タグ付けされた質問 「active-directory」

ユーザーアカウント、コンピューターアカウント、グループ、および多くのWindowsサーバーとデスクトップにわたる構成管理の集中管理機能を備えたLDAPディレクトリサービスを構成するMicrosoftテクノロジ。

3
別のドメインコントローラが必要
私がサポートする部門のほとんどが存在する1つのサイトに2つのドメインコントローラー(Windows 2003)があります。私の部署が存在する別の建物(別のサイト)がありますが、DCがありません。 これは、会社が複数のサイトに分散している場合に追加のDCをインストールするかどうかという典型的な疑問です。 ログインスクリプトがドライブをマッピングしない、ユーザーがログインする前に何度かログインに失敗する(正しいパスワードを入力しているにもかかわらず)など、さまざまな問題が発生しています。 クライアントでさまざまなエラーが発生します。それらのいくつかは: Netlogon、5719、次の理由により、このコンピューターはドメインdomain.comのドメインコントローラーとのセキュリティで保護されたセッションをセットアップできませんでした:現在、ログオン要求を処理できるログオンサーバーがありません。これにより、認証の問題が発生する可能性があります。このコンピュータがネットワークに接続されていることを確認してください。問題が解決しない場合は、ドメイン管理者に連絡してください。 GroupPolicy、1055、グループポリシーの処理に失敗しました。Windowsはコンピューター名を解決できませんでした。これは、次の1つ以上が原因である可能性があります。a)現在のドメインコントローラでの名前解決の失敗。b)Active Directoryの複製の待ち時間(別のドメインコントローラーで作成されたアカウントは、現在のドメインコントローラーに複製されていません)。 サーバーでこれらのエラーが発生し続けます: Netlogon、5722、コンピューターSOMEPCNAMEからのセッションセットアップが認証に失敗しました。セキュリティデータベースで参照されるアカウントの名前はSOMEPCNAME $です。次のエラーが発生しました:アクセスが拒否されました。 *(この上記のエラーは同じコンピューターで繰り返されます。おそらくこれをドメインに再度追加する必要があるだけです。)* NTDSレプリケーション、1864、これは、ローカルドメインコントローラー上の次のディレクトリパーティションのレプリケーションステータスです。ディレクトリパーティション:CN = Schema、CN = Configuration、DC = domain、DC = com 最後の1つは、完全に削除されなかったDCに関係しているようです。dcdiagを実行したところ、存在しないサーバーで複製しようとしていることがわかりました。ただし、これによってこれらのログオンの問題がすべて発生することはないと思います。 別のDCをインストールする必要があるのか​​、それとも別の方法を試す必要があるのか​​と思います。私たちのクライアントは主にWindows 7を実行していますが、一部のXPおよびVistaクライアントも同様です。 帯域幅は、異なるサイトのPC間で37.4 Mbsであるように見えます(このユーティリティiperfで検証済み)。 どんな助けでもありがたいです。

3
既にメンバーであるグループをメンバーとして持つADグループの結果(循環参照)
私は、グループのペアが互いにメンバーである、数千のグループを持つActive Directoryを見てきました。 GroupAはGroupBをメンバーとして持っています。GroupBはGroupAをメンバーとして持っています。 オイ。私は、このグループの循環的な入れ子の考えられる結果を考えています。

