none
Sem acesso a pasta SYSVOL/NETLOGON do servidor pelo dominio RRS feed

  • Pergunta

  • Senhores,

    Tenho a seguinte situação:

    1- Acesso é negado quando tento acessar os compartilhamentos \\server.dominio.com\SYSVOL ou NETLOGON e qualquer outro compartilahamento pelo domino \\dominio.com;

    2- Acesso é negado quando tento acessar/alterar/criar qualquer GPO pelo GPMC ou pela propriedade do AD;

    3- Não consta nenhuma mensagem de erro no visualizados de evento do windows.

    4- As estações de trabalho estão operando normalmente, carregando as diretivas, script de logon e autenticando etc...

    OBS: As etapas 1 e 2  somente ocorre quando o acesso é pelos DC, quando tento realizar esses processos de uma estação comum, tenho exito, com exceção do item 2. OS testes realizados foi com usuário Admin da rede.

    Já pesquisei aqui no fórum alguns tópicos com erros semelhantes, porém, todo recurso mencionado não obteve êxito.

    Ambiente:

    OS: 2003 Server Standard Edition SPK2

    DC: 19

    Desde já agradeço;

    sexta-feira, 4 de fevereiro de 2011 12:46

Respostas

  • Fábio, desculpa a demora...

    Bom, não há outra forma, teremos que tratar um por um dos DC que estejam aprensentando problemas. Recomendo que execute as ferramentas em cada um dos DC e vá tratando caso a caso.

    Iniciando pelo log que postou você tem que verificar o servidor srv325.cacula.com que está com problemas de replicação com o srvcacula. Nesse servidor srv325 verifique se o serviço NTFrs (serviço de duplicação) está iniciado, verifique os eventos no visualizador de eventos. Verifique o DNS nesse cara, veja se a resolução de nomes está ok entre esses DC... É necessário descobrir o porque do problema de replicação nesse DC.

    talvez seja necessário fazer uma restauração não autoritativa nesse servidor (Burflags D2 ) ou efetuar uma recupeção da arvore sysvol - Enable Journal Wrap Automatic Restore - Mas isso é algo a se verificar e avaliar ainda...

    O processo pode ser lento, mas é necessário corrigir os problemas em TODOS os DC para que seu ambiente esteja funcional.

    Rode o GPOTOOLS em outr DC para verificarmos se conseguimos algum retorno.

    Caso veja que o DC SRVPetropolis vá ficar fora por mais 60 dias será necessário remover suas entradas do AD executando a limpeza do metadados, caso o windows não esteja acessivel nele para executar um DCPROMO para despromovê-lo. Depois que ele estiver operacional novamente você torna a promovê-lo.

    Os artigos abaixo trazem alguns pontos que devemos verificar para tentar solucionar o problema apresentado pelo evento ID 13508.

    http://support.microsoft.com/kb/327341/pt-br

    http://support.microsoft.com/kb/272279/pt

    http://www.eventid.net/display.asp?eventid=13508&eventno=6585&source=FRS&phase=1

     

     


    Elmo Baraúna - FSCTP / MCP / MCDST / MCSA / MCT
    segunda-feira, 14 de fevereiro de 2011 17:45
    Moderador

Todas as Respostas

  • Fábio,

    Se você estiver no próprio DC e estiver tentando o acesso através do caminho UNC do mesmo pelo iniciar / executar como citou \\servidor.dominio.com\sysvol pode dar erro mesmo.

    Se estiver no próprio DC vá pelo Windows Explorer, c:\windows\sysvol\dominio.com\Scripts por exemplo.

    _______________________________________
    Elmo Baraúna (MCP - MCDST - MCSA - MCT)

    sábado, 5 de fevereiro de 2011 03:57
    Moderador
  • Bom dia Elmo,

    Então... eu consigo acessar pelo c:\windows\sysvol\dominio.com\Scripts, já tinha feito esse teste.

    A minha preocupação em não cessar as pasta (sysvol e netlogon) é pelo fato não poder acessar políticas de segurança.

