我正在围绕着,希望有人能指出我正确的方向… 我创build了一个如下所示的.csv文件,名称,名称,姓名,显示名称,types,path,login名,UserPrincipleName,ScriptPath,密码fredflinstone,Fred Flinstone,Fred,Flinstone,Fred Flinstone,User,CN = users, DC =testing,DC =本地”,fredf @ test.local,fredf @ test.local,login.bat,YABBA 我去powershell,运行“导入模块ActiveDirectory”,然后“导入CSV C:\ Users1.csv |新ADUser” 它成功地添加了用户,但我遇到的问题是 1:它实际上并没有放在“账户用户login名”中,但是放入了2000年以前的名字。 2:它没有input密码 3:即使我把值为$ true的Enabled字段,他们仍然被禁用 任何帮助,将不胜感激
几天后我们的服务器崩溃,我们无法复活Active Directory。 所以我们重新构build了Active Directory信息。 用户名已被保留,因为他们曾经在崩溃前。 我们有Windows-7客户端机器,通过此Active Directory进行身份validation。 作为用户,当我以该用户的身份连接到networking时,我无法login(请记住,我们使用完全相同的用户名重新构build了Active Directory)。 但是,如果我断开与networking和login,我可以login到我的电脑,并通常工作。 发生这种情况是因为显然Active Directory凭据caching在用户计算机上。 我想知道的是: 什么是能够“重新join”域名的最快方法? 是否有可能清除这个用户机器caching并join域新鲜?
正如该主题所说,我想自动执行在我的域中的所有计算机帐户上运行的过程,并将此选项设置为启用,否则人们无法使用RDPlogin到服务器。 任何想法,如果可以使用脚本来完成? 图像显示不好,您可以点击此链接查看图像。
我有一个RHEL 6.3亚马逊Web服务实例,我试图通过PowerBroker身份服务打开(即:不是企业)joinWindows Server 2012 AD域。 Server 2012实例在同一个子网中,我在防火墙中打开了TCP 88,139,389,445,464和UDP 53,88,137,445,464。 当我运行domainjoin-cli join domain.com administrator我收到以下内容: Error: NERR_DCNotFound [code 0x00000995] 这是一个SRVlogging问题吗? Server 2012实例(也在AWS中运行,以防有任何混淆)运行DNS和Active Directory,RHEL系统使用该系统作为其名称服务器。
大家早。 我们有一个脚本,用于检查设置为自动但未运行的服务。 它警告我们,如果是这样的话。 我们有一些服务,比如SQL Server Active Directory Helper,它们被设置为Automatic。 他们开始,但不是必需的,所以他们不保持运行。 (看起来是由SQL按需启动的。) 我们可以将它们更改为“手动”,而不会影响其按需应用程序启动的能力。 干杯。
我做了大量的search,我发现唯一与Hyper-V服务器而不是客户端Hyper-V相关的东西。 情况是,我们在大学有一个域名,我们正试图在win8 pro机器上使用客户端的Hyper-V。 学生是Hyper-Vpipe理员组的一部分,我们尝试使用授权pipe理器,但没有任何工作可以让学生在没有pipe理员的情况下运行Hyper-Vpipe理器,也不需要pipe理员使用他们的凭据来运行Hyper-Vpipe理器权限。 pipe理员使用提升的权限来运行Hyper-Vpipe理器并不是很方便,所以我们正在寻找的是一种控制学生运行Hyper-Vpipe理器并加载他们的Win2012r2虚拟机并创build新虚拟机而不需要pipe理员凭据,而不会让学生pipe理员。 学生非常明确地只需要Hyper-V客户端的pipe理权限,或者客户端Hyper-V不需要pipe理权限。
我们最近在另一个站点添加了第二个DC到我们的networking。 数据中心似乎没有任何困难通过networking进行通信,并且AD对象(用户,计算机等)正在同步正确。 但是,组策略不是。 检查新DC上的C:\Windows\SYSVOL\domain文件夹显示为空,而在旧DC上它包含带有关联内容的Policies和scripts文件夹。 但是, dcdiag并没有显示任何明显的错误提示(请参阅下面的输出),DFSR似乎认为它正在复制正确,根据dfsradmin backlog的输出。 dfsrdiag replicationstate显示没有活动的连接,但我不知道这是否是正常的; dfsradmin membership list显示两个DC。 有没有人有任何想法? 我很聪明地结束了; 我甚至会尝试手动复制策略,而不是因为这样做涉及许多权限问题。 dcdiag输出: C:\Windows\system32>dcdiag Directory Server Diagnosis Performing initial setup: Trying to find home server… Home Server = HACTAR * Identified AD Forest. Done gathering initial info. Doing initial required tests Testing server: Saturn\HACTAR Starting test: Connectivity ……………………. HACTAR passed test Connectivity […]
在我们的主站点,我们运行的是2012R2(林/域)function级别,我们目前已经使用ADFS和目录同步的交换混合configuration将我们的邮箱迁移到Office 365。 实际上,我们正计划在运行2008R2的服务器上部署远程站点的RODC。 这迫使我们将ADfunction级别回滚到2008R2。 您是否认为如果这样做会导致Office365 / ADFS / DirSync出现问题,而在ADFS中丢失Workplace Join?