4
個々のWindows 7マシンで何百人ものユーザー(およびカスタマイズされたプロファイル)を管理する方法は?
私たちは小さな大学で、すべての学生にActive Directoryアカウントが割り当てられています。マシンがすべてドメインに参加しており、学生が任意のマシンにログインできるいくつかのコンピューターラボがあります。学期を通して、ほとんどの学生はほとんどのマシンにログインします。 これまで、Windows XPでは、古いコピープロファイル機能とDeep Freezeと呼ばれる製品を使用してこれを管理しており、プロファイルが自動的に効果的にクリーンアップされました。多くの学校がこのテクニックを長い間成功させてきました。 残念ながら、Windows 7はこれをすべて壊します。ワークステーション用のテンプレートプロファイルを準備するために、プロファイルのコピー機能を使用できなくなりました。グループポリシーはマシンのセットアップに使用でき、これは問題を処理する公式の方法です。残念ながら、これは2つの理由でうまくいきません。1つ目は、グループポリシーは、プロファイルの調整を設定するのに適した場所ではないということです。加えたい変更にすばやく移動することはできません。また、sysprepを実行する前にマシンに対してしか実行できないこともあります(OS全体をより頻繁に再イメージングする必要があります)。その結果、洗練されていないデスクトップエクスペリエンスが得られます。 最初の問題については説明しますが、2番目の問題は、Deep Freezeと組み合わせて使用​​すると、すべてのグループポリシー設定によりログイン時間が非常に遅くなることです。これは、ほぼすべてのGP微調整を再適用する必要があるためです。ログインする。XP(つまりUAC)を超えるWindows 7の改善されたセキュリティ機能により、Deep Freezeなしで学期を快適に試すことができます...ただし、各学期の終わりまでに各マシンに何百ものユーザープロファイルアカウントが残ることになります。それは、グループポリシーを設定して結果を減少させるためのより多くの作業を投入した後です。 それで、この問題に取り組むより良い方法について何か提案はありますか? ドキュメントライブラリのネットワーク共有へのマッピング、デフォルトの壁紙の設定、IEとSafariのブックマークツールバーへの特定のショートカットの追加などを行います(1:1のiPod Touchプログラムがあり、iTunesも必要なので、Safariをデプロイします)。 、およびこれらのパブリックワークステーションへの他の多くの調整。変更の結果について適切なフィードバックを得ることができ、何百人ものユーザーがActive Directoryの資格情報でログインできるようにするために、それをすばやく実行できるようにしたいと考えています。過去にローミングプロファイルパスを使用してきましたが、これもあまり良い方法ではありません。 現在、ドメインコントローラーはServer 2003を実行しています。また、マシンのイメージングには、sysprepではなくCloneZillaを使用することをお勧めします。 また、ワークフローの問題としてグループポリシーを使用することにも消極的です。テンプレートプロファイルを使用できたときに、変更したいものが見つかった場合は、正しいユーザーとしてログインし、それを変更してログアウトすると、次にマシンを更新したときに変更が適用されます。次に、適切なGP設定が存在する場合でも、それを突き止める必要があります。以前は5分だったものが完了するまでに1時間以上かかる場合があります。

4
Active Directoryはスペースを含むDNS名をサポートしていますか?
ネットワークで静的DNS-SDサービスをセットアップする方法を検討しているときに、http://www.dns-sd.org/ServerStaticSetup.htmlに遭遇しました。これは、Active DirectoryのDNSサーバーがスペースを含むDNS名をサポートしていないことを示していますそれらの中で。 これがまだ真実であるかどうかは誰かが知っていますか? 更新:A / CNAMEレコードではなく、主にPTRおよびSRVレコードを参照しています。

5
Win7ワークステーションをWin2k8ドメインに参加させることはできません
Windows 7 UltimateマシンをWindows 2k8ドメインに接続しようとしていますが、機能しません。私はこのエラーを受け取ります: 注:この情報は、ネットワーク管理者を対象としています。ネットワークの管理者でない場合は、C:\ Windows \ debug \ dcdiag.txtファイルに記録されているこの情報を受け取ったことを管理者に通知してください。 ドメイン "example.local"のドメインコントローラーを見つけるために使用されるサービスロケーション(SRV)リソースレコードをDNSに正常にクエリしました: クエリは_ldap._tcp.dc._msdcs.example.localのSRVレコードに対するものでした 次のドメインコントローラーはクエリによって識別されました: dc1.example.local dc2.example.local ただし、ドメインコントローラーに接続できませんでした。 このエラーの一般的な原因は次のとおりです。 ドメインコントローラーの名前をIPアドレスにマップするホスト(A)または(AAAA)レコードがないか、正しくないアドレスが含まれています。 DNSに登録されているドメインコントローラーがネットワークに接続されていないか、実行されていません。 クライアントは、ドメインコントローラが存在するデータセンターにMPLS経由でリモート接続されたオフィスにあります。DCへの接続をブロックするものは何もないようですが、MPLS回路を完全に制御することはできないため、接続をブロックするものがある可能性があります。 1つのオフィスで複数のクライアント(Win7 UltimateとWinXP SP3)を試しましたが、すべてのクライアントで同じ症状が出ました。 確かに、可能なすべてのポートを試したことはありませんが、どちらのドメインコントローラーにも問題なく接続できます。ICMP、LDAP、DNS、SMB接続はすべて正常に動作します。 クライアントDNSはDCを指し、「example.local」はDCの2つのIPアドレスに解決されます。 NetLogon Testコマンドラインユーティリティからこの出力を取得します。 C:\Windows\System32>nltest /dsgetdc:example.local Getting DC name failed: Status = 1355 0x54b ERROR_NO_SUCH_DOMAIN MPLSの代わりにLAN-to-LAN VPNを介してDCネットワークに接続されているそのオフィスの構成をエミュレートする別のネットワークも作成しました。そのリモートネットワークからWindows 7コンピューターに参加することは正常に機能します。 2つの環境の違いを見つけることができる唯一の違いは、中間接続ですが、何をテストするか、またはどのように行うかについて、私は思いがけません。さらに何をすればいいですか? (これは実際にはクライアントワークステーションではなく、直接アクセスできないことに注意してください。リモートハンドアクセスを行う必要があるため、パケットスニッフィングなどの明らかなトラブルシューティング方法がさらに難しくなります。そこに、私がリモートでアクセスできるシステムをセットアップすることもできましたが、その効果に対する要求は未解決になりました。) 2011年8月25日更新: 私はしていたDCDIAG.EXEドメインに参加しようとしているクライアント上で実行します。 C:\Windows\System32>dcdiag /u:example\adminuser /p:********* /s:dc2.example.local …

