Ответы пользователя по тегу Системное администрирование
  • Как предоставить группе Администраторы полные права?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    По умолчанию пользователи из гурппы Администраторы работают в режиме с пониженными привилегиями, где членство в этой группе используется только для проверки запрета. Проводник тоже имеет эти пониженные привилегии. Называется этот механизм UAC (User Account Control). В принципе, программы могут запрашивать повышенные привилегии через этот самый UAC (при запуске, к примеру), но у Проводника с этим плохо.
    Если UAC вам мешает, его можно отключить, разными способами - через Панель управления, групповую политику, через реестр. В разных версиях Windows это делается немного по-разному, поэтому лучше поищите рецепт для вашей версии по ключевым словам "отключить UAC".
    PS На сервере управление общими папками и разрешением на них обычно делается специальной программой, она уже заранее работает в режиме с поышенными привилегиями.
    Ответ написан
    1 комментарий
  • AD, DNS сервер пересылки, что нужно указать?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    Если КД имеет возможность (на шлюзе и провадером не запрещено) посылать запросы DNS в интернет на любой сервер (т.е. открыт исходящий доступ по 53/UDP), то можно не указывать ничего: DNS Server на КД сам может послать все нужные запросы, начиная с корневых серверов. Иначе в пересылке следует указать тот сервер DNS, куда доступ открыт.
    Ответ написан
    Комментировать
  • Autodiscover в MS Outlook 2019 как применить ошибку сертификата?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    Если нужно прямо здесь и сейчас, есть костыль (или, как это называется в ITSM - "обходное решение").
    Но правильнее IMHO таки не прикостыливать, а, как написал выше Роман Безруков , попинать админов с целью сделать все по уму ( в ITSM это называется "струтукрное решение").
    Ответ написан
    2 комментария
  • Как правильно организовать замену сервера Контроллера домена?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    Вариант 2 несет риск отказа единственного КД в в процессе замены второго КД. Вариант 1 в этом плане безопаснее. Оставлять тот же адрес IP и имя, чаще всего, не обязательно (для проверки можно выключить второй КД и посмотреть, что все в организации функционирует нормально).
    PS Для отказоустойчивости DHCP можно поднять DHCP на другом КД, а зону(ы) для локальной сети настроить отказоустойчивыми через DHCP Failover.
    Ответ написан
    Комментировать
  • Как сделать автоответ в Exchange после увольнения сотрудников?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    Создавайте п/я с тем же адресом, что был у отключаемого пользователя и настройте на нем автооответ (Set-MailboxAutoReplyConfiguration). Чтобы этот п/я не мешал в адресной книге - скройте его. Переадресацию, если нужно изменение темы, придется делать ЕМНИП транспортным правилом. Поэтому лучше тему не менять - достаточно будет того, что получателем будет отображаться уволенный сотрудник: в таком случае можно просто сделать переадресацию на самом п/я. Но я вообще бы предпочел подключить этот п/я (можно после увольнения: он сразу не удалится, а некоторое время будет обитать в числе отключенных) нужным людям как дополнительный в Outlook (перед этим нужно дать разрешение на него через Add-MailboxPermission ...-AccessRights FullAccess). Скрытый п/я подключается путем указания его legacyExchangeDN в качестве имени.
    Ответ написан
    Комментировать
  • Как правильно снять бекап с контроллера домена?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    Вот вам ссылка на рекомендации изготовителя (Microsoft). Там - целый раздел, ссылка ведет на первую статью раздела. Если испытываете трудности с английским, то эти рекомедации переведены (как-то) и на русский язык.
    Резюме:
    1. встроенного средства архивирования Windows для резервного копирования и восстановления AD достаточно, но в плане удобства использования коммерческие решения лучше;
    2. одиночные контроллеры домена, не несущие других функций, восстанавливать нецелесообразно: никакой уникальной информации на них нет, и куда лучше просто добавить в AD новый КД с другим именем;
    3. берегитесь средств снятия и восстанвления образов диска, не поддерживающих AD специально, как средства резервного копирования и восстановления, такие средства безопасно использовать только в системе с ровно одним КД в лесу (по крайней мере - для физических КД, с виртуальными полегче - многие гипервизоры поддерживают идентификатор VM, а AD обучена правильно реагировать на его смену - но можно нарваться); однако при нужде использовать их можно - надо только отдельно копировать и восстанавливать до подключения в сеть Состояние системы.
    Ответ написан
    1 комментарий
  • Как подключить пользователей к серверу AD в другой подсети?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    Проверьте (например, командой ping) на сервере AD разрешение имен DNS для сайтов, которые находятся в интернете. Если оно не работает - настройте так, чтобы оно работало. Как именно настроить - завист от причины. Например, если запросы DNS наружу от сервера AD режутся у вас на маршрутизаторе - разрешите их: сервер DNS на сервере AD по умолчанию уже настроен на поиск в DNS, начиная с корневых серверов, и дальше в соответствиеи с делегированием, а чтобы этот поиск работал, нужно чтобы запросы проходили.
    Если запросы DNS к посторонним серверам (кроме своего) режет провайдер - настройти на сервере DNS для AD в его свойствах безусловную пересылку на сервер DNS провайдера.
