Рейтинг:-1

Не могу войти на контроллеры домена

флаг es

У нас есть 2 контроллера домена с сервером 2019, системный администратор сделал что-то с GPO, который запрещает доступ для группы «Администраторы домена» к рабочим станциям, теперь он распределен по всему домену (включая контроллеры домена и серверы). Он также внес изменения в пользователей и компьютеры Active Directory (например, включил администраторов домена в защищенную группу пользователей, запретил делегирование для администраторов домена в профилях, сбросил пароль krbtgt).

GPO было таким:

 Запретить доступ к этому компьютеру из сети
 Запретить вход в качестве пакетного задания
 Запретить вход в качестве службы
 Запретить локальный вход
 Запретить вход в систему с правами пользователя служб удаленных рабочих столов

ошибка:

Ошибка входа: ограничение учетной записи пользователя. Возможными причинами являются запрещение пустых паролей, ограничение времени входа в систему или ограничение политики.

Таким образом, мы не можем войти в систему на контроллерах домена или других серверах/рабочих станциях с правами администратора домена. Все дистанционное управление также заблокировано. Я не знаю, просто ли это объект групповой политики или что-то еще (потому что при удаленном просмотре объект групповой политики не должен применяться к OU с контроллерами домена)

Я сделал принудительное восстановление (DSRM) всех AD, не сработало, я вижу, что в папке sysvol все еще есть этот объект групповой политики (файлы удалены, но структура папок сохранена).Также все изменения, внесенные в AD, все еще сохраняются (например, пользователи-администраторы домена все еще находятся в группе защищенных пользователей). Почему эти изменения не откатываются?

gpupdate /force с рабочих станций показывает ошибку, потому что gpt.ini из этого объекта групповой политики не существует, и групповая политика не может быть применена.

Любая помощь, пожалуйста?

djdomi avatar
флаг za
Вы запускали MMC и пытались удаленно редактировать объект групповой политики?
флаг cn
«Я выполнил принудительное восстановление (DSRM) всей AD». С какой даты была восстановлена ​​резервная копия и какое приложение резервного копирования использовалось?
Рейтинг:0
флаг au

Это решение должно быть простым: используйте известный трюк utilman, чтобы получить оболочку с системными разрешениями. Добавьте оттуда нового пользователя «admin». сделать его членом группы "администраторы" (не админы домена). Войдите в систему как администратор. Загрузите psexec (pstools от Microsoft). Теперь запустите mmc как системную учетную запись: psexec -s -i ммс добавить GPMC в этот mmc Внесите изменения. Система может делать что угодно на DC!

Рейтинг:0
флаг es

Ну проблема была в смене пароля для пользователя krbtgt. Решено так: отключил остальные контроллеры домена (даже если я сделал авторитарное восстановление, мой контроллер домена брал данные об этом пользователе с других контроллеров домена), затем снова сделал авторитарное восстановление и несколько раз сменил пароль для этого пользователя, и все работает

djdomi avatar
флаг za
считай, при восстановлении отключать сетевое подключение! :D

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.