Usuário com melhor resposta
Sem acesso a pasta SYSVOL/NETLOGON do servidor pelo dominio

Pergunta
-
Senhores,
Tenho a seguinte situação:
1- Acesso é negado quando tento acessar os compartilhamentos \\server.dominio.com\SYSVOL ou NETLOGON e qualquer outro compartilahamento pelo domino \\dominio.com;
2- Acesso é negado quando tento acessar/alterar/criar qualquer GPO pelo GPMC ou pela propriedade do AD;
3- Não consta nenhuma mensagem de erro no visualizados de evento do windows.
4- As estações de trabalho estão operando normalmente, carregando as diretivas, script de logon e autenticando etc...
OBS: As etapas 1 e 2 somente ocorre quando o acesso é pelos DC, quando tento realizar esses processos de uma estação comum, tenho exito, com exceção do item 2. OS testes realizados foi com usuário Admin da rede.
Já pesquisei aqui no fórum alguns tópicos com erros semelhantes, porém, todo recurso mencionado não obteve êxito.
Ambiente:
OS: 2003 Server Standard Edition SPK2
DC: 19
Desde já agradeço;
Respostas
-
Fábio, desculpa a demora...
Bom, não há outra forma, teremos que tratar um por um dos DC que estejam aprensentando problemas. Recomendo que execute as ferramentas em cada um dos DC e vá tratando caso a caso.
Iniciando pelo log que postou você tem que verificar o servidor srv325.cacula.com que está com problemas de replicação com o srvcacula. Nesse servidor srv325 verifique se o serviço NTFrs (serviço de duplicação) está iniciado, verifique os eventos no visualizador de eventos. Verifique o DNS nesse cara, veja se a resolução de nomes está ok entre esses DC... É necessário descobrir o porque do problema de replicação nesse DC.
talvez seja necessário fazer uma restauração não autoritativa nesse servidor (Burflags D2 ) ou efetuar uma recupeção da arvore sysvol - Enable Journal Wrap Automatic Restore - Mas isso é algo a se verificar e avaliar ainda...
O processo pode ser lento, mas é necessário corrigir os problemas em TODOS os DC para que seu ambiente esteja funcional.
Rode o GPOTOOLS em outr DC para verificarmos se conseguimos algum retorno.
Caso veja que o DC SRVPetropolis vá ficar fora por mais 60 dias será necessário remover suas entradas do AD executando a limpeza do metadados, caso o windows não esteja acessivel nele para executar um DCPROMO para despromovê-lo. Depois que ele estiver operacional novamente você torna a promovê-lo.
Os artigos abaixo trazem alguns pontos que devemos verificar para tentar solucionar o problema apresentado pelo evento ID 13508.
http://support.microsoft.com/kb/327341/pt-br
http://support.microsoft.com/kb/272279/pt
http://www.eventid.net/display.asp?eventid=13508&eventno=6585&source=FRS&phase=1
Elmo Baraúna - FSCTP / MCP / MCDST / MCSA / MCT- Marcado como Resposta Erick AlbuquerqueModerator sexta-feira, 18 de fevereiro de 2011 18:45
Todas as Respostas
-
Fábio,
Se você estiver no próprio DC e estiver tentando o acesso através do caminho UNC do mesmo pelo iniciar / executar como citou \\servidor.dominio.com\sysvol pode dar erro mesmo.
Se estiver no próprio DC vá pelo Windows Explorer, c:\windows\sysvol\dominio.com\Scripts por exemplo.
_______________________________________
Elmo Baraúna (MCP - MCDST - MCSA - MCT) -
Bom dia Elmo,
Então... eu consigo acessar pelo c:\windows\sysvol\dominio.com\Scripts, já tinha feito esse teste.
A minha preocupação em não cessar as pasta (sysvol e netlogon) é pelo fato não poder acessar políticas de segurança.
Outra observação é que antes, isso a + ou - dois meses, eu conseguia acesso esses diretórios normalmente, depois desses problemas não consigo ler, alterar ou criar uma nova diretiva de política de grupo.
A minha suspeita é que por não acessar esse diretório surgir à dificuldade em alterar as GPOs.