    Outra observação é que antes, isso a + ou - dois meses, eu conseguia acesso esses diretórios normalmente, depois desses problemas não consigo ler, alterar ou criar uma nova diretiva de política de grupo.

    A minha suspeita é que por não acessar esse diretório surgir à dificuldade em alterar as GPOs.

     

    segunda-feira, 7 de fevereiro de 2011 14:26
  • Fábio,

    Pelo caminho através do windows Explorer você consegue alterar o conteúdo da pasta? Você está utilizando o GPMC para tentar alterar criar? Já tentou em outro DC sem a ferramenta GPMC? O DC que você está tentando criar / alterar através do GPMC é o DC que detém a FSMO de PDC Emulator?

    ______________________________________
    Elmo Baraúna (MCP - MCDST - MCSA - MCT)

    terça-feira, 8 de fevereiro de 2011 02:08
    Moderador
  • Elmo, desculpa pela demora, hoje esta sendo corrido...

    Sim! Pelo caminho do windows explorer eu consigo criar, alterar e remover sem problemas.

    Sim! Estou usando o GPMC para alterar e criar as GPOs.

    Sim! Tentei em outro DC e ocorrer o mesmo erro com a ferramenta GPMC e sem a ferramenta usando as propriedades no AD.

    Agora você me deixo com uma "?". O DC é um PDC role , só não sei o que é "FSMO de PDC Emulador". Se você puder me ajudar como vejo isso agradeço.

    terça-feira, 8 de fevereiro de 2011 20:30
  • Fábio,

    No artigo abaixo mostra como visualizar quem o servidor que está com a função mestra de PDC Emulator. Esse cara é o responsável pela criação / edição das GPOs de um domínio. Ao logar no DC verifique quem lhe autenticou, para esse teste dê preferência por logar e executar a tentativa de alteração das GPOs nesse DC que possui essa Role.

    http://support.microsoft.com/kb/324801/pt

    Execute em um desses DC a ferramenta GPOTOOLS e verifique a situação das GPO do seu domínio. A ferramenta retornará a situação de todas as GPOs em TODOS os DC que você tiver na rede. Peça pra salvar a saida para um arquivo.

    ______________________________________
    Elmo Baraúna (MCP - MCDST - MCSA - MCT)

    quarta-feira, 9 de fevereiro de 2011 03:38
    Moderador
  • Elmo,

    Essa é a configuração...

    Schema owner                srv1.dominio.com
    Domain role owner           srv1.dominio.com
    PDC role                    srv1.dominio.com
    RID pool manager            srv1.dominio.com
    Infrastructure owner        srv2.dominio.com

    Todas as ações que sitei foi realizado no DC srv1.dominio.com

    Quando executo o "gpotool.exe" tem a seguinte mensagem de erro:

    Validatin DCs...
    Error: DC list is empty

    Classifiquei como util pois a informação que vc passou foi de grande avalia e aprendizado para mim.

    quarta-feira, 9 de fevereiro de 2011 12:42
  • Fábio, vamos lá...

    É fato que você está realmente com problemas no seu ambiente :(

    Vamos tentar identificar a causa do problema para solucionarmos.

    Tente executar a gpotools de outro DC e execute também outras ferramentas. DCDiag e NETDiag /fix

    Outro ponto é verificar no event view de seu DC as entradas que tenham erro. Principalmente em DNS e Duplicação de arquivos.

    ______________________________________
    Elmo Baraúna (MCP - MCDST - MCSA - MCT)

    quarta-feira, 9 de fevereiro de 2011 13:20
    Moderador
  • Elmo, vou fazer assim, meu ambiente tem 20 site e cada site com seu DC, vou executar os três testes em cada server individualmente e vou postando um a um, vc da uma olhada e me retorna.

    Esse é o retorno quando executei DCDiag /fix no srv1 (srvcacula)

    Domain Controller Diagnosis

    Performing initial setup:
       Done gathering initial info.

