在我参加大学的Windows Serverpipe理课程中,他们告诉我们一个普通用户可以将10台计算机添加到一个域中。 然而多年来,我已经将10台以上的计算机(包括虚拟机在内)join到域中,没有任何问题,而我的一些同事发誓不能添加任何计算机。 我的帐户在任何方面都没有特权,我只是一个像其他人一样的普通用户。 那么…有什么规定呢? 他们可以由pipe理员更改吗? 有什么方法可以find我的用户级别权限? 只是好奇。 🙂
有谁知道一种方式来[有效]让一个用户或组在一个森林中获得另一个森林中的域pipe理员组的权限? 将Domain Admins@OneForest添加到Domain Admins@OtherForest显然不是一种select,因为Domain Admins组是一个全局组(因此, 由于Global组的作用域,不能有其他林的成员) 。 您可以将Domain Admins@OneForest添加到Domain Admins@OneForest的域本地组中,但是不能将域本地组添加为Global(或Universal)组的成员,这似乎会导致死锁 -最终使用这种方法来解决问题。 我遇到了一些部分的解决方法(已经input了,我将把它作为解决问题的答案),问题是它提供了对域计算机的pipe理权限,而不是域本身 – 例如,它没有不允许跨林帐户编辑GPO。 我考虑过的另一种方法,基本上没有研究的运气是复制/克隆/复制Domain Admins组(但是作为一个域本地组,所以它可以接受来自另一个域的成员),但是我不能似乎find了这个克隆组需要什么权限的资源,以及哪些资源。 看到如何确定给定的Active Directory组的权限是不是一件容易的事情 ,我希望有一些关于内置和默认组拥有什么权限的微软文档,但是我能find的只是他们权限的描述 ,这对我尝试configuration另一个组进行配对没有帮助。 长的问题,有谁知道如何将一个森林的域pipe理员权限应用到另一个森林的帐户?
我有一个Debian服务器,我想让几个用户只能读取该服务器上文件夹的一个子树。 有没有办法做到这一点,而无需手动更改所有文件和文件夹的权利?
我附加了一个数据库,并尝试将所有者更改为有效的login名。 我使用了语句:ALTER AUTHORIZATION ON database :: my_db_name TO“sa”。 数据库属性显示新的所有者是'sa',但是我仍然获得了不受限制的CLR程序集(0x80FC80F1,0x8013150A)的权限错误,这是关于程序集信任问题的。 我解决了这个问题,而不是使用语句:EXEC sp_changedbowner'sa'; 更改数据库所有者。 我的问题是,这两种更改数据库所有者的方法有什么区别。 他们是否等同? 在我看来很清楚,sp_changedbowner正在做一些更正确的事情,即alter authorization语句没有做的事情。 如果你有兴趣…在修改sp_changedbowner之前,我试过了: 将数据库的可信赖性设置为ON; 其实我这样做了几次; 我知道这是要求运行不受限制的,未签名的自定义CLR程序集 把每个CLR大会的主人换成dbo,因为主人是空白的,但显然dbo已经是主人了,在SSMS里总是空白。 将每个CLR程序集的所有者更改为其他东西,但这不起作用,因为具有相关程序集的程序集似乎总是需要相同的所有者; 但是不可能通过所提供的接口同时改变所有者。 把GRANT UNSAFE ASSEMBLY称为[sa]; 显然你不能授予该内置帐户的权限,以及一些其他的; 他们已经有了许可 拨打GRANT UNSAFE ASSEMBLY到[NT AUTHORITY \ NETWORK SERVICE](汇编中的账户调用方法); 没有错误,但似乎没有实现任何东西(也许改变了错误号码?消息从来没有改变虽然)。 …可能还有其他一些我不记得的东西。
我有一个用户在他们的Windows 7 64位盒上拥有本地pipe理权限。 他们从一个zip文件中提取一个文件,这个文件是用Zipshell扩展下载到一个非encryption或压缩的NTFS卷的桌面上的。 不幸的是,他们无法打开它。 我试图获得它的所有权,它只是报告“访问被拒绝”,并为当前所有者报告“无法显示当前所有者”。 此时文件不能被删除,执行或修改。 我已经看到了这个完全相同的事情发生在Vista之前,但我不能为了我的生活记住如何解决它。 任何想法如何发生或如何解决? 我很高兴在这一点上删除它没有格式。
我需要做一个有点奇怪的操作。 首先,我运行在Debian上,apache2(以用户www数据运行) 所以,我有简单的文本文件与.txt ot .ini,或任何扩展名,无关紧要。 这些文件位于具有如下结构的子文件夹中: www.example.com/folder1/car/foobar.txt www.example.com/folder1/cycle/foobar.txt www.example.com/folder1/fish/foobar.txt www.example.com/folder1/fruit/foobar 。文本 因此,文件名总是相同的,同样的“层次”,只是改变文件夹的名称:/folder-name-static/folder-name-dinamyc/file-name-static.txt 我应该做的是(我认为)相对简单:我必须能够通过服务器上的程序(例如python,php)读取该文件,但是如果我尝试通过broswer检索文件内容(digging the url www。 example.com/folder1/car/foobar.txt,或通过cUrl等)。我必须得到一个禁止的错误,或其他,但不能访问该文件 。 