Ответы пользователя по тегу Active Directory
  • Как лучше распределить роли AD+DHCP+DNS+Mikrotik?

    Rsa97
    @Rsa97
    Для правильного вопроса надо знать половину ответа
    DNS должен быть на контроллере домена, DHCP неважно где.
    Ответ написан
    2 комментария
  • Как завершить сессию пользователя, выйти из системы Windows удаленно?

    Rsa97
    @Rsa97
    Для правильного вопроса надо знать половину ответа
    query session /server:имя_хоста > session.txt
    for /f "skip=2 tokens=3," %%i in (session.txt) DO logoff %%i /server:имя_хоста
    del session.txt
    Ответ написан
    2 комментария
  • Почему не находит группы для импорта LDAP в GLPI?

    Rsa97
    @Rsa97
    Для правильного вопроса надо знать половину ответа
    Проверьте objectClass. Там должен быть dn вида
    CN=Group,CN=Schema,CN=Configuration,DC=example,DC=com
    Ответ написан
  • Как определить активность компьютера в AD?

    Rsa97
    @Rsa97
    Для правильного вопроса надо знать половину ответа
    Открыть свойства компьютера, вкладка "Объект", поле "Изменён".
    Как минимум раз в неделю компьютер обновляет тикет kerberos, при этом данное поле также обновляется.
    Ответ написан
    3 комментария
  • Перепривязка почты с distribution group на пользователя?

    Rsa97
    @Rsa97
    Для правильного вопроса надо знать половину ответа
    ЕМНИП, у группы распространения отдельного ящика нет, только адрес.
    Значит удалить группу или сменить её почтовый адрес, выдать освободившийся адрес пользователю.
    Ответ написан
    Комментировать
  • Windows server 2019 standard как лицензировать рдп?

    Rsa97
    @Rsa97
    Для правильного вопроса надо знать половину ответа
    AD тут вообще не при чём, лицензии активируются на сервере лицензий удалённого рабочего стола.
    Устанавливаете на одном из серверов соответствующую роль, заходите в управление лицензиями, там активируете сервер лицензий и сами лицензии.
    В настройках сервера удалённых рабочих столов (gpedit.msc, Административные шаблоны/Компоненты Windows/Службы удалённых рабочих столов/Узел сеансов удалённых рабочих столов/Лицензирование) указываете нужный тип лицензий (на пользователя или на устройство) и адрес сервера лицензирования.
    Лицензии на пользователя выдаются на два месяца с автоматическим продлением.
    Ответ написан
  • Как в домене разрешить пользоваться Windows Hello?

    Rsa97
    @Rsa97
    Для правильного вопроса надо знать половину ответа
    Развернуть Windows Hello для бизнеса.
    https://docs.microsoft.com/ru-ru/windows/security/...
    Ответ написан
  • Как настроить в dns домена определённые корневые А-узлы для разных регионов?

    Rsa97
    @Rsa97
    Для правильного вопроса надо знать половину ответа
    Можно настроить Split-Brain DNS и выдавать в каждой зоне только записи, относящиеся к ней.
    # Только на одном контроллере AD/DNS:
    # Создаём зоны видимости (Scope)
    Add-DnsServerZoneScope -ZoneName "my.local" -Name "Scope149"
    Add-DnsServerZoneScope -ZoneName "my.local" -Name "Scope33"
    
    # Создаём DNS-записи для каждой зоны
    Add-DnsServerResourceRecord -ZoneName "my.local" -A -Name "proxy" -IPv4Address 10.149.0.200 -ZoneScope "Scope149"
    Add-DnsServerResourceRecord -ZoneName "my.local" -A -Name "proxy" -IPv4Address 10.33.0.200 -ZoneScope "Scope33"
    Add-DnsServerResourceRecord -ZoneName "my.local" -A -Name "wsus" -IPv4Address 10.149.0.209 -ZoneScope "Scope149"
    Add-DnsServerResourceRecord -ZoneName "my.local" -A -Name "wsus" -IPv4Address 10.33.0.201 -ZoneScope "Scope33"
    