    Doing initial required tests
      
       Testing server: Primeiro-site-padrao\SRVCACULA
          Starting test: Connectivity
             ......................... SRVCACULA passed test Connectivity

    Doing primary tests
      
       Testing server: Primeiro-site-padrao\SRVCACULA
          Starting test: Replications
             REPLICATION-RECEIVED LATENCY WARNING
             SRVCACULA:  Current time is 2011-02-09 11:34:37.
                DC=ForestDnsZones,DC=cacula,DC=com
                   Last replication recieved from SRVPETROPOLIS at 2011-01-27 10:48:25.
                DC=DomainDnsZones,DC=cacula,DC=com
                   Last replication recieved from SRVPETROPOLIS at 2011-01-27 10:48:25.
                CN=Schema,CN=Configuration,DC=cacula,DC=com
                   Last replication recieved from SRVPETROPOLIS at 2011-01-27 10:51:27.
                CN=Configuration,DC=cacula,DC=com
                   Last replication recieved from SRVPETROPOLIS at 2011-01-27 10:51:23.
                DC=cacula,DC=com
                   Last replication recieved from SRVPETROPOLIS at 2011-01-27 10:52:09.
             ......................... SRVCACULA passed test Replications
          Starting test: NCSecDesc
             ......................... SRVCACULA passed test NCSecDesc
          Starting test: NetLogons
             ......................... SRVCACULA passed test NetLogons
          Starting test: Advertising
             ......................... SRVCACULA passed test Advertising
          Starting test: KnowsOfRoleHolders
             ......................... SRVCACULA passed test KnowsOfRoleHolders
          Starting test: RidManager
             ......................... SRVCACULA passed test RidManager
          Starting test: MachineAccount
             ......................... SRVCACULA passed test MachineAccount
          Starting test: Services
             ......................... SRVCACULA passed test Services
          Starting test: ObjectsReplicated
             ......................... SRVCACULA passed test ObjectsReplicated
          Starting test: frssysvol
             ......................... SRVCACULA passed test frssysvol
          Starting test: frsevent
             There are warning or error events within the last 24 hours after the

             SYSVOL has been shared.  Failing SYSVOL replication problems may cause

             Group Policy problems.
             ......................... SRVCACULA failed test frsevent
          Starting test: kccevent
             ......................... SRVCACULA passed test kccevent
          Starting test: systemlog
             An Error Event occured.  EventID: 0x40011006
                Time Generated: 02/09/2011   10:49:07
                (Event String could not be retrieved)
             An Error Event occured.  EventID: 0x40011006
                Time Generated: 02/09/2011   11:19:07
                (Event String could not be retrieved)
             ......................... SRVCACULA failed test systemlog
          Starting test: VerifyReferences
             ......................... SRVCACULA passed test VerifyReferences
      
       Running partition tests on : ForestDnsZones
          Starting test: CrossRefValidation
             ......................... ForestDnsZones passed test CrossRefValidation
          Starting test: CheckSDRefDom
             ......................... ForestDnsZones passed test CheckSDRefDom
      
       Running partition tests on : DomainDnsZones
          Starting test: CrossRefValidation
             ......................... DomainDnsZones passed test CrossRefValidation
          Starting test: CheckSDRefDom
             ......................... DomainDnsZones passed test CheckSDRefDom
      
       Running partition tests on : Schema
          Starting test: CrossRefValidation
             ......................... Schema passed test CrossRefValidation
          Starting test: CheckSDRefDom
             ......................... Schema passed test CheckSDRefDom
      
       Running partition tests on : Configuration
          Starting test: CrossRefValidation
             ......................... Configuration passed test CrossRefValidation
          Starting test: CheckSDRefDom
             ......................... Configuration passed test CheckSDRefDom
      
       Running partition tests on : cacula
          Starting test: CrossRefValidation
             ......................... cacula passed test CrossRefValidation
          Starting test: CheckSDRefDom
             ......................... cacula passed test CheckSDRefDom
      
       Running enterprise tests on : cacula.com
          Starting test: Intersite
             ......................... cacula.com passed test Intersite
          Starting test: FsmoCheck
             ......................... cacula.com passed test FsmoCheck

    OBS: O SRVPetropolis esta em manutenção.
    -----------------------------------------------------------------||---------------------------------------------------------

    Esse é o retorno quando executei NetDiag /fix

    Domain Controller Diagnosis

    Performing initial setup:
       Done gathering initial info.

