|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2012/2012 R2 » 2012 R2 - DL группа в AD окружении WS 2012 R2 |
|
|
2012 R2 - DL группа в AD окружении WS 2012 R2
|
Новый участник Сообщения: 7 |
(пишу в ветку сервера 2012, т.к. выражаю бОльшую надежду на качественный ответ именно в этой ветке, а не в WinXP)
Вчера-сегодня наткнулся на странную ситуацию, и пытаюсь понять причины подобного поведения Windows XP. Я понимаю, что Win XP снята с поддержки, но тем не менее в качестве мембера домена в WS 2012 R2 поддерживается. Если кратко: Мембер доменной локальной группы безопасности, при том что эта DL группа включена в локальных администраторов на клиенте WinXP не получает прав локального администратора. Если подробно: Исходные условия: Домен на базе ADDS, уровень домена и леса 2012 R2. DC и клиентская машина практически в дефолтном состоянии. На целевой OU, в котором располагается клиент Win XP действует только дефолтная GP. Windows Server 2012 R2 редакции Standard, EN Windows XP SP3 Pro VL (Пробовал как на EN так и на RU) В домене присутствует доменная локальная группа безопасности под именем DLSG-LocalAdmins-Membership Также присутствует учетная запись admUser, которая является членом группы DLSG-LocalAdmins-Membership Группа DLSG-LocalAdmins-Membership автоматически или вручную включается в локальную группу администраторов на рабочих станциях или серверах, с целью получения соответствующего доступа для всех членов данной группы. Ограничения членства в группе администраторов нет. Время на клиенте и сервере синхронизируется, правильное. Windows XP SP3 Pro пробовал использовать как с полным апдейтом после установки, так и не устанавливая обновления Процесс: Свежеустановленный клиент Win XP вводится в домен. В Bult-in группу локальных администраторов на клиенте вручную добавляется группа DLSG-LocalAdmins-Membership Для верности применяю gpupdate, перезагружаюсь. После перезагрузки первый логин под admUser, УЗ успешно получает права локального администратора. Для верности можно открыть gpresult и убедиться в этом. Также можно увидеть, что пользователь является членом группы DLSG-LocalAdmins-Membership, что предсказуемо и логично. Делаем logoff Дальше то самое нестандартное поведение, которое вызывает вопросы: Сразу же следом пытаемся залогиниться под admUser повторно, и обнаруживаем, что прав локального администратора НЕТ! gpresult сообщает о том, что "current user" является членом очень малого кол-ва стандартных групп, среди которых DLSG-LocalAdmins-Membership не значится. При этом: 1. Если добавить в локальных администраторов группу Domain Users - любой пользователь получает права, вне зависимости от кол-ва логинов и логофов 2. Если добавить admUser в локальных администраторов - пользователь получает права, вне зависимости от кол-ва логинов и логофов Коллеги, если есть предположения, почему подобная ситуация возникает именно при связке WinXP-WS2012R2 - поделитесь опытом. Если есть возможность смоделировать описанную мной ситуацию и подтвердить указанные мной симптомы - прошу высказаться об этом, буду признателен. |
|
Отправлено: 19:26, 08-12-2015 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать ipconfig /all рабочей станции
сколько контроллеров? их тоже ipconfig /all |
------- Отправлено: 11:39, 09-12-2015 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 3722
|
Профиль | Отправить PM | Цитировать Цитата alseg:
Цитата alseg:
|
||
------- Отправлено: 11:45, 09-12-2015 | #3 |
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Цитата Telepuzik:
Цитата Telepuzik:
После первого логофа и всех последующих - gpresult /z показывает, что admUser больше НЕ является мембером DLSG-LocalAdmins-Membership. Цитата WindowsNT:
2 домен контроллера. 1 - мастер всех ролей 2 - репликатор Станция STATIC IP 10.0.0.10/24 GW 10.0.0.1 DNS1 10.0.0.3 DNS2 10.0.0.20 DC1 STATIC IP 10.0.0.3/24 GW 10.0.0.1 DNS1 127.0.0.1 DNS2 10.0.0.20 DC2 STATIC IP 10.0.0.20/24 GW 10.0.0.1 DNS1 127.0.0.1 DNS2 10.0.0.3 Господа, акцентирую ваше внимание на том, что в данной сети есть станции и Win7 и 8/8.1. Все работает замечательно. Проблема именно с WinXP в том же самом окружении, и обнаружилось совершенно случайно при реализации одного пилотного проекта. Ситуация довольно легко моделируется, чистый домен уровня W2012R2, чистая станция WinXP SP3 Pro, DL группа и 1 мембер этой группы. |
|||
Последний раз редактировалось alseg, 09-12-2015 в 17:24. Причина: Изменение формулировки Отправлено: 16:57, 09-12-2015 | #4 |
Ветеран Сообщения: 3722
|
Профиль | Отправить PM | Цитировать Цитата alseg:
|
||
------- Отправлено: 17:14, 09-12-2015 | #5 |
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Telepuzik, да, пожалуйста, в аттаче
gpresult (но в момент ПОСЛЕ первого logoff) ipconfig /all с станции WinXP при необходимости - предоставлю ipconfig /all с серверов, но сейчас нет возможности забрать конфиг, да и в целом сетевые реквизиты указал выше |
Отправлено: 18:14, 09-12-2015 | #6 |
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать DEL, задублировалось
|
Последний раз редактировалось alseg, 09-12-2015 в 18:15. Причина: дубль Отправлено: 18:14, 09-12-2015 | #7 |
Ветеран Сообщения: 3722
|
Профиль | Отправить PM | Цитировать Цитата alseg:
Цитата alseg:
|
||
------- Отправлено: 18:49, 09-12-2015 | #8 |
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Цитата Telepuzik:
Но, повторюсь - скорее это "winxp станция по какой то причине перестает видеть, что данный пользователь - мембер соответствующих групп". Почему? Незнаю. Цитата Telepuzik:
Если на станции добавить в локальных администраторов доменную группу Domain Users - права администратора будут выданы, и можно сколько угодно раз делать login/logoff, права будут сохраняться. Если же сделать Domain Local Security Group скажем "TEST2", в нее включить admUsers, а саму группу TEST2 включить в локальных администраторов на станции - эффект будет такой же как и с DLSG-LocalAdmins-Membership, то бишь "до первого логофа". Такие дела. |
||
Отправлено: 19:01, 09-12-2015 | #9 |
Ветеран Сообщения: 3722
|
Профиль | Отправить PM | Цитировать Цитата alseg:
|
|
------- Отправлено: 19:27, 09-12-2015 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
2012 R2 - [решено] Миграция AD на 2012 r2 | leonarddj | Windows Server 2012/2012 R2 | 59 | 12-02-2016 15:26 | |
2012 R2 - HP t410 + HP LJ M201dw + WS 2012 R2 | Vilik | Windows Server 2012/2012 R2 | 0 | 09-07-2015 17:05 | |
2012 R2 - [решено] Сервер федерации ADFS 2012 R2 и AD 2008 R2 | Vico-sys | Windows Server 2012/2012 R2 | 0 | 17-06-2015 16:32 | |
Миграция AD, DHCP, DNS c WS 2003 на WS 2012 + Exchange 2003-2013 + смена домена | keysee87 | Windows Server 2012/2012 R2 | 3 | 11-11-2014 13:26 | |
2012 r2 Не хочет настраиваться AD | mego_vladeg@vk | Windows Server 2012/2012 R2 | 13 | 19-01-2014 12:59 |
|