    # На каждом контроллере:
    # Создаём подсети
    Add-DnsServerClientSubnet -Name "Subnet149" -IPv4Subnet 10.149.0.0/16
    Add-DnsServerClientSubnet -Name "Subnet33" -IPv4Subnet 10.33.0.0/16
    Add-DnsServerClientSubnet -Name "SubnetTotal" -IPv4Subnet 10.0.0.0/8
    
    # Создаём политики применения зон видимости для подсетей
    Add-DnsServerQueryResolutionPolicy -Name "Policy149" -Action ALLOW -ClientSubnet "eq,Subnet149" -Condition AND -FQDN "eq,proxy.my.local,wsus.my.local" -ZoneScope "Scope149" -ZoneName "my.local"
    Add-DnsServerQueryResolutionPolicy -Name "Policy33" -Action ALLOW -ClientSubnet "eq,Subnet33" -Condition AND -FQDN "eq,proxy.my.local,wsus.my.local" -ZoneScope "Scope33" -ZoneName "my.local"
    Add-DnsServerQueryResolutionPolicy -Name "PolicyTotal" -Action ALLOW -ClientSubnet "eq,SubnetTotal" -ZoneScope "my.local" -ZoneName "my.local"
    
    # Включаем политики
    Enable-DnsServerPolicy -Level Zone -ZoneName "my.local" -Name "Policy149"
    Enable-DnsServerPolicy -Level Zone -ZoneName "my.local" -Name "Policy33"
    Enable-DnsServerPolicy -Level Zone -ZoneName "my.local" -Name "PolicyTotal"
    
    # Разрешаем Split-Brain DNS
    dnscmd /config /globalqueryblocklist isatap
    Ответ написан
    8 комментариев
  • Можно ли сделать разные днс записи для разных сайтов AD?

    Rsa97
    @Rsa97
    Для правильного вопроса надо знать половину ответа
    # Только на одном контроллере AD/DNS:
    # Создаём зоны видимости (Scope)
    Add-DnsServerZoneScope -ZoneName "my.local" -Name "Scope149"
    Add-DnsServerZoneScope -ZoneName "my.local" -Name "Scope33"
    
    # Создаём DNS-записи для каждой зоны
    Add-DnsServerResourceRecord -ZoneName "my.local" -A -Name "proxy" -IPv4Address 10.149.0.200 -ZoneScope "Scope149"
    Add-DnsServerResourceRecord -ZoneName "my.local" -A -Name "proxy" -IPv4Address 10.33.0.200 -ZoneScope "Scope33"
    Add-DnsServerResourceRecord -ZoneName "my.local" -A -Name "wsus" -IPv4Address 10.149.0.209 -ZoneScope "Scope149"
    Add-DnsServerResourceRecord -ZoneName "my.local" -A -Name "wsus" -IPv4Address 10.33.0.201 -ZoneScope "Scope33"
    
    # На каждом контроллере:
    # Создаём подсети
    Add-DnsServerClientSubnet -Name "Subnet149" -IPv4Subnet 10.149.0.0/16
    Add-DnsServerClientSubnet -Name "Subnet33" -IPv4Subnet 10.33.0.0/16
    Add-DnsServerClientSubnet -Name "SubnetTotal" -IPv4Subnet 10.0.0.0/8
    
    # Создаём политики применения зон видимости для подсетей
    Add-DnsServerQueryResolutionPolicy -Name "Policy149" -Action ALLOW -ClientSubnet "eq,Subnet149" -Condition AND -FQDN "eq,proxy.my.local,wsus.my.local" -ZoneScope "Scope149" -ZoneName "my.local"
    Add-DnsServerQueryResolutionPolicy -Name "Policy33" -Action ALLOW -ClientSubnet "eq,Subnet33" -Condition AND -FQDN "eq,proxy.my.local,wsus.my.local" -ZoneScope "Scope33" -ZoneName "my.local"
    Add-DnsServerQueryResolutionPolicy -Name "PolicyTotal" -Action ALLOW -ClientSubnet "eq,SubnetTotal" -ZoneScope "my.local" -ZoneName "my.local"
    