    Doing initial required tests
      
       Testing server: Primeiro-site-padrao\SRVCACULA
          Starting test: Connectivity
             ......................... SRVCACULA passed test Connectivity

    Doing primary tests
      
       Testing server: Primeiro-site-padrao\SRVCACULA
          Starting test: Replications
             REPLICATION-RECEIVED LATENCY WARNING
             SRVCACULA:  Current time is 2011-02-09 12:07:42.
                DC=ForestDnsZones,DC=cacula,DC=com
                   Last replication recieved from SRVPETROPOLIS at 2011-01-27 10:48:25.
                DC=DomainDnsZones,DC=cacula,DC=com
                   Last replication recieved from SRVPETROPOLIS at 2011-01-27 10:48:25.
                CN=Schema,CN=Configuration,DC=cacula,DC=com
                   Last replication recieved from SRVPETROPOLIS at 2011-01-27 10:51:27.
                CN=Configuration,DC=cacula,DC=com
                   Last replication recieved from SRVPETROPOLIS at 2011-01-27 10:51:23.
                DC=cacula,DC=com
                   Last replication recieved from SRVPETROPOLIS at 2011-01-27 10:52:09.
             ......................... SRVCACULA passed test Replications
          Starting test: NCSecDesc
             ......................... SRVCACULA passed test NCSecDesc
          Starting test: NetLogons
             ......................... SRVCACULA passed test NetLogons
          Starting test: Advertising
             ......................... SRVCACULA passed test Advertising
          Starting test: KnowsOfRoleHolders
             ......................... SRVCACULA passed test KnowsOfRoleHolders
          Starting test: RidManager
             ......................... SRVCACULA passed test RidManager
          Starting test: MachineAccount
             ......................... SRVCACULA passed test MachineAccount
          Starting test: Services
             ......................... SRVCACULA passed test Services
          Starting test: ObjectsReplicated
             ......................... SRVCACULA passed test ObjectsReplicated
          Starting test: frssysvol
             ......................... SRVCACULA passed test frssysvol
          Starting test: frsevent
             There are warning or error events within the last 24 hours after the

             SYSVOL has been shared.  Failing SYSVOL replication problems may cause

             Group Policy problems.
             ......................... SRVCACULA failed test frsevent
          Starting test: kccevent
             ......................... SRVCACULA passed test kccevent
          Starting test: systemlog
             An Error Event occured.  EventID: 0x40011006
                Time Generated: 02/09/2011   11:19:07
                (Event String could not be retrieved)
             An Error Event occured.  EventID: 0x40011006
                Time Generated: 02/09/2011   11:49:06
                (Event String could not be retrieved)
             ......................... SRVCACULA failed test systemlog
          Starting test: VerifyReferences
             ......................... SRVCACULA passed test VerifyReferences
      
       Running partition tests on : ForestDnsZones
          Starting test: CrossRefValidation
             ......................... ForestDnsZones passed test CrossRefValidation
          Starting test: CheckSDRefDom
             ......................... ForestDnsZones passed test CheckSDRefDom
      
       Running partition tests on : DomainDnsZones
          Starting test: CrossRefValidation
             ......................... DomainDnsZones passed test CrossRefValidation
          Starting test: CheckSDRefDom
             ......................... DomainDnsZones passed test CheckSDRefDom
      
       Running partition tests on : Schema
          Starting test: CrossRefValidation
             ......................... Schema passed test CrossRefValidation
          Starting test: CheckSDRefDom
             ......................... Schema passed test CheckSDRefDom
      