3
AD属性に人のメールアドレスを入力する
Windows 2003 Server Active Directory環境があります。ADでは、人のメールアドレスを入力できます。以前はExchangeを使用していましたが、新しいユーザーを作成すると、Exchangeにもエントリが作成されます。私たちは何年もExchangeを持っていませんでしたが、アカウントを作成したり、ADでプロファイルを変更したりするとき、何が起こるかわからなかったため、メールアドレスの部分は空白のままにしました。知りたいのですが、ドメインに属していない場合でも、アカウントを作成したり、既存のアカウントを変更したり、メールアドレスを追加したりできますか?(HotmailまたはGmailアカウントを持っている場合など)。

3
Windows Active Directoryユーザーはエイリアスを持つことができますか?
Windows 2008 r2サーバーでシンプルなADを作成しました。そのディレクトリに数人の従業員を追加しました。 これで、単一のアカウントにいくつかのエイリアスを作成することができます。 例えば。 name = foo.bar@contoso.internal / contoso\foo.bar ユーザーは次のようにログインすることもできます contoso\pewpew これは可能ですか?

3
複合NFS、Sambaサーバー、Active Directoryのユーザー
SMB / CIFSおよびNFSを介してユーザーのホームディレクトリをエクスポートするサーバーを構築したいと考えています。このサーバーは、ユーザーデータベースを保持するWin2k3 ADドメインコントローラーに参加します。私が理解しているように、winbindはこれらのユーザーのUIDをその場で発明します。このユーザー名とUIDのマッピングは、ホームディレクトリをマウントするNFSクライアントで使用できる必要があります。そうしないと、ファイルの所有権が正しく表示されません。 これはSFUを使用して実現できると思いますが、SFUは廃止され、最近のバージョンのWindowsではサポートされないことがわかるので、使用しないことをお勧めします。 このマッピングをNFSクライアントに提供するにはどうすればよいですか? (これは一般的な使用例だと思うかもしれませんが、関連するhowtoを見つけることができません。私のGoogle-fuは弱いかもしれません。) 編集:余談ですが、このシナリオでは、ユーザーが最初にSMB / CIFS経由で接続していなくても、NFS経由で接続することは可能ですか?


2
Windows Server 2008でDSA.MSCを置き換えたものは何ですか?
私は時々ドメインアカウントを設定する必要があり、Win2003でDSA.mscを使用してこれを行う方法を知っていました。ただし、使用しているサーバーの1つはWin2008なので、新しいFTPユーザーのドメインアカウントを設定するためだけに、別のサーバーにRDPを実行する必要があります。DSAの代替品が見つからないようです...

