Benutzer mit den meisten Antworten
Gruppenmitglieder - unterschiedliche Anzeige dsa <--> net group

Frage
-
Hallo,
wir haben eine W2k8-Domain und da wurde jetzt eine Gruppe entdeckt, bei der "net group" im Vergleich zu AD-Tools eine zusätzliche User-ID anzeigt. Diese User-ID hat auch Zugriffsberechtigung auf Verzeichnisse, die für diese Gruppe freigegeben sind.
Das Merkwürdige ist, dass diese User-ID nicht aus der Gruppe entfernt werden kann. Wenn sie per "net group xxx add [userid] hinzugefügt wird, ist sie über AD-Tools wie dsa.msc 1 Mal sichtbar, über die net group Abfrage 2 Mal! Dasselbe ergibt sich, wenn die UserID über dsa.msc hinzugefügt wird...
Wird der User wieder aus der Gruppe entfernt, wird er wir zuvor nur über die net group Abfrage 1 mal angezeigt und kann nicht entfernt werden...
Über dieses Phänomen wird auch in
http://www.winserverkb.com/Uwe/Forum.aspx/windows-server-ad/22339/ghost-user-in-Win2K3-AD-group-only-visible-from-net
berichtet, leider auch ohne Lösung.
Löschen möchte ich die Gruppe eigentlich nicht, da sie auf ein ständig benutztes, sehr großes Filesystem berechtigt ist. Weiss irgendjemand vielleicht eine saubere Lösung dafür?
Antworten
-
Hi
der MS-Support hat das Problem aufgeklärt. Bei universal groups wird für Abfrage nach Gruppenmitgliedern über lanmanager-API nur die RID verwendet. Das ist der letzte Teil der SID... Und dummerweise sind in der betreffenden Gruppe noch drei Gruppen aus anderen domains Mitglied, von denen eine dieselbe RID hat wie ein User in unserer domain.
Der User ist also wirklich kein Mitglied der Gruppe.
Die net blabla Befehle sind zwar nach wie vor vorhanden, aber liefern manchmal falsche Ergebnisse.
Grüße
Hansgeorg
- Als Antwort markiert Yusuf DikmenogluModerator Dienstag, 14. Dezember 2010 22:44
-
Hi
noch eine Anmerkung:
ich habe den Support-Mitarbeiter wahrscheinlich nicht ganz richtig verstanden.
Vermutlich ist es so, dass bei allen net group oder net user Abfragen nur die RID verglichen wird, da die innerhalb einer Domain eindeutig ist. Zu lanmanager-Zeiten gab es noch keine forests und universal groups
Dazu soll es einen Technet-Artikel geben, den ich bisher aber noch nicht finden konnte. Wenn, dann schreibe ich den Link noch hier rein. Oder einer von Euch ist schneller :-)
Dass die RID nur innerhalb einer domain eindeutig ist, wird oft geschrieben. Nur nicht, dass die lanmanager-Emulation für Abfragen ausschließlich diese RID verwendet.
Gruß, Hansgeorg
- Als Antwort vorgeschlagen Florian FrommherzMicrosoft employee Dienstag, 14. Dezember 2010 22:25
- Als Antwort markiert Yusuf DikmenogluModerator Dienstag, 14. Dezember 2010 22:44
Alle Antworten
-
Howdie!Am 07.12.2010 16:35, schrieb hgz_swr:> wir haben eine W2k8-Domain und da wurde jetzt eine Gruppe entdeckt, bei> der "net group" im Vergleich zu AD-Tools eine zusätzliche User-ID> anzeigt. Diese User-ID hat auch Zugriffsberechtigung auf Verzeichnisse,> die für diese Gruppe freigegeben sind.>> Das Merkwürdige ist, dass diese User-ID nicht aus der Gruppe entfernt> werden kann. Wenn sie per "net group xxx add [userid] hinzugefügt wird,> ist sie über AD-Tools wie dsa.msc 1 Mal sichtbar, über die net group> Abfrage 2 Mal! Dasselbe ergibt sich, wenn die UserID über dsa.msc> hinzugefügt wird...Kannst du in "Active Directory Users and Computers" in den Eigenschaftendes entsprechenden Benutzerkontos prüfen, welche Primäre Gruppe auf dem"Mitlied von"-Tab eingetragen ist? Welche Primärgruppe wird dort gelistet?Viele Grüße,Florian
Blog: http://www.frickelsoft.net/blog -
Moin,
hat es evtl. mal ein Authoritative Restore für den User oder für die Gruppe gegeben?
Eine Idee wäre, die Mitglieder der Gruppe per ldifde.exe zu exportieren, dann alle Mitglieder zu löschen und die Mitgliedsliste mit einem Import der LDF-Datei wiederherzustellen. Ist aber ungetestet ... wäre erst in einem Testklon zu überprüfen.