即使通过FTP访问这些文件也是很好的,但是无论如何也不能下载(至less我使用的是ftp root和用户数据) 我能怎么做? 我发现这个在线,被放在文件中.htaccess: <Files File.txt> Order allow, deny Deny from all </ Files> 它似乎工作,但只有当文件是在Web根目录(www.example.com / myfile.txt),而不是在子文件夹。 此外,第二级文件夹(www.example.com/folder1/ fruit / foobar.txt)将dinamycally创build..我想避免不得不改变.htaccess文件不时。 可以创build一个类似的规则,这个规则适用于所有名称为*的文件,它位于* www.example.com / folder-name-static / * folder-name-dinamyc / ***文件名-static.txt *, 那些部分是相同的 ,只是**一个改变 ? 编辑 : 正如Dave […]
我有一个服务器运行Apache与自我签署的证书(服务器)与颠覆挂钩 它需要一个用户名来签出或从回购更新。 我有一个从回购的结账,我试图更新两个服务器上的cron作业:服务器和客户端。 这两个cron工作都不会出于同样的原因(我有两个几乎相同的设置,但客户端更简单)。 以下是在客户端,只有一个login:根(我知道,请让我嘲笑) 如果你认为重要,他们都是gentoo 错误 Error validating server certificate for 'https://server:443': – The certificate is not issued by a trusted authority. Use the fingerprint to validate the certificate manually! – The certificate hostname does not match. Certificate information: – Hostname: Tom – Valid: from Sun, 01 Feb 2009 03:51:25 GMT until Tue, 01 […]
根据我已经读过的一些文档,SQL服务器的服务帐户将在数据库引擎启动时创build一个SPN,从而允许kerberosvalidation。 我一直没能find任何文件说明什么权限的帐户将需要创build一个SPN。 那么,一个帐户需要什么权限(如果可能的话,禁止域pipe理员)来创build一个SPN?
几个月前我们在Windows 2008 R2的虚拟帐户“ NT Service \ MSSQLSERVER ”下安装SQL Server 2012,都很好。 几天前,IT部门的一个pipe理员在SQL Server 2012中安装了全文search组件(问题是他无法记得他在安装过程中select的是什么设置),之后出现了很多问题: 答:我们检查了Windows日志,在Application中,我们发现MSSQLServer有相当多的exception日志,如: SQL Servernetworking接口库无法为SQL Server服务注册服务主体名称(SPN)[MSSQLSvc / FooComputer.FooDomain.com:1433]。 Windows返回代码:0xffffffff,状态:63.注册SPN失败可能会导致集成身份validation使用NTLM而不是Kerberos。 这是一条信息消息。 如果身份validation策略要求使用Kerberos身份validation,并且尚未手动注册SPN,则只需进一步操作。 这似乎是原因,但不知道为什么以及如何解决它。 B.域名用户(如“MyDomain \ FooUser”)的所有者的SQL作业将失败,并显示以下消息: 工作失败了。 无法确定作业JOBNAME的所有者(MyDomain \ FooUser)是否具有服务器访问权限(原因:无法获取有关Windows NT组/用户'MyDomain \ FooUser',错误代码0x6e [SQLSTATE 42000](错误15404))的信息。 我们进行了大量的search,最后用“sa”取代了所有者,并解决了问题,尽pipe这并不合适。 不过,我们想知道为什么。 C.不能像其他计算机中的文件夹那样访问networking资源,例如,下面的sql将返回“access is denied”: DECLARE @CopyCommand nvarchar(1000) set @CopyCommand = 'dir ' + Char(34) + '\\FooComputer\FooFolder\' + Char(34) EXEC […]
我们有一个文件pipe理系统,通过一个networking共享访问一个NTFS文件系统上的文件有数百万个。 一个服务帐户需要所有这些文件的完全许可,应用程序代理需要使用此服务帐户进行访问。 在数据迁移期间,发生了一些情况,现在权限不一致。 我一直在尝试在PowerShell中编写一个脚本来确定哪些文件没有适当的ACE,但是get-acl有点痛苦。 我尝试了各种组合类似于: get-childitem -recurse | get-acl | select -expandproperty access | where { $_.$_.IdentityReference -notcontains $principal 其中$ Principal是需要domain\user格式许可的domain\user 。 有一种方法可以做到这一点,对吧? 它是什么? 我想保持原生PowerShell,如果可能的话,不要使用icacls或cacls 。