Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   заблокированно редактирование локальной политики безопасности (http://forum.oszone.net/showthread.php?t=69519)

ydad 04-08-2006 22:30 468430

проблема с политиками безопасности
 
У меня возникла следующая проблема:
не удается убрать пароль с домена при входе на сервер. Пишет что не удовлетворяет политикам безопасности (ПБ). В ПБ домена выставил что можно убрать пароль, но результата это не дало. А когда заходу менять ПБ системы, просто не могу ничего менять. Все, где должно быть можно выбирать просто закрашено серым цветом, как будто у меня нет прав это менять, хотя заходу под администратором.
Как можно решить эту проблему?

Solid20 04-08-2006 23:51 468452

сделай сервак хозяином операций заходи под админом домена и выстави себе в права еще и дебаггер - пробуй через консоль поменять политики (не mmc а именно из CMD) так же попробуй обновить консоль через CMD напиши gpupdate мож поможет...

monkkey 07-08-2006 09:16 468965

Default domain policy отвечает за политику безопасности паролей в домене, включая и контроллеры домена.

xoxmodav 07-08-2006 13:03 469073

ydad

А что за машина, на которую ты входишь? Рядовой сервер или контроллер домена?

qpa3ep 07-08-2006 15:37 469178

заблокированно редактирование локальной политики безопасности
 
Инсталировал новый сервер w2k3, поставил AD, логинюсь под администратором но не могу изменить настройки политики паролей, все элебенты управления заблокированны.

ydad 07-08-2006 23:51 469343

машина является контроллером домена, после установки винды на нее больше ничего и не вешали. Точно такая же проблема, как у qpa3ep

monkkey 08-08-2006 14:16 469555

Господа, надеюсь, на контроллере домена используете оснастку mmc Политика безопасности домена или AD Users & computers, а не gpedit.msc? На контроллере домена НЕТ локальной политики безопасности.

ydad 08-08-2006 21:26 469782

В политике безопасности AD Users & computers все ограничения на пароль сняты, то есть должно быть можно сделать чтобы домен вообще входил без ввода пароля, но все равно при попытке его снять он отказывает, говорит проверьте ПБ

Goblin34 09-08-2006 21:29 470176

Групповая политика, которая устанавливается из AD Users & computers на контейнере контроллеры домена (Domain Controllers) имеет более высокий приоритет для контроллеров, чем политика домена по умолчанию. Там посмотрите, что у вас написано там. И не пытайтесь это сделать через gpedit.

ydad 11-08-2006 21:47 471147

Выставил в Domain Controller Security Policy и Domain Security Policy возможность заходить без пароля, но ничего не помагает. Все равно при попытке поставить нулевой пароль просит проверить политики безопасности. Если в службе с наивысшим преоритетом разрешен такой вход, в чем может быть тогда проблема?

Goblin34 13-08-2006 21:07 471529

Там есть еще параметр "Пароль должен отвечать требованиям сложности" - отключил?

ydad 13-08-2006 23:39 471553

Да, отключил. Может ли быть, что установленные ранение локальные политики безопасности отражаются на работе установленного позже сервера терминалов? В локальных политиках стоят все запреты, а редактирование запрещено

XPurple 14-08-2006 12:48 471746

Цитата:

На контроллере домена НЕТ локальной политики безопасности
Да ну, вот уж не поверю.

monkkey 14-08-2006 14:01 471809

XPurple
Проверьте

XPurple 14-08-2006 14:48 471840

monkkey
В оснастках (через пункт Администрирование) локальной политики нет , но gpedit.msc то можно запустить. Т.е. она по-умолчанию скрыта, но не недоступна.
Или вы о чем ?

Добавлена.