       Running partition tests on : Configuration
          Starting test: CrossRefValidation
             ......................... Configuration passed test CrossRefValidation
          Starting test: CheckSDRefDom
             ......................... Configuration passed test CheckSDRefDom
      
       Running partition tests on : cacula
          Starting test: CrossRefValidation
             ......................... cacula passed test CrossRefValidation
          Starting test: CheckSDRefDom
             ......................... cacula passed test CheckSDRefDom
      
       Running enterprise tests on : cacula.com
          Starting test: Intersite
             ......................... cacula.com passed test Intersite
          Starting test: FsmoCheck
             ......................... cacula.com passed test FsmoCheck

    ----------------------------------------------------||----------------------------------------------------------------------

    O ultimo evento log do registrado no DNS.

    Tipo de evento: Aviso
    Fonte de evento: DNS
    Categoria do evento: Nenhuma
    Id. do evento: 4515
    Data:  5/2/2011
    Hora:  14:48:32
    Usuário:  N/A
    Computador: SRVCACULA
    Descrição:
    A zona 21.168.192.in-addr.arpa foi carregada anteriormente da partição de diretório MicrosoftDNS, mas outra cópia da zona foi encontrada na partição de diretório DomainDnsZones.cacula.com. O servidor DNS vai ignorar essa nova cópia da zona. Resolva o conflito tão logo possível.
     
    Se um administrador tiver movido essa zona de uma partição de diretório para outra, essa pode ser uma condição transiente inofensiva. Nesse caso, nenhuma ação é necessária. A exclusão da cópia original da zona deve ser duplicada logo para este servidor.
     
    Se houver duas cópias da zona em duas partições de diretório diferentes, mas essa não for uma condição transiente causada por uma operação de mudança de zona, uma das cópias deve ser excluída tão logo possível para resolver o conflito.
     
    Para alterar o escopo de duplicação de uma partição de diretório de aplicativos que contenha zonas de DNS e para obter mais detalhes sobre o armazenamento de zonas de DNS em partições de diretório de aplicativos, consulte a 'Ajuda e suporte'.

    Para obter mais informações, visite o Centro de ajuda e suporte em http://go.microsoft.com/fwlink/events.asp.
    Dados:
    0000: 89 25 00 00               ‰%..   

    ---------------------------------------------------------||------------------------------------------------------------

    Ultimo log de envento registrdo na Replicação de Arquivos

    Tipo de evento: Aviso
    Fonte de evento: NtFrs
    Categoria do evento: Nenhuma
    Id. do evento: 13508
    Data:  8/2/2011
    Hora:  20:37:24
    Usuário:  N/A
    Computador: SRVCACULA
    Descrição:
    O serviço de duplicação de arquivos está tendo problemas para ativar a duplicação de SRV325 para SRVCACULA e para c:\windows\sysvol\domain usando o nome DNS srv325.cacula.com. O serviço continuará a tentar.
     A seguir são listadas algumas das razões pelas quais esse aviso pode ser exibido.
     
     [1] O serviço de duplicação de arquivos não pode resolver corretamente o nome DNS srv325.cacula.com deste computador.
     [2] O serviço de duplicação de arquivos não está sendo executado em srv325.cacula.com.
     [3] As informações de topologia no Active Directory para esta réplica ainda não foram duplicadas para todos os controladores de domínio.
     
     Esta mensagem de log de evento será mostrada uma vez por conexão. Depois que o problema for corrigido, será exibida outra mensagem de log de evento para indicar que a conexão foi estabelecida.

    Para obter mais informações, visite o Centro de ajuda e suporte em http://go.microsoft.com/fwlink/events.asp.
    Dados:
    0000: 05 00 00 00               ....   
    ------------------------------------------------||-------------------------------------------------------------------------

    Esses correspondem a srvcacula.

    quarta-feira, 9 de fevereiro de 2011 14:25
  • Ola,

     

    Alguma novidade?


