まず、すべてのドメインコントローラをシャットダウンします。そうすることで、奇妙なレプリケーションの問題を回避できます。
最初の手順は、不適切なグループポリシー設定を削除することです。特権の割り当ては、各ポリシーフォルダの下のGptTmpl.infファイルに保存されMACHINE\Microsoft\Windows NT\SecEditます。あなたはそのとき、あなたが適切な政策を持って知っているよ.infファイルがための行が含まれSeDenyNetworkLogonRight、SeDenyInteractiveLogonRightエトセトラ、。SeDeny...Rightそこからすべての行を削除します。
Windowsは、GPOが変更されたことを検出しない限り、新しい設定を適用しません。GPOはversionNumber、Active Directoryオブジェクトの属性を参照することによって決定されます。ADをオフラインで編集しないでください。代わりに、レジストリから不正な設定を手動で削除します。
を使用して、ドメインコントローラの\Windows\System32\config\SECURITYハイブを別のWindowsシステムのレジストリにマウントしますreg load。レジストリエディターを開き、Policy\Accountsマウントされたハイブの下に移動します。(regeditそれを機能させるには、システムとして実行する必要がある場合があります。PsExecはそれを実行できます。)その各サブキーはユーザーまたはグループに対応し、それぞれのサブキーはActSysAc「権利」を保持します。(「特権」はすべてPrivilgsサブキーにあります。)ActSysAc値がC0 03 00 00であるものを見つけます。これは、拒否した4つの権利に対応しています。ActSysAc値を削除または変更してください00 00 00 00。レジストリエディターを閉じ、でハイブをマウント解除しますreg unload。
変更したドメインコントローラを起動します。これでログインできるはずです。グループポリシー管理コンソールを使用して、関連するGPOのローカルポリシーを編集します(些細なことは関係ありません)。これにより、GPOのバージョン番号が増加します。
他のドメインコントローラを起動し、変更を複製させます。