    # Включаем политики
    Enable-DnsServerPolicy -Level Zone -ZoneName "my.local" -Name "Policy149"
    Enable-DnsServerPolicy -Level Zone -ZoneName "my.local" -Name "Policy33"
    Enable-DnsServerPolicy -Level Zone -ZoneName "my.local" -Name "PolicyTotal"
    
    # Разрешаем Split-Brain DNS
    dnscmd /config /globalqueryblocklist isatap
    Ответ написан
  • Base64 и Active Directory: почему не всегда правильно декодируется поле Должность (title)?

    Rsa97
    @Rsa97
    Для правильного вопроса надо знать половину ответа
    Всё очень просто. Остальная часть находится на следующей строке ответа ldapsearch.
    Ответ написан
    3 комментария
  • Samba слетает idmap, в чем может быть проблема?

    Rsa97
    @Rsa97
    Для правильного вопроса надо знать половину ответа
    Используйте rid, тогда uid пользователей будет браться из SID доменной учётки (часть после последнего дефиса).
    idmap config NT AUTHORITY : base_rid = 0
    idmap config NT AUTHORITY : range = 1200000-1299999
    idmap config NT AUTHORITY : backend = rid
    idmap config BUILTIN : base_rid = 0
    idmap config BUILTIN : range = 1000000-1099999
    idmap config BUILTIN : backend = rid
    idmap config ваш_домен : base_rid = 100
    idmap config ваш_домен : range = 100-999999
    idmap config ваш_домен : backend = rid
    idmap config ваш_домен : default = yes
    idmap config * : range = 1300000-1999999
    idmap config * : backend = rid
    Ответ написан
  • Как настроить Exchange 2016\2019 и DNS, если имя домена совпадает с именем сайта?

    Rsa97
    @Rsa97
    Для правильного вопроса надо знать половину ответа
    Начните с первой ошибки. У вас, судя по всему, неправильно прописана PTR-запись.
    Если у вас статический IP, то обратитесь к своему провайдеру, чтобы PTR для вашего IP-адреса указывал на ваше доменное имя.
    Если у вас динамический IP, то, опять же, обращайтесь к провайдеру за получением белого статического адреса.
    Ответ написан
    24 комментария
  • Как назначить DNS компьютерам в локальной сети,?

    Rsa97
    @Rsa97
    Для правильного вопроса надо знать половину ответа
    Вы не указали самого главного - как клиентские машины получают свои адреса. Если через DHCP, значит надо смотреть настройки DHCP-сервера. Если адреса прописаны статически, значит обходить все клиентские машины и менять настройки руками.
    Ответ написан
    2 комментария
  • Как исправить ошибку при работе в скрипте users.pl (Elastix)?

    Rsa97
    @Rsa97
    Для правильного вопроса надо знать половину ответа
    Сan't call method "bind" on an undefined value at ./users.pl line 107, line 225
    То есть скрипт не нашёл ни одного сервера AD и в переменной $ldap пусто.
    Вы в переменной $AD прописали полное имя своего домена?
    Ответ написан
  • Почему wbinfo и getent не видят доменных пользователей?

    Rsa97
    @Rsa97
    Для правильного вопроса надо знать половину ответа
    Что в /var/log/samba/log.winbind?
    Ну и не вижу определения бэкенда для winbind. Лучше использовать rid, он берёт RID-часть (последнюю группу цифр) из SID доменного пользователя. Уберите строки с idmap и добавьте:
    ...
    	idmap config NT AUTHORITY : base_rid = 0
    	idmap config NT AUTHORITY : range = 1200000-1299999
    	idmap config NT AUTHORITY : backend = rid
    	idmap config BUILTIN : base_rid = 0
    	idmap config BUILTIN : range = 1000000-1099999
    	idmap config BUILTIN : backend = rid
    	idmap config REGIONS : base_rid = 100
    	idmap config REGIONS : range = 100-999999
    	idmap config REGIONS : backend = rid
    	idmap config REGIONS : default = yes
    	idmap config * : range = 1300000-1999999
    	idmap config * : backend = rid
    Ответ написан
  • Как привести имя учётки S-1-5-21-403911155335-1222422233-1011446769-1432 в читаемый вид?

