まず、すべてのドメインコントローラをシャットダウンします。そうすることで、奇妙なレプリケーションの問題を回避できます。
最初の手順は、不適切なグループポリシー設定を削除することです。特権の割り当ては、各ポリシーフォルダの下のGptTmpl.inf
ファイルに保存されMACHINE\Microsoft\Windows NT\SecEdit
ます。あなたはそのとき、あなたが適切な政策を持って知っているよ.inf
ファイルがための行が含まれSeDenyNetworkLogonRight
、SeDenyInteractiveLogonRight
エトセトラ、。SeDeny...Right
そこからすべての行を削除します。
Windowsは、GPOが変更されたことを検出しない限り、新しい設定を適用しません。GPOはversionNumber
、Active Directoryオブジェクトの属性を参照することによって決定されます。ADをオフラインで編集しないでください。代わりに、レジストリから不正な設定を手動で削除します。
を使用して、ドメインコントローラの\Windows\System32\config\SECURITY
ハイブを別のWindowsシステムのレジストリにマウントしますreg load
。レジストリエディターを開き、Policy\Accounts
マウントされたハイブの下に移動します。(regedit
それを機能させるには、システムとして実行する必要がある場合があります。PsExecはそれを実行できます。)その各サブキーはユーザーまたはグループに対応し、それぞれのサブキーはActSysAc
「権利」を保持します。(「特権」はすべてPrivilgs
サブキーにあります。)ActSysAc
値がC0 03 00 00
であるものを見つけます。これは、拒否した4つの権利に対応しています。ActSysAc
値を削除または変更してください00 00 00 00
。レジストリエディターを閉じ、でハイブをマウント解除しますreg unload
。
変更したドメインコントローラを起動します。これでログインできるはずです。グループポリシー管理コンソールを使用して、関連するGPOのローカルポリシーを編集します(些細なことは関係ありません)。これにより、GPOのバージョン番号が増加します。
他のドメインコントローラを起動し、変更を複製させます。