    Ответ написан
    Комментировать
  • Может ли вредоносное ПО запуститься без автозапуска и планировщика?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    В дополнение: есть такая утилита от Sysinternals (это уже давно часть Microsoft), она показывает все места, откуда возможен автоматический запуск, и что в этих местах содержится.
    Ответ написан
    2 комментария
  • Автоматическая очистка DNS записей в AD и Репликация Sysvol?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    По п.2: эта проверка всего лишь проверяет наличие событий ошибок и предупреждений в журнале событий репликации DFS за последние 24 часа (или от момента запуска службы, если он был в течение этих 24 часов). Открывайте журнал и смотрите, что у вас там за события. Чтобы ничего не упустить, рекомендуется перед этим перезапустить службу репликации DFS и подождать минут пять (а лучше - 15): некоторые ошибки фиксируются только при запуске.
    Для работы ровно одного контроллера репликация SYSVOL не нужна (очевидно), но желательно ее все-таки починить, если что.
    Ответ написан
  • Что требуется для почты на физически разделенных серверах и доменах (теория)?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    1. Чтобы Exchange Server принимал почту для другого домена, этот домен в нем должен быть прописан в Обслуживаемых доменах с типом "Внутренняя ретрансляция". А для фактической отправки почты на другой домен нужно создать соединитель отправки для этого домена с назначением (smarthost) на сервер, фактически обслуживающий этот домен. Сервер на том конце может быть совершенно любым сервером SMTP.
    2. Адреса для п/я в Exchange настраиваются политиками адресов: в политике должен быть прописан первичный домен для адреса SMTP (используется и для отправки и для приема) и может быть несколько вторичных доменов. На той стороне, где нужно поменять адреса, просто добавьте в политику нужный домен с нужным типом. Кстати, если политика поменяет первичнй адрес п/я, то его бывший первичный адрес останется в качестве вторичного, так что, если новым пользователям не нужно добавлять адреса из старого домена, то в политике можно просто заменить первичный домен на новый, не оставляя старый вторичным.
    3. Чтобы письма с Exchange с адресом его обслуживаемого домена могли отправляться на другой сервер SMTP (в том числе - в Exchange в другом лесу), нужно сменить тип этого домена с полномочного на внутреннюю ретрансляциию и создать соединитель отправки аналогично п.1
    4. Вам наверняка потребуется синхронизировать адресные книги обоих Exchange. Раньше для этого можно было использовать бесплатный упрощенный вариант Microsoft Identity Integration Server (названия у него были разные, но суть одна: синхронизация AD между разными лесами, так чтобы пользователи с п/я из одного леса отображались как контакты в другом). Остался ли он сейчас - не интересовался. Но, в принципе, это может делаться и скриптом.
    5. Вариантов совместного использования Exchange много разных (например, можно сделать общие календари). Но тут я их рассматривать не буду - вы все равно, скорее всего, захотите все это поскорее мигрировать в один лес. Но если интересно - ищите книги/документацию по Exchange 2007: эта функция (называется "федерация") в современном виде появилась там, и лучшие описания относятся именно к этой версии. С тех пор мало что поменялось, потому что MS пошла в облака.
    6. При миграции есть возможность заводить п/я в одном лесу для пользователей из другого, доверенного леса (называется это Linked Mailbox, как по-русски - точно не помню). Для этого, кстати,в Exchange есть скрипт (его использовали для подготовки миграции с ADMT или ему подобными).
    Ответ написан
    Комментировать
  • Код ошибки 10016 на Windows Server 2016 MSSQL, как исправить?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    Чтобы устранить: запустите консоль конфигурирования DCOM (например dcomcfng.exe), перейдите в раздел Component Services/My Computer/DCOM Config, найдите там это приложение по имени (это некий "Flight API Settings Broker") или по AppId из события и дайте нужное разрешение указанной в событии учетной записи.
    Ответ написан
  • Как найти причину блокировки аккаунтов в Active Directory?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    Включите аудит неудачных попыток входа в систему (через групповую политику) и смотрите в журналах Security событий Windows на КД и на всех серверах, куда пользователи не могут получить доступ.
    Предполагаемая причина, особенно, если у вас принята политика регулярной смены паролей для пользователей - устаревший запомненный пароль на устройствах пользователей. Обучите пользователей самостоятельно смотреть и удалять эти пароли.
    Ответ написан
  • Почему ADFS бесконечно запрашивает логин и пароль?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    Никто не сталкивался с тем что ADFS бесконечно запрашивает логин и пароль?

    Ну, я сталкивался - когда свой самописный модуль 2FA отлаживал. Только вряд ли вам это знание поможет: сомневаюсь, что вы занимаетесь именно этим, так что причина другая.
    А какая именно - это вам нужно в журнал событий смотреть: прежде всего - в журнал Applications and Serices Log/AD FS/Admin: ошибки пишутся туда. Если вы пользуетесб браузером, но ошибка, скорее всего будет иметь код 364 ("Encountered error during federation passive request.") Но это ошибка общего характера, причину ее надо смотреть в дополнительных данных.
    Ну, а ещё может помочь журнал событий Security- на Сервере AD FS и, возможно, на КД: смотрите, нет ли там ошибок в момент неудачной попытки (возможно, потребуется предварительно включить аудит этих ошибок, смотрите групповые политики, как там у вас настроен аудит).
    Ответ написан
    Комментировать