Была неточность в моих словах: не в оснастках[безопасности], а в Консоли Управления mmc, но сути ответа это не меняет

monkkey 14-08-2006 17:21 471950

XPurple
Попробуйте отредактировать ))) Конечно, запуск gpedit.msc не запрещен
Local Security Policy MMC: This interface is used to configure security settings that apply only to the local computer. It’s accessed via the Administrative Tools menu in Control Panel. Local settings include: password policy, account lockout policy, audit policy, IPsec policy, user rights assignment, and others. Local Security Policy is not used on domain controllers; they are governed by the Domain Controller Security Policy.
http://www.google.ru/search?hl=ru&q=...controller&lr=

Goblin34 14-08-2006 19:35 471980

Там есть еще фича "Ограничить использование пустого пароля только для консольного входа" (Локальные политики.Параметры безопасности)

XPurple 15-08-2006 06:49 472115

Цитата:

Выставил в Domain Controller Security Policy и Domain Security Policy возможность заходить без пароля, но ничего не помагает. Все равно при попытке поставить нулевой пароль просит проверить политики безопасности. Если в службе с наивысшим преоритетом разрешен такой вход, в чем может быть тогда проблема?
5 минут требуется подождать, пока доменные политики применятся к локальной политике контроллера домена.
Как убедиться в этом?
1. Изменить политику в отношении паролей контроллера домена (в политике безопасности контроллера домена).
2. Подождать 5 минут.
3. Запустить gpedit.msc, найти соответствующий пункт и убедиться, что политика изменена.

ydad 20-08-2006 00:43 474599

В Domain Controller Security Policy и Domain Security Policy нужные настроийки были выставлены в течение нескольких загрузок и многих часов работы, и тем не менее в локальных политиках никаких изменений не было

xoxmodav 21-08-2006 07:55 474914

Смотри журнал событий, там наверняка прячутся сообщения об ошибках. Как найдёшь - в студию!

XPurple 21-08-2006 08:32 474925

ydad
Да , странно. Проверил у себя - политики в отношении паролей для локальной политики контроллера домена применяются исходя из политики безопасности домена, а не политики безопасности контроллера домена. С чего бы это ? Будем думать.

Есть тема для размышлений.

monkkey 21-08-2006 14:11 475083

XPurple
Цитата:

политики в отношении паролей для локальной политики контроллера домена применяются исходя из политики безопасности домена
В отношении ПАРОЛЕЙ так и должно быть.

XPurple 21-08-2006 14:52 475104

Цитата:

В отношении ПАРОЛЕЙ так и должно быть.
Даже если это и так, то ydad от этого не легче.
У него на сервере не применяется политика не из политики безопасности контроллера домена, не из безопасности домена.
p.s. Наворотил этот Microsoft, наверное сам уже не помнит, какая политика следует за какой.

monkkey 21-08-2006 15:42 475123

О разных политиках паролей для групп в домене: To establish different requirements for a specific set of users, you must create a new domain for their accounts.
Отсюда

XPurple 22-08-2006 08:32 475374

Попалась на глаза статья "Account and local policies" http://technet2.microsoft.com/Window....mspx?mfr=true и понял (я надеюсь) логику программистов Microsoft.
Есть Account policies - политики учетных записей (доменных) и есть local policies (т.е. локальные политики), т.е. 2 вида учетных записей и управляться должны из 2-x мест.
Поэтому назначается данные политики в отношении паролей только из 2 мест: из локальной политики и из доменной политики (т.е. из политики безопасности домена ), которая назначает права на доменные учетные записи (т.е. Account) и имеет больший приоритет, чем локальная политика. Но последнее :это так , к слову.
Примерно так рассуждали, я думаю, программисты из Microsoft.
Надеюсь никого не запутал.
Добавлено.
Вот есть статья неплохая на эту тему, но необясняющая (как мне показалось) явно, почему не применяются политики из DC GPO на локальную политику DC в отношении Account policies
http://www.osp.ru/text/302/176405/
Если кто-то что-то увидит,что я не увидел, отпишите, откройте глаза страждущему.

ydad 25-08-2006 08:55 476631

Проблема разрешилась следующим образом:
снес полностью Active Directory, после чего получил доступ к редактированию локальных политик, и в них выставил все что нужно. После этого снова поставил AD, в его доменных политиках снова поставил все необходимое и все заработало как полагается!
Как бы там не должны были распределяться преоритеты, а глюков в Windows все равно хватает...

monkkey 25-08-2006 09:06 476635

ydad
Классный метод решения проблемы! Все дело в hands.dll


Время: 20:38.

Время: 20:38.
© OSzone.net 2001-