我在属于Windows域的Windows机器上安装了PHP,Apache 2.4和PostgreSQL 9.4.1。 我的pg_hba.conf : hostnossl all postgres 127.0.0.1/32 md5 hostnossl all all 127.0.0.1/32 sspi hostssl all all 127.0.0.1/32 sspi hostnossl all postgres ::1/128 md5 hostnossl all soescript ::1/128 md5 hostnossl all all ::1/128 sspi hostssl all all ::1/128 sspi hostssl all postgres .mydomain.com md5 hostssl all all .mydomain.com sspi PostgreSQL服务器在具有ServicePrincipalName特权的AD帐户下运行(如此处所述)。 我在PostgreSQL中创build了与我的AD帐户同名的用户帐户。 如上所述,我在同一台机器上安装了PHP和Apache。 我安装了PHPPGAdmin – […]
我想要具体的条款。 当我说DMZ的时候,我正在谈论一个地方,你会把服务器暴露给像互联网这样的不可信任的networking,或者在某些情况下只是那些不太可信的networking。 我试图通过审计我们通过防火墙公开的东西来支撑我们的networking边界。 我说的防火墙不是微软的ISA服务器,永远不会。 如果你们中的任何一个处于这种情况,你就知道允许成员服务器连接到域控制器所需的端口非常广泛。 微软试图解决这个问题提供了一些使用RODC来减less开放端口数量的devise,但是即使它只是一个端口,Active Directory本身也是一个未经授权的人攻击了DMZ成员服务器的情况。 DMZ中AD成员服务器的共识是什么? 太不安全,还是可以接受的风险? 假设前者(我倾向于),除了本地帐户身份validation之外,是否还有比AD更安全的选项来validationloginDMZ Windows服务器的用户? 如果没有,那么是否有一种机制可以在login时将本地帐户与真实用户相关联以进行审计? 似乎跟踪用户在独立服务器DMZ中的行为的唯一select是为login到服务器的每个用户创build本地计算机帐户。 当然,理想情况下,您没有人login到服务器进行正常操作; 整个事情应该由代理使用服务帐户进行pipe理(这是一个整体“另外的讨论)。 但是现在我们的行动还不是“那里”。 我们希望DSC能够做到这一点。 微软的build议的重点是对我来说不切实际或错过了这一点。 一个仅用于DMZ的Active Directory降低了入侵者收集英特尔的能力,但仍然使得该向量几乎就地存在。 他们的解决scheme可以做的最好的办法是把这个英特尔限制在DMZ上(除了你的DMZ AD可能提供的服务外),将风险宝贝分开。 权衡是每个DMZ的一个AD。 所以现在你的pipe理员正在pipe理一个帐户+ N DMZ's。 并不是说微软正在倾听,但是需要有一个中间的方式来授权Windows用户,但是不需要使用像enum LDAP用户那样的凭据。