    Rsa97
    @Rsa97
    Для правильного вопроса надо знать половину ответа
    Если учётки в AD и tombstone-записи ещё не удалены (180 дней), то можно восстановить часть информации.
    Ответ написан
    Комментировать
  • Какое количество лицензий CAL необходимо приобретать?

    Rsa97
    @Rsa97
    Для правильного вопроса надо знать половину ответа
    Есть два типа лицензий - на пользователя или на устройство. В первом случае лицензия закрепляется за пользователем, независимо от количества устройств, с которых он работает, используется когда есть много пользователей, работающих и с рабочего и с домашнего компьютера. Во втором случае лицензия назначается устройству (компьютеру, ноуту, планшету ...) независимо от того, сколько пользователей за ним работает, удобно при посменной работе.

    RDS CAL надо брать по количеству пользователей или компьютеров, работающих с удалённым рабочим столом.
    CAL - по количеству пользователей или компьютеров, работающих с любыми расшаренными ресурсами серверов (файлами, принтерами), но не меньше, чем RDS CAL.
    Ответ написан
  • Возможно ли разрешить выполнять программы с папки "windows" и "program files", а остальные запретить на клиентских пк?

    Rsa97
    @Rsa97
    Для правильного вопроса надо знать половину ответа
    Именно через политики. На контроллере домена, в оснастке групповой политики создаёте новый объект и связываете его с группой, содержащей те компьютеры, на которых надо ввести запрет. В этом объекте добавляете записи
    Конфигурация компьютера -> Политики -> Конфигурация Windows -> Параметры безопасности -> Политики ограниченного использования программ -> Дополнительные правила
    ПКМ, Создать правило для пути
    %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRoot%, уровень - Неограниченно
    %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ProgramFilesDir%, уровень - Неограниченно
    %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ProgramFilesDir (x86)%, уровень - Неограниченно

    -> Уровни безопасности -> Запрещено, нажать кнопку "По умолчанию"

    Если надо, чтобы локальные админы могли запускать программы из других папок, то
    -> Применение
    Применять политику для всех пользователей, кроме локальных администраторов.
    Ответ написан
    Комментировать
  • Как грамотно среплицировать контроллер домена в другое здание через WAN?

    Rsa97
    @Rsa97
    Для правильного вопроса надо знать половину ответа
    Для такого разделения сети надо разбивать домен на сайты (места). Они определяются по адресу подсети и все операции в AD проводятся сначала с контроллером в том же сайте, затем, если он недоступен, то с удалённым. Путь к перемещаемому профилю можно задать как %logonserver%\path\%username%
    Пара маленьких неприятностей - у WinXP и WinVista+ разные версии профилей, если пользователь работает с обеими системами, то будет два разных профиля. Если пользователь забыл на рабочем столе файлик на 10 гиг, то он честно будет синхронизироваться при входе/выходе.
    Ответ написан
  • Как вывести фото из AD в браузере (php + ldap)?

    Rsa97
    @Rsa97
    Для правильного вопроса надо знать половину ответа
    $ldap = ldap_connect($ad_host);
    ldap_set_option($ldap, LDAP_OPT_PROTOCOL_VERSION, 3);
    ldap_bind($ldap, $reader_rdn, $reader_pass);
    $res = ldap_search($ldap, $base_dn, "($uid_attrib=".$_REQUEST['uid'].")", array('jpegPhoto'));
    $info = ldap_get_entries($ldap, $res);
    $photo = $info[0]['jpegphoto'][0];
    $img = imagecreatefromstring($photo);
    header("Content-type: image/jpeg");
    imagejpeg($img,NULL,100);
    lsap_close(ldap);
    Ответ написан
    Комментировать