-
Fábio,
Pelo caminho através do windows Explorer você consegue alterar o conteúdo da pasta? Você está utilizando o GPMC para tentar alterar criar? Já tentou em outro DC sem a ferramenta GPMC? O DC que você está tentando criar / alterar através do GPMC é o DC que detém a FSMO de PDC Emulator?
______________________________________
Elmo Baraúna (MCP - MCDST - MCSA - MCT) -
Elmo, desculpa pela demora, hoje esta sendo corrido...
Sim! Pelo caminho do windows explorer eu consigo criar, alterar e remover sem problemas.
Sim! Estou usando o GPMC para alterar e criar as GPOs.
Sim! Tentei em outro DC e ocorrer o mesmo erro com a ferramenta GPMC e sem a ferramenta usando as propriedades no AD.
Agora você me deixo com uma "?". O DC é um PDC role , só não sei o que é "FSMO de PDC Emulador". Se você puder me ajudar como vejo isso agradeço.
-
Fábio,
No artigo abaixo mostra como visualizar quem o servidor que está com a função mestra de PDC Emulator. Esse cara é o responsável pela criação / edição das GPOs de um domínio. Ao logar no DC verifique quem lhe autenticou, para esse teste dê preferência por logar e executar a tentativa de alteração das GPOs nesse DC que possui essa Role.
http://support.microsoft.com/kb/324801/pt
Execute em um desses DC a ferramenta GPOTOOLS e verifique a situação das GPO do seu domínio. A ferramenta retornará a situação de todas as GPOs em TODOS os DC que você tiver na rede. Peça pra salvar a saida para um arquivo.
______________________________________
Elmo Baraúna (MCP - MCDST - MCSA - MCT) -
Elmo,
Essa é a configuração...
Schema owner srv1.dominio.com
Domain role owner srv1.dominio.com
PDC role srv1.dominio.com
RID pool manager srv1.dominio.com
Infrastructure owner srv2.dominio.comTodas as ações que sitei foi realizado no DC srv1.dominio.com
Quando executo o "gpotool.exe" tem a seguinte mensagem de erro:
Validatin DCs...
Error: DC list is emptyClassifiquei como util pois a informação que vc passou foi de grande avalia e aprendizado para mim.
-
Fábio, vamos lá...
É fato que você está realmente com problemas no seu ambiente :(
Vamos tentar identificar a causa do problema para solucionarmos.
Tente executar a gpotools de outro DC e execute também outras ferramentas. DCDiag e NETDiag /fix
Outro ponto é verificar no event view de seu DC as entradas que tenham erro. Principalmente em DNS e Duplicação de arquivos.
______________________________________
Elmo Baraúna (MCP - MCDST - MCSA - MCT) -
Elmo, vou fazer assim, meu ambiente tem 20 site e cada site com seu DC, vou executar os três testes em cada server individualmente e vou postando um a um, vc da uma olhada e me retorna.
Esse é o retorno quando executei DCDiag /fix no srv1 (srvcacula)
Domain Controller Diagnosis
Performing initial setup:
Done gathering initial info.Doing initial required tests
Testing server: Primeiro-site-padrao\SRVCACULA
Starting test: Connectivity
......................... SRVCACULA passed test ConnectivityDoing primary tests
Testing server: Primeiro-site-padrao\SRVCACULA
Starting test: Replications
REPLICATION-RECEIVED LATENCY WARNING
SRVCACULA: Current time is 2011-02-09 11:34:37.
DC=ForestDnsZones,DC=cacula,DC=com
Last replication recieved from SRVPETROPOLIS at 2011-01-27 10:48:25.
DC=DomainDnsZones,DC=cacula,DC=com
Last replication recieved from SRVPETROPOLIS at 2011-01-27 10:48:25.
CN=Schema,CN=Configuration,DC=cacula,DC=com
Last replication recieved from SRVPETROPOLIS at 2011-01-27 10:51:27.
CN=Configuration,DC=cacula,DC=com
Last replication recieved from SRVPETROPOLIS at 2011-01-27 10:51:23.
DC=cacula,DC=com
Last replication recieved from SRVPETROPOLIS at 2011-01-27 10:52:09.
