Tomsk Sysadmins Forum

Windows => Администрирование => Topic started by: Indigo on August 03, 2007, 17:13:14

Title: Ошибка доступа при понижении роли контроллера домена
Post by: Indigo on August 03, 2007, 17:13:14
В процессе понижения роли выскакивает ошибка что учётная запись администратора не имеет разрешения для переноса объекта DC в ActiveDirectory в раздел Computers, типа что должна входить в группу АдминистраторыПредприятия, хотя на самом деле и входит. В доступе отказано. Также происходит и при повышении сервера до контроллера домена, уже администратора включил во все возможные группы.
Title: Ошибка доступа при понижении роли контроллера домена
Post by: Indigo on August 04, 2007, 14:58:25
Скрин:
Title: Ошибка доступа при понижении роли контроллера домена
Post by: visual on August 06, 2007, 16:01:59
Quote from: Indigo
Скрин:
покажи выдержку из eventlog-security при после выполнения операции.
Title: Ошибка доступа при понижении роли контроллера домена
Post by: Indigo on August 07, 2007, 08:24:28
Вот к примеру:

Попытка входа с явным указанием учетных данных:
 Вошедший пользователь:
    Пользователь:   Администратор
    Домен:      V-SERVER
    Код входа:      (0x0,0x1F82B)
    Код GUID:   -
 Были использованы учетные данные пользоваиеля:
    Целевой пользователь:   Администратор
    Целевой домен:   V.LOCAL
    Целевой код GUID: {f693e146-38a2-aa97-1b7b-544186f44fe1}

 Имя целевого сервера:   v-server-2.v.local
 Данные целевого сервера:   cifs/v-server-2.v.local
 Код процесса вызывающего:   788
 Адрес сети источника:   -
 Порт источника:   -


Ну а так только вход-выход администратора, подозрительного ничего такого нету
Title: Ошибка доступа при понижении роли контроллера домена
Post by: Indigo on August 07, 2007, 11:21:11
Может надо аудит включить на какое-то определённое действие? Конкретно на нужного пользователя я понимаю нельзя посмотреть?
Title: Ошибка доступа при понижении роли контроллера домена
Post by: mx5 on August 07, 2007, 11:31:00
Похоже при понижении затерается база пользователей, поэтому ее нужно забэкапить!
Посмотри какие права у админа и добавь которых не хватает.
Title: Ошибка доступа при понижении роли контроллера домена
Post by: Indigo on August 07, 2007, 15:08:08
Гдеж это база затирается? И как права добавить у админа - что именно имеешь ввиду? админ включён уже во все группы - и адин предприятия и админ леса и т.п. В ADSIedit поставил полный доступ на такие объекты как DC и другие по смыслу подходящие
Title: Ошибка доступа при понижении роли контроллера домена
Post by: Indigo on August 07, 2007, 16:39:31
Тип события:   Аудит отказов
Источник события:   Security
Категория события:   Использование прав
Код события:   577
Дата:      07.08.2007
Время:      16:35:22
Пользователь:      V\Indigo
Компьютер:   V-SERVER-2
Описание:
Вызов привилегированной службы:
    Сервер:   Security Account Manager
    Служба:         Security Account Manager
    Основной пользователь:   V-SERVER-2$
    Домен:         V
    Код входа:      (0x0,0x3E7)
    Пользователь-клиент:   Indigo
    Домен клиента:      V
    Код входа клиента:   (0x0,0x2C894E2)
    Привилегии:      SeEnableDelegationPrivilege
Title: Ошибка доступа при понижении роли контроллера домена
Post by: visual on August 09, 2007, 21:04:13
перед понижением роли как ты распределил роли в ActiveDirectory между серверами?
Title: Ошибка доступа при понижении роли контроллера домена
Post by: Indigo on August 13, 2007, 01:00:14
Все роли принадлежали PDC (т.е. V-SERVER-2 в моём случае). Я ещё даже раз захватил все роли - не помогло
Title: Ошибка доступа при понижении роли контроллера домена
Post by: Indigo on August 15, 2007, 08:45:54
up
Title: Ошибка доступа при понижении роли контроллера домена
Post by: visual on August 15, 2007, 12:00:23
Quote from: Indigo
up
рапределение ролей на серверах покажи. как делаешь понижение?
Title: Ошибка доступа при понижении роли контроллера домена
Post by: Indigo on August 16, 2007, 12:15:20
все роли на одном DС, утилитой ntdsutil захватил роли ещё раз. понижение dcpromo. что конкретно показать   ?
Title: Ошибка доступа при понижении роли контроллера домена
Post by: visual on August 16, 2007, 13:37:32
Quote from: Indigo
все роли на одном DС, утилитой ntdsutil захватил роли ещё раз. понижение dcpromo. что конкретно показать   ?
http://support.microsoft.com/?kbid=250874 (http://support.microsoft.com/?kbid=250874)
Title: Ошибка доступа при понижении роли контроллера домена
Post by: Indigo on August 21, 2007, 15:07:53
Статья описывает именно мою проблему но решение не сильно понятно описано. В политике безопасности контроллера домена в назначении прав пользователя делегирование было НЕ ОПРЕДЕЛЕНО. поставил администратора и всё поехало. ОГРОМНАЯ БЛАГОДАРНОСТЬ! С меня коньячок. пиши свои реквизиты
Title: Ошибка доступа при понижении роли контроллера домена
Post by: visual on August 21, 2007, 16:13:13
Quote from: Indigo
Статья описывает именно мою проблему но решение не сильно понятно описано. В политике безопасности контроллера домена в назначении прав пользователя делегирование было НЕ ОПРЕДЕЛЕНО. поставил администратора и всё поехало. ОГРОМНАЯ БЛАГОДАРНОСТЬ!
отлично.
Quote from: Indigo
С меня коньячок. пиши свои реквизиты
спасип, я не пью
Title: Ошибка доступа при понижении роли контроллера домена
Post by: Indigo on August 22, 2007, 22:40:59
 я тож
Title: Ошибка доступа при понижении роли контроллера домена
Post by: Indigo on August 23, 2007, 20:57:20
Quote from: visual
отлично.


Респект тебе!