5
NIS / YPの代替
私が働いている会社は、現在ローカルで開発されているNIS / YP構造をLDAPに置き換えることに着手しています。 Windowsに関するADはすでに社内にあります。ADシステムの使用を検討したいと思います。ADの人々はかなり制限的であり、大規模な変更をサポートしません。 代替には、NIS / YPスイートの全機能を含むサポート、ネットグループ、特定のユーザーまたはユーザーグループに対する特定のサーバーへのログイン制限、* nixとWindows環境間の一貫したパスワードなどが含まれている必要があります。私たちの環境は、Linux(suse、RH、Debian)、Sun、IBM、HP、MPRAS、およびNETAPPの混合です。したがって、使用するものはすべて、すべての環境に包括的に含まれている必要があります。 同様に見てきましたが、経営陣は他の代替案と比較したいと考えています。 私は他に何を見ているべきですか、そしてあなたは代替案をどのように評価していますか? ありがとう

1
期限切れのアカウントを持つ複数のLDAPサーバーに対するApache HTTPdの認証
Apache 2.2.9(Debian 5.0、2.2.9-10 + lenny7に同梱)でmod_authnz_ldapおよびmod_authn_aliasを使用して、Subversionリポジトリをホストするための複数のActive Directoryドメインに対して認証を行っています。現在の構成は次のとおりです。 # Turn up logging LogLevel debug # Define authentication providers <AuthnProviderAlias ldap alpha> AuthLDAPBindDN "CN=Subversion,OU=Service Accounts,O=Alpha" AuthLDAPBindPassword [[REDACTED]] AuthLDAPURL ldap://dc01.alpha:3268/?sAMAccountName?sub? </AuthnProviderAlias> <AuthnProviderAlias ldap beta> AuthLDAPBindDN "CN=LDAPAuth,OU=Service Accounts,O=Beta" AuthLDAPBindPassword [[REDACTED]] AuthLDAPURL ldap://ldap.beta:3268/?sAMAccountName?sub? </AuthnProviderAlias> # Subversion Repository <Location /svn> DAV svn SVNPath /opt/svn/repo AuthName "Subversion" AuthType …

3
ネットワーク共有を共有リソースとして自動的にマウントする
ActiveDirectory環境(Windows 2008 Server、XPクライアント)を実行しており、一部の共有をネットワークコンピュータの下の共有リソースとしてリストしたいと考えています。ドライブ文字にマッピングしたくありません。 これはUIで簡単ですが、スクリプト/ GPOなどで自動的に行う方法を見つけることができません。 「マイコンピュータ」ではなく、そこに配置したい理由は、上級管理者がそのようにしたいためです。 編集:明確化

3
ブルートフォース攻撃を試みるウイルスは、Active Directoryユーザー(アルファベット順)を攻撃しますか?
ネットワーク速度が遅いという不満がユーザーから寄せられたため、Wiresharkを起動しました。いくつかのチェックを行ったところ、次のようなパケットを送信する多くのPCが見つかりました(スクリーンショット): ユーザー名、コンピューター名、ドメイン名のテキストをぼかしました(インターネットのドメイン名と一致しているため)。コンピューターは、ブルートフォースハッキングパスワードを試行するActive Directoryサーバーにスパムを送信しています。それは管理者から始まり、アルファベット順にユーザーのリストを下に行きます。物理的にPCにアクセスしても、PCの近くにはだれも見つかりません。この動作はネットワーク全体に広がるため、何らかのウイルスのように見えます。Malwarebytes、Super Antispyware、およびBitDefender(これはクライアントが持っているアンチウイルスです)を使ってサーバーにスパムを送信しているのを発見されたコンピューターをスキャンしても、結果は得られません。 これは約2500台のPCを備えたエンタープライズネットワークであるため、再構築を行うことは好ましくありません。次のステップは、BitDefenderに連絡して、彼らが提供できる支援を確認することです。 誰かがこのようなものを見たことがありますか、それが何であるかについて何か考えを持っていますか?

1
DCの読み取り専用構成はActive Directoryにのみ適用されますか?
まず、このサイトのユーザーが生徒たちにどれほど親切であるかはわかりませんが、私の質問は非常に適しているようです。 複数のWindows Server 2008マシンでドメインを構成していますが、読み取り専用ドメインコントローラーに特定の役割を正常にインストールできるかどうか知りたいです。読み取り専用の構成がActive Directoryの役割にのみ適用されるのか、そのサーバー上の他の役割にのみ適用されるのかわかりません。読み取り専用のマシンからDNSに変更を加えることができないため、他の役割もこのように影響を受けると思います。DNSの問題はActive Directoryに依存していることが原因である可能性があることは知っていますが、それでも確信が持てません。 時間をかけて私の質問を読んで答えてくれた人に感謝します。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.