......................... SRVCACULA passed test Replications
Starting test: NCSecDesc
......................... SRVCACULA passed test NCSecDesc
Starting test: NetLogons
......................... SRVCACULA passed test NetLogons
Starting test: Advertising
......................... SRVCACULA passed test Advertising
Starting test: KnowsOfRoleHolders
......................... SRVCACULA passed test KnowsOfRoleHolders
Starting test: RidManager
......................... SRVCACULA passed test RidManager
Starting test: MachineAccount
......................... SRVCACULA passed test MachineAccount
Starting test: Services
......................... SRVCACULA passed test Services
Starting test: ObjectsReplicated
......................... SRVCACULA passed test ObjectsReplicated
Starting test: frssysvol
......................... SRVCACULA passed test frssysvol
Starting test: frsevent
There are warning or error events within the last 24 hours after theSYSVOL has been shared. Failing SYSVOL replication problems may cause
Group Policy problems.
......................... SRVCACULA failed test frsevent
Starting test: kccevent
......................... SRVCACULA passed test kccevent
Starting test: systemlog
An Error Event occured. EventID: 0x40011006
Time Generated: 02/09/2011 10:49:07
(Event String could not be retrieved)
An Error Event occured. EventID: 0x40011006
Time Generated: 02/09/2011 11:19:07
(Event String could not be retrieved)
......................... SRVCACULA failed test systemlog
Starting test: VerifyReferences
......................... SRVCACULA passed test VerifyReferences
Running partition tests on : ForestDnsZones
Starting test: CrossRefValidation
......................... ForestDnsZones passed test CrossRefValidation
Starting test: CheckSDRefDom
......................... ForestDnsZones passed test CheckSDRefDom
Running partition tests on : DomainDnsZones
Starting test: CrossRefValidation
......................... DomainDnsZones passed test CrossRefValidation
Starting test: CheckSDRefDom
......................... DomainDnsZones passed test CheckSDRefDom
Running partition tests on : Schema
Starting test: CrossRefValidation
......................... Schema passed test CrossRefValidation
Starting test: CheckSDRefDom
......................... Schema passed test CheckSDRefDom
Running partition tests on : Configuration
Starting test: CrossRefValidation
......................... Configuration passed test CrossRefValidation
Starting test: CheckSDRefDom
......................... Configuration passed test CheckSDRefDom
Running partition tests on : cacula
Starting test: CrossRefValidation
......................... cacula passed test CrossRefValidation
Starting test: CheckSDRefDom
......................... cacula passed test CheckSDRefDom
Running enterprise tests on : cacula.com
Starting test: Intersite
......................... cacula.com passed test Intersite
Starting test: FsmoCheck
......................... cacula.com passed test FsmoCheckOBS: O SRVPetropolis esta em manutenção.
-----------------------------------------------------------------||---------------------------------------------------------Esse é o retorno quando executei NetDiag /fix
Domain Controller Diagnosis
Performing initial setup:
Done gathering initial info.Doing initial required tests
Testing server: Primeiro-site-padrao\SRVCACULA
Starting test: Connectivity
......................... SRVCACULA passed test ConnectivityDoing primary tests
Testing server: Primeiro-site-padrao\SRVCACULA
Starting test: Replications
REPLICATION-RECEIVED LATENCY WARNING
SRVCACULA: Current time is 2011-02-09 12:07:42.
DC=ForestDnsZones,DC=cacula,DC=com
Last replication recieved from SRVPETROPOLIS at 2011-01-27 10:48:25.
DC=DomainDnsZones,DC=cacula,DC=com
Last replication recieved from SRVPETROPOLIS at 2011-01-27 10:48:25.
CN=Schema,CN=Configuration,DC=cacula,DC=com
Last replication recieved from SRVPETROPOLIS at 2011-01-27 10:51:27.
CN=Configuration,DC=cacula,DC=com
Last replication recieved from SRVPETROPOLIS at 2011-01-27 10:51:23.
DC=cacula,DC=com
Last replication recieved from SRVPETROPOLIS at 2011-01-27 10:52:09.
......................... SRVCACULA passed test Replications
Starting test: NCSecDesc
......................... SRVCACULA passed test NCSecDesc
Starting test: NetLogons
......................... SRVCACULA passed test NetLogons
Starting test: Advertising
......................... SRVCACULA passed test Advertising
Starting test: KnowsOfRoleHolders
......................... SRVCACULA passed test KnowsOfRoleHolders
Starting test: RidManager
......................... SRVCACULA passed test RidManager
Starting test: MachineAccount
......................... SRVCACULA passed test MachineAccount
Starting test: Services
......................... SRVCACULA passed test Services
Starting test: ObjectsReplicated
......................... SRVCACULA passed test ObjectsReplicated
Starting test: frssysvol
......................... SRVCACULA passed test frssysvol
Starting test: frsevent
There are warning or error events within the last 24 hours after theSYSVOL has been shared. Failing SYSVOL replication problems may cause
Group Policy problems.
