IT Traveler

Заметки одного системного администратора
  • Главная
  • Windows
  • Linux
  • Web/Cloud
  • Виртуализация
  • Сети
  • Поддержать автора

Сброс пароля компьютера в домене без перезагрузки

Я думаю, многие администраторы сталкивались с проблемой, когда компьютер не может пройти проверку подлинности в домене и при попытке логона пользователя выдает сообщение: The trust relationship between this workstation and the primary domain failed («Не удалось установить доверительные отношения между этой рабочей станцией и основным доменом»). [...]

30.12.2014
Active Directory, PowerShell, Windows, Windows Server

Аудит изменений в Active Directory

Любой администратор Active Directory рано или поздно сталкивается с необходимостью аудита изменения в Active Directory, и этот вопрос может встать тем острее, чем больше и  сложнее структура Active Directory и чем больше список лиц, кому делегированы права управления в том или ином сайте или контейнере AD. В сферу интересов администратора (или специалиста по ИБ) могут попасть такие вопросы как: кто добавил / удалил пользователя  или группу AD кто включил / заблокировал пользователя с какого адреса был изменен / сброшен пароль пользователя домена кто создал / отредактировал групповую политику и т.д. В ОС семейства Windows существуют встроенные средства аудита изменений в различных объектах, которые, как и многие другие параметры Windows, имеют возможности управления с помощью групповых политики. [...]

30.12.2014
Active Directory, Windows, Windows Server

Сброс пароля администратора Active Directory

В этой статье мы рассмотрим сценарий сброса пароля администратора домена Active Direcotory.  Эта возможность может понадобиться в случаях утраты прав доменного администратора вследствие, например, «забывчивости» или намеренного саботажа увольняющегося админа, атаки злоумышленников или других форс мажорных обстоятельствах.   Для успешного сброса пароля администратора домена необходимо иметь физический или удаленный (ILO, iDRAC или консоль vSphere, в случае использования виртуального DC) доступ к  консоли сервера. В данном примере мы будем сбрасывать пароль администратора на контроллере домене с ОС Windows Server 2012. В том случае, если в сети несколько контроллеров домена, рекомендуется выполнять процедуру на сервере PDC (primary domain controller) с ролью FSMO (flexible single-master operations). [...]

30.12.2014
Active Directory, Windows, Windows Server

Активируем LDAP over SSL

По-умолчанию в Active Directory трафик по протоколу LDAP между контроллерами домена и клиентами не шифруется, т.е. данные по сети передаются в открытом виде. Потенциально это означает, что злоумышленник с помощью снифера пакетов может прочитать эти данные. Для стандартной среды Windows среды это в общем-то не критично, но ограничивает возможности разработчиков сторонних приложений, которые  используют  LDAP. Так, например, операция смены пароля должна обязательно осуществляться через безопасный канал (например Kerberos или SSL/TLS). Это означает, что например, с помощью функции-php, обеспечивающей работу с AD по протоколу LDAP  изменить пароль пользователя в домене не удастся. [...]

30.12.2014
Active Directory, Windows, Windows Server

Передача и захват ролей FSMO

При создании домена, по умолчанию все роли назначаются первому контроллеру домена в лесу. Переназначение ролей требуется крайне редко. Microsoft рекомендует использовать передачу ролей FSMO в следующих случаях: • Плановое понижение роли контроллера домена, являющегося обладателем ролей FSMO, например с целью вывода сервера из эксплуатации; • Временное отключение контроллера домена, например для выполнения профилактических работ. В этом случае его роли должны быть назначены другому, работающему контроллеру домена. Это особенно необходимо при отключении эмулятора PDC. Временное отключение остальных хозяев операций в меньшей степени сказывается на работе AD. Захват ролей FSMO производится в следующих случаях: • Если в работе текущего обладателя роли FSMO возникли сбои, препятствующие успешному выполнению функций, присущих данной роли, и не дающие выполнить передачу роли; • На контролере домена, являвшемся обладателем роли FSMO, переустановлена или не загружается операционная система; • Роль контроллера домена, являвшегося обладателем роли FSMO, была принудительно понижена с помощью команды dcpromo /forceremoval. [...]

30.12.2014
Active Directory, Windows, Windows Server

Обновление схемы Active Directory

Схемой AD называется описание всех объектов каталога и их атрибутов. По существу схема отражает базовую структуру каталога и имеет первостепенное значение для его правильного функционирования. Новые версии ОС и содержат новые объекты и атрибуты, поэтому для их нормального функционирования в качестве контроллеров домена нам потребуется обновить схему. Вроде бы понятно, но не совсем, поэтому перейдем к распространненным ошибкам и заблуждениям. [...]