Gruß, Nils
Nils Kaczenski
MVP Directory Services
Hannover, Germany -
Tach Nils,
vielen Dank für deinen Vorschlag! Im Exportfile taucht die betreffende User-ID aber leider nicht auf, auch ADSedit zeigt sie nicht als Mitglied an :-(
Die User-ID wurde 2002 aus der alten NT4-Domain migriert und umbenannt. Die Gruppe wurde 2005 angelegt, aber die ID war wohl nie Mitglied - ich hatte in den logs nach dem falschen Gruppennamen gesucht.
Mir fallen nur zwei Möglichkeiten ein:
- Löschen und Neuanlage der User-ID. Da müsste nur das Heim-Verzeichnis und das alte Profil neu berechtigt werden
- Löschen und Neuanlage der Gruppe - ca. 9 TB in 1,8 Millionen Files müssten neu berechtigt werden
Die zweite gefällt mir noch weniger als die erste, das könnte sicher ein paar Minuten dauern bis die Berechtigungen wieder sitzen.
Viele Grüße
Hansgeorg
-
Howdie!Am 13.12.2010 11:20, schrieb hgz_swr:> Die User-ID wurde 2002 aus der alten NT4-Domain migriert und umbenannt.> Die Gruppe wurde 2005 angelegt, aber die ID war wohl nie Mitglied - ich> hatte in den logs nach dem falschen Gruppennamen gesucht.Anderer Gedanke: Ihr habt doch mehrere DCs, oder? Ist das Verhalten auf_allen_ DCs nachvollziehbar?Cheers,Florian
The views and opinions expressed in my postings do NOT correlate with the ones of my friends, family or my employer. -
Hi Florian,
ich habe gerade auf einem anderen DC nachgeschaut, der über 100 km entfernt ist. Von dem aus sieht es genauso aus. Wäre auch schlimm wenn sie nicht synchron wären.
effective permissions für diese UserID werden in dem Verzeichnisbaum zum Glück nicht angezeigt.
Gruß Hansgeorg
-
Moin,
eins ist mir noch eingefallen: Dass der User im LDF nicht als Mitglied auftaucht, war ja erwartet und letztlich auch das Ziel des Ansatzes. Sofern du die Möglichkeit hast, einen Testklon des AD (also mit dem "Fehler") zu erzeugen, würde ich das Verfahren mal ausprobieren.
Gruß, Nils
Nils Kaczenski
MVP Directory Services
Hannover, Germany -
Hi
der MS-Support hat das Problem aufgeklärt. Bei universal groups wird für Abfrage nach Gruppenmitgliedern über lanmanager-API nur die RID verwendet. Das ist der letzte Teil der SID... Und dummerweise sind in der betreffenden Gruppe noch drei Gruppen aus anderen domains Mitglied, von denen eine dieselbe RID hat wie ein User in unserer domain.
Der User ist also wirklich kein Mitglied der Gruppe.
Die net blabla Befehle sind zwar nach wie vor vorhanden, aber liefern manchmal falsche Ergebnisse.
Grüße
Hansgeorg
- Als Antwort markiert Yusuf DikmenogluModerator Dienstag, 14. Dezember 2010 22:44
-
Hi
noch eine Anmerkung:
ich habe den Support-Mitarbeiter wahrscheinlich nicht ganz richtig verstanden.
Vermutlich ist es so, dass bei allen net group oder net user Abfragen nur die RID verglichen wird, da die innerhalb einer Domain eindeutig ist. Zu lanmanager-Zeiten gab es noch keine forests und universal groups
Dazu soll es einen Technet-Artikel geben, den ich bisher aber noch nicht finden konnte. Wenn, dann schreibe ich den Link noch hier rein. Oder einer von Euch ist schneller :-)
Dass die RID nur innerhalb einer domain eindeutig ist, wird oft geschrieben. Nur nicht, dass die lanmanager-Emulation für Abfragen ausschließlich diese RID verwendet.
Gruß, Hansgeorg
- Als Antwort vorgeschlagen Florian FrommherzMicrosoft employee Dienstag, 14. Dezember 2010 22:25
- Als Antwort markiert Yusuf DikmenogluModerator Dienstag, 14. Dezember 2010 22:44
-
Cool - interessante Kiste. Vielen Dank fürs Feedback. Das ist mir auch neu...
Hast du Zeit und Lust, mir eine kurze EMail dazu zu schreiben? Ich würde mich gerne etwas näher mit der Thematik befassen und interessiere mich für die "Nebengegebenheiten": <mein Vorname> [at] frickelsoft.net.
Cheers,
Florian
The views and opinions expressed in my postings do NOT correlate with the ones of my friends, family or my employer. -