......................... SRVCACULA failed test frsevent
Starting test: kccevent
......................... SRVCACULA passed test kccevent
Starting test: systemlog
An Error Event occured. EventID: 0x40011006
Time Generated: 02/09/2011 11:19:07
(Event String could not be retrieved)
An Error Event occured. EventID: 0x40011006
Time Generated: 02/09/2011 11:49:06
(Event String could not be retrieved)
......................... SRVCACULA failed test systemlog
Starting test: VerifyReferences
......................... SRVCACULA passed test VerifyReferences
Running partition tests on : ForestDnsZones
Starting test: CrossRefValidation
......................... ForestDnsZones passed test CrossRefValidation
Starting test: CheckSDRefDom
......................... ForestDnsZones passed test CheckSDRefDom
Running partition tests on : DomainDnsZones
Starting test: CrossRefValidation
......................... DomainDnsZones passed test CrossRefValidation
Starting test: CheckSDRefDom
......................... DomainDnsZones passed test CheckSDRefDom
Running partition tests on : Schema
Starting test: CrossRefValidation
......................... Schema passed test CrossRefValidation
Starting test: CheckSDRefDom
......................... Schema passed test CheckSDRefDom
Running partition tests on : Configuration
Starting test: CrossRefValidation
......................... Configuration passed test CrossRefValidation
Starting test: CheckSDRefDom
......................... Configuration passed test CheckSDRefDom
Running partition tests on : cacula
Starting test: CrossRefValidation
......................... cacula passed test CrossRefValidation
Starting test: CheckSDRefDom
......................... cacula passed test CheckSDRefDom
Running enterprise tests on : cacula.com
Starting test: Intersite
......................... cacula.com passed test Intersite
Starting test: FsmoCheck
......................... cacula.com passed test FsmoCheck----------------------------------------------------||----------------------------------------------------------------------
O ultimo evento log do registrado no DNS.
Tipo de evento: Aviso
Fonte de evento: DNS
Categoria do evento: Nenhuma
Id. do evento: 4515
Data: 5/2/2011
Hora: 14:48:32
Usuário: N/A
Computador: SRVCACULA
Descrição:
A zona 21.168.192.in-addr.arpa foi carregada anteriormente da partição de diretório MicrosoftDNS, mas outra cópia da zona foi encontrada na partição de diretório DomainDnsZones.cacula.com. O servidor DNS vai ignorar essa nova cópia da zona. Resolva o conflito tão logo possível.
Se um administrador tiver movido essa zona de uma partição de diretório para outra, essa pode ser uma condição transiente inofensiva. Nesse caso, nenhuma ação é necessária. A exclusão da cópia original da zona deve ser duplicada logo para este servidor.
Se houver duas cópias da zona em duas partições de diretório diferentes, mas essa não for uma condição transiente causada por uma operação de mudança de zona, uma das cópias deve ser excluída tão logo possível para resolver o conflito.
Para alterar o escopo de duplicação de uma partição de diretório de aplicativos que contenha zonas de DNS e para obter mais detalhes sobre o armazenamento de zonas de DNS em partições de diretório de aplicativos, consulte a 'Ajuda e suporte'.Para obter mais informações, visite o Centro de ajuda e suporte em http://go.microsoft.com/fwlink/events.asp.
Dados:
0000: 89 25 00 00 ‰%..
---------------------------------------------------------||------------------------------------------------------------Ultimo log de envento registrdo na Replicação de Arquivos
Tipo de evento: Aviso
Fonte de evento: NtFrs
Categoria do evento: Nenhuma
Id. do evento: 13508
Data: 8/2/2011
Hora: 20:37:24
Usuário: N/A
Computador: SRVCACULA
Descrição:
O serviço de duplicação de arquivos está tendo problemas para ativar a duplicação de SRV325 para SRVCACULA e para c:\windows\sysvol\domain usando o nome DNS srv325.cacula.com. O serviço continuará a tentar.
