locked
Domain Administrator login furcsaságok RRS feed

  • Question

  • Sziaszok!
    Van egy tesztkörnyezetem ami egyetlen gépből áll. Windows Server 2008 mint Domain Controller és DNS Server, IIS, MSSQL Server, Dynamics CRM. Nagyjából minden alapértelmezett beállításokkal telepítve.
    Ezek gyönyörűen működtek egészen addig a pillanatig, amíg le nem járt az Administrator jelszava.
    Mivel le kellett cserélni, így az MSSQL servicek rögtön nem működtek. Sebaj, kikapcsoltam a group policy editorban a default (és egyetlen) domain group policyknál a jelszavakra vonatkozó összes megkötést (kb minden 0-ra és disabled-re állítva).
    Ezután visszaállítottam az eredeti admin jelszavat, amit telepítéskor kapott. És innentől érdekes a dolog!
    Ami működik:
    -lokális login beenged, hurrá
    -domain user adminban password reset
    -telepítéskor beégetett MSSQL servicek Administrator user/jelszó párossal (nem változott telepítés óta) futnak szépen
    -switch user, admin kiválaszt, jelszó beír, beenged
    Ami nem működik:
    -lockolom a gépet (vagy timeout után screensaver lockol), majd unlock (Ctrl-Alt-Del, jelszó beír): The username or password is incorrect
    -mikor bentvagyok conzolon, Ctrl-Alt-Del, change password, régi jelszó, új jelszó kétszer beír, katt ok: The username or password is incorrect
    Csak ennél az egyszer lejárt jelszavú Administrator usernél csinálja ezt, ha felveszek egy új usert, annál minden szépen működik, ahogy kell.
    gpupdate /force-ot többször is kiadtam, újraindítás többször volt, nem értem az egészet, szerintem inkább bug.
    Kérdésem az hogy találkozott-e már valaki ilyennel, és ha láttatok ilyet, hogy lehet helyrehozni?
    Nekem egyébként úgy tűnik a fentiekből, hogy kétféle módon/útvonalon autentikál a szerver. De hogy lehet, hogy az egyetlen AD szerver nincs szinkronban saját magával?

    Friday, June 12, 2009 2:08 PM

Answers

  • OU-ra amúgy sem lehet password policy-t állítani, egy tartományban csak egyetlen egy lehet Windows Server 2008 szint előtt. Tehát az utolsó mondatod egyáltalán nem állja meg a helyét. Egyébként az adott problémának semmi köze a házirendhez, ergó gpupdate /force nem csoda ha nem használ.
    • Marked as answer by Othorvath Sunday, October 18, 2009 10:50 PM
    Saturday, June 13, 2009 11:45 AM

All replies

  • AD Users and Computers alól reseteld a jelszót, aztán várj legalább egy órát és nézd meg újra. Esetleg dcdiag-ot lehet nézni.

    Friday, June 12, 2009 7:09 PM
  • Köszi a tippet, hétfőn kipróbálom.
    Addíg is érdekelne, miért kell beiktatni egy óra várakozást? Akkor is van valami "belső késleltetés", ha egyetlen gépről van szó, ami önmagában a domain controller? Másik oldalról a gpupdate /force nem valami hasonló miatt kellene, hogy leszinkronizálódjanak a változások a domainben? Jelen esetben a domain egy azaz egyetlen gépből áll.
    Ha egy másik usernél cserélem le a jelszót, annál utána minden gyünyörűen megy, bármi amit az Administratornál a "nem működik" pontban írtam.
    A dcdiag-gal mit tudok/mit kell nézni?
    Friday, June 12, 2009 9:11 PM
  • Hali,

    Elvileg a password reset azonnal érvényesül (kell a biztonság miatt, ugyebár), viszont ha cached az account, akkor kell egy kis idő, tehát ezért nem árt várni. Másrészről egy tanács, (ahogy én is használom a service accountokat) a Users and Computersben a user-ek tulajdonságaiban van egy olyan pipa lehetőség, hogy "password never expires" (jelszó soha nem jár le) és ha ezt az adott user-en (service account-on) bepipálod teljesen mindegy mi van a GPO-ban csak a jelszó komplexitás (ha be van állítva) lesz csak feltétel. Így megúszhatod, ezeket a "furcsaságokat" és ha élő a rendszer a user-eknek továbbra is érvényben marad a csere.
    Viszont, ha jól emlékszem a tanulmányaimból, ha W2K8 a DC és a domain functional level Windows Server 2008 szint (akkor csak Win2008 serverek lehetnek DC-k ugye), akkor már akár egy user-re vagy group-ra is lehet különböző password policy-ket beállítani (csak OU-ra nem lehet).

    Üdv.

    Krisz

    • Edited by Krisz21 Saturday, June 13, 2009 2:08 PM
    Saturday, June 13, 2009 9:38 AM
  • OU-ra amúgy sem lehet password policy-t állítani, egy tartományban csak egyetlen egy lehet Windows Server 2008 szint előtt. Tehát az utolsó mondatod egyáltalán nem állja meg a helyét. Egyébként az adott problémának semmi köze a házirendhez, ergó gpupdate /force nem csoda ha nem használ.
    • Marked as answer by Othorvath Sunday, October 18, 2009 10:50 PM
    Saturday, June 13, 2009 11:45 AM
  • Bocsi, nem tudom az én hozzászólásomra válaszolva írtad, hogy az utolsó mondatom nem állja meg a helyét?

    Krisz
    Saturday, June 13, 2009 1:03 PM
  • Igen, arra írtam, mert félreérthető volt a vége.
    Saturday, June 13, 2009 1:46 PM
  • Valóban. Átírtam és ha még mindig nem OK szólj kérlek.

    Köszi

    Krisz

    Saturday, June 13, 2009 2:10 PM