30.12.2014
Active Directory, Windows, Windows Server

Решаем проблему внезапной блокировки учетной записи

Иногда возникают ситуации когда, при попытке входа в компьютер, пользователь получает сообщение Unable to log you on because your account has been locked out, please contact your administrator. Это уведомление, говорит о том, что акаунт заблокирован (locked). Это не тоже самое, что «отключен» (disabled). В первом случае учетная запись нейтрализуется на некоторое время, и это происходит автоматически, без участия администратора. А во втором отключается системным администратором вручную. Оказалось, что данная тема актуальна до сих пор. И мне постоянно приходиться отвечать на вопросы, не только начинающих, но и опытных администраторов. [...]

30.12.2014
Active Directory, Windows, Windows Server

Восстановление объектов Active Directory: сборник сценариев

Несомненно, многие из Вас неоднократно сталкивались с такой проблемой – удалены учетные записи пользователей. Статей по восстановлению учетных записей много, и, наверное, самая лучшая написана Microsoft, однако им всем не хватает наглядности. Мы постараемся преодолеть этот недостаток, сведя процедуру восстановления учетных записей к простым шагам. Как Вы знаете, восстанавливать объекты можно различными способами, каждый из которых подходит наилучшим образом в той или иной ситуации. При этом предпочтительным является восстановление из tombstone-объектов. На это есть несколько причин: - не требуется выведение контроллера домена в автономный режим (все работают, ничего не отключено) - восстановление объектов-захоронений гораздо лучше, чем простое воссоздание новой версии удаленного объекта [...]

30.12.2014
Active Directory, PowerShell, Windows, Windows Server

Быстрое восстановление удаленных данных из Active Directory с помощью Active Directory Object Restore Wizard

Бывают случаи, когда кто-нибудь из системных администраторов удалит нужную пользовательскую или системную учетную запись. К счастью есть удобная утилита от компании Netwrix - Active Directory Object Restore Wizard. Плюс данной утилиты в том что после установки она не требует перезагрузки сервера. Скачать программу можно с сайта производителя. [...]

30.12.2014
Active Directory, Windows, Windows Server

Аудит доменных служб Active Directory в Windows Server 2008 R2

ИТ среда не является статичной. Ежеминутно в системах происходят тысячи изменений, которые требуется отследить и запротоколировать. Чем больше размер и сложность структуры, тем выше вероятность появления ошибок в администрировании и раскрытия данных. Без постоянного анализа изменений (удачных или неудачных) нельзя построить действительно безопасную среду. Администратор всегда должен ответить, кто, когда и что изменил, кому делегированы права, что произошло в случае изменений (удачных или неудачных), каковы значения старых и новых параметров, кто смог или не смог зайти в систему или получить доступ к ресурсу, кто удалил данные и так далее. Аудит изменений стал неотъемлемой частью управления ИТ инфраструктурой, но в организациях не всегда уделяют внимание аудиту, часто из-за технических проблем. Ведь не совсем понятно, что и как нужно отслеживать, да и документация в этом вопросе не всегда помогает. Количество событий, которые необходимо отслеживать, уже само по себе сложность, объемы данных велики, а штатные инструменты не отличаются удобством и способностью упрощать задачу отслеживания. Специалист должен самостоятельно настроить аудит, задав оптимальные параметры аудита, кроме того, на его плечи ложится анализ результатов и построение отчетов по выбранным событиям. Учитывая, что в сети запущено нескольких служб – Active Directory/GPO, Exchange Server, MS SQL Server, виртуальные машины и так далее, генерирующих очень большое количество событий, отобрать из них действительно необходимые, следуя лишь описаниям, очень тяжело. [...]

30.12.2014
Active Directory, Windows, Windows Server

Архивы

  • Февраль 2025
  • Октябрь 2019
  • Сентябрь 2019
  • Июнь 2019
  • Март 2019
  • Декабрь 2018
  • Август 2018
  • Июль 2018
  • Июнь 2018
  • Май 2017
  • Апрель 2017
  • Июнь 2016
  • Май 2016
  • Октябрь 2015
  • Август 2015
  • Июль 2015
  • Июнь 2015
  • Май 2015
  • Апрель 2015
  • Март 2015
  • Февраль 2015
  • Январь 2015
  • Декабрь 2014

Календарь

Февраль 2025
Пн Вт Ср Чт Пт Сб Вс
 12
3456789
10111213141516
17181920212223
2425262728  
« Окт    

Рубрики

  • Active Directory
  • Asterisk
  • Bash
  • Cisco
  • Cloud
  • Debian
  • Exchange
  • GLPI Service Desk
  • Linux
  • Office 365
  • PowerShell
  • Puppet
  • Ubuntu
  • Web
  • Web/Cloud
  • Windows
  • Windows Server
  • Без рубрики
  • Виртуализация
  • Сети
  • « Назад
  • «
  • 1
  • …
  • 10
  • 11
  • 12
  • 13
  • »
  • Вперед »

Все права защищены. IT Traveler 2025