A seguir são listadas algumas das razões pelas quais esse aviso pode ser exibido.
[1] O serviço de duplicação de arquivos não pode resolver corretamente o nome DNS srv325.cacula.com deste computador.
[2] O serviço de duplicação de arquivos não está sendo executado em srv325.cacula.com.
[3] As informações de topologia no Active Directory para esta réplica ainda não foram duplicadas para todos os controladores de domínio.
Esta mensagem de log de evento será mostrada uma vez por conexão. Depois que o problema for corrigido, será exibida outra mensagem de log de evento para indicar que a conexão foi estabelecida.Para obter mais informações, visite o Centro de ajuda e suporte em http://go.microsoft.com/fwlink/events.asp.
Dados:
0000: 05 00 00 00 ....
------------------------------------------------||-------------------------------------------------------------------------Esses correspondem a srvcacula.
-
-
Beleza Erick,
Cara, ainda nada. Eu coloquei os resultados de uns testes que o Elmo pediu para eu realizar, mas até agora ele ainda não me respondeu.
O pior é que o lance aqui esta critico. O forum tem problemas semelhates com alguns resolvidos, porém, as resoluções pro meu caso não adiantou.
Esta dificil...
-
Fábio, desculpa a demora...
Bom, não há outra forma, teremos que tratar um por um dos DC que estejam aprensentando problemas. Recomendo que execute as ferramentas em cada um dos DC e vá tratando caso a caso.
Iniciando pelo log que postou você tem que verificar o servidor srv325.cacula.com que está com problemas de replicação com o srvcacula. Nesse servidor srv325 verifique se o serviço NTFrs (serviço de duplicação) está iniciado, verifique os eventos no visualizador de eventos. Verifique o DNS nesse cara, veja se a resolução de nomes está ok entre esses DC... É necessário descobrir o porque do problema de replicação nesse DC.
talvez seja necessário fazer uma restauração não autoritativa nesse servidor (Burflags D2 ) ou efetuar uma recupeção da arvore sysvol - Enable Journal Wrap Automatic Restore - Mas isso é algo a se verificar e avaliar ainda...
O processo pode ser lento, mas é necessário corrigir os problemas em TODOS os DC para que seu ambiente esteja funcional.
Rode o GPOTOOLS em outr DC para verificarmos se conseguimos algum retorno.
Caso veja que o DC SRVPetropolis vá ficar fora por mais 60 dias será necessário remover suas entradas do AD executando a limpeza do metadados, caso o windows não esteja acessivel nele para executar um DCPROMO para despromovê-lo. Depois que ele estiver operacional novamente você torna a promovê-lo.
Os artigos abaixo trazem alguns pontos que devemos verificar para tentar solucionar o problema apresentado pelo evento ID 13508.
http://support.microsoft.com/kb/327341/pt-br
http://support.microsoft.com/kb/272279/pt
http://www.eventid.net/display.asp?eventid=13508&eventno=6585&source=FRS&phase=1
Elmo Baraúna - FSCTP / MCP / MCDST / MCSA / MCT- Marcado como Resposta Erick AlbuquerqueModerator sexta-feira, 18 de fevereiro de 2011 18:45
-
-
Sei que a resposta é meio tardia, mas caso haja alguém com o mesmo problema, fica a dica.
Bem, conforme mencionado realizei vários testes e segui várias dicas do pessoal aqui do fórum e em outros fórum, porém, o erro ainda persistia.
Então em ato de "desespero", tentei uma ação alternativa e árdua, por se tratar de um ambiente relativamente grande com 21 sites.
Após conseguiu uma Janela de dois dias, sábado e domino, rebaixei todos os controladores de domínio, só mantendo o Catalogo Global, e fui promovendo site por site AD por AD. E até o momento não estão ocorrendo mais o erros relatados.
Pesquisando alguns erro encontrado no log, o problema apontava para a senha de replicação do AD e backup. Como não tem como consultar a senha usada em cada servidor e o log não identificava qual AD estava gerando o erro, achamos melhor realizar o procedimento citado acima.
Gostaria de agradece a todos, apreciavelmente ao Elmo, por sempre dar atenção e ter colaborado com o meu aprendizado.
Grato!