрибутов. По существу схема отражает базовую структуру каталога и имеет первостепенное значение для его правильного функционирования.

Новые версии ОС и содержат новые объекты и атрибуты, поэтому для их нормального функционирования в качестве контроллеров домена нам потребуется обновить схему.

Вроде бы понятно, но не совсем, поэтому перейдем к распространненным ошибкам и заблуждениям.

Active Directory, Windows, Windows Server
Метки: Active Directory, Обновление схемы

Иногда возникают ситуации когда, при попытке входа в компьютер, пользователь получает сообщение Unable to log you on because your account has been locked out, please contact your administrator.

Это уведомление, говорит о том, что акаунт заблокирован (locked). Это не тоже самое, что «отключен» (disabled). В первом случае учетная запись нейтрализуется на некоторое время, и это происходит автоматически, без участия администратора. А во втором отключается системным администратором вручную.

Оказалось, что данная тема актуальна до сих пор. И мне постоянно приходиться отвечать на вопросы, не только начинающих, но и опытных администраторов.

Active Directory, Windows, Windows Server
Метки: Active Directory, Блокировка учетной записи

Несомненно, многие из Вас неоднократно сталкивались с такой проблемой – удалены учетные записи пользователей. Статей по восстановлению учетных записей много, и, наверное, самая лучшая написана Microsoft, однако им всем не хватает наглядности. Мы постараемся преодолеть этот недостаток, сведя процедуру восстановления учетных записей к простым шагам.
Как Вы знаете, восстанавливать объекты можно различными способами, каждый из которых подходит наилучшим образом в той или иной ситуации.
При этом предпочтительным является восстановление из tombstone-объектов. На это есть несколько причин:

— не требуется выведение контроллера домена в автономный режим (все работают, ничего не отключено)
— восстановление объектов-захоронений гораздо лучше, чем простое воссоздание новой версии удаленного объекта

Active Directory, PowerShell, Windows, Windows Server
Метки: Active Directory, adrestore, Get-ADObject, ldp.exe, NTDSUTIL

Бывают случаи, когда кто-нибудь из системных администраторов удалит нужную пользовательскую или системную учетную запись.
К счастью есть удобная утилита от компании Netwrix — Active Directory Object Restore Wizard.

Плюс данной утилиты в том что после установки она не требует перезагрузки сервера.
Скачать программу можно с сайта производителя.

Active Directory, Windows, Windows Server
Метки: Active Directory, восстановление удаленных данных

Архивы

  • Февраль 2025
  • Октябрь 2019
  • Сентябрь 2019
  • Июнь 2019
  • Март 2019
  • Декабрь 2018
  • Август 2018
  • Июль 2018
  • Июнь 2018
  • Май 2017
  • Апрель 2017
  • Июнь 2016
  • Май 2016
  • Октябрь 2015
  • Август 2015
  • Июль 2015
  • Июнь 2015
  • Май 2015
  • Апрель 2015
  • Март 2015
  • Февраль 2015
  • Январь 2015
  • Декабрь 2014

Календарь

Декабрь 2014
Пн Вт Ср Чт Пт Сб Вс
1234567
891011121314
15161718192021
22232425262728
293031  
    Янв »

Рубрики

  • Active Directory
  • Asterisk
  • Bash
  • Cisco
  • Cloud
  • Debian
  • Exchange
  • GLPI Service Desk
  • Linux
  • Office 365
  • PowerShell
  • Puppet
  • Ubuntu
  • Web
  • Web/Cloud
  • Windows
  • Windows Server
  • Без рубрики
  • Виртуализация
  • Сети
  • « Назад
  • «
  • 1
  • 2
  • 3
  • »
  • Вперед »

Все права защищены. IT Traveler 2025