    Erick Albuquerque
    Blog: http://erickalbuquerque.com.br |
    Artigos IIS: http://iisbrasil.wordpress.com
    Twitter: @_ealbuquerque
    Linkedin: http://br.linkedin.com/in/easantos
    Winseg.Org
    sexta-feira, 11 de fevereiro de 2011 16:05
    Moderador
  • Beleza Erick,

    Cara, ainda nada. Eu coloquei os resultados de uns testes que o Elmo pediu para eu realizar, mas até agora ele ainda não me respondeu.

    O pior é que o lance aqui esta critico. O forum tem problemas semelhates com alguns resolvidos, porém, as resoluções pro meu caso não adiantou.

    Esta dificil...

    sexta-feira, 11 de fevereiro de 2011 19:53
  • Fábio, desculpa a demora...

    Bom, não há outra forma, teremos que tratar um por um dos DC que estejam aprensentando problemas. Recomendo que execute as ferramentas em cada um dos DC e vá tratando caso a caso.

    Iniciando pelo log que postou você tem que verificar o servidor srv325.cacula.com que está com problemas de replicação com o srvcacula. Nesse servidor srv325 verifique se o serviço NTFrs (serviço de duplicação) está iniciado, verifique os eventos no visualizador de eventos. Verifique o DNS nesse cara, veja se a resolução de nomes está ok entre esses DC... É necessário descobrir o porque do problema de replicação nesse DC.

    talvez seja necessário fazer uma restauração não autoritativa nesse servidor (Burflags D2 ) ou efetuar uma recupeção da arvore sysvol - Enable Journal Wrap Automatic Restore - Mas isso é algo a se verificar e avaliar ainda...

    O processo pode ser lento, mas é necessário corrigir os problemas em TODOS os DC para que seu ambiente esteja funcional.

    Rode o GPOTOOLS em outr DC para verificarmos se conseguimos algum retorno.

    Caso veja que o DC SRVPetropolis vá ficar fora por mais 60 dias será necessário remover suas entradas do AD executando a limpeza do metadados, caso o windows não esteja acessivel nele para executar um DCPROMO para despromovê-lo. Depois que ele estiver operacional novamente você torna a promovê-lo.

    Os artigos abaixo trazem alguns pontos que devemos verificar para tentar solucionar o problema apresentado pelo evento ID 13508.

    http://support.microsoft.com/kb/327341/pt-br

    http://support.microsoft.com/kb/272279/pt

    http://www.eventid.net/display.asp?eventid=13508&eventno=6585&source=FRS&phase=1

     

     


    Elmo Baraúna - FSCTP / MCP / MCDST / MCSA / MCT
    segunda-feira, 14 de fevereiro de 2011 17:45
    Moderador
  • Beleza, Elmo.

    Vou realizar os testes e posto os resultados.

    Mais uma vez obrigado.

    quarta-feira, 16 de fevereiro de 2011 14:45
  • Sei que a resposta é meio tardia, mas caso haja alguém com o mesmo problema, fica a dica.

    Bem, conforme mencionado realizei vários testes e segui várias dicas do pessoal aqui do fórum e em outros fórum, porém, o erro ainda persistia.

    Então em ato de "desespero", tentei uma ação alternativa e árdua, por se tratar de um ambiente relativamente grande com 21 sites.

    Após conseguiu uma Janela de dois dias, sábado e domino, rebaixei todos os controladores de domínio, só mantendo o Catalogo Global, e fui promovendo site por site AD por AD. E até o momento não estão ocorrendo mais o erros relatados.

    Pesquisando alguns erro encontrado no log, o problema apontava para a senha de replicação do AD e backup. Como não tem como consultar a senha usada em cada servidor e o log não identificava qual AD estava gerando o erro, achamos melhor realizar o procedimento citado acima.

    Gostaria de agradece a todos, apreciavelmente ao Elmo, por sempre dar atenção e ter colaborado com o meu aprendizado.

    Grato!

    terça-feira, 2 de maio de 2017 14:59