Jump to content

Seltsame Effekte nach Userwiederherstellung mittel Adrestore


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

wer keine Arbeit hat macht sich welche.... So wie ich... :rolleyes:

 

Situation:

 

Ich wollte von unserem Dienstleister sinnfrei angelegte Postfächer in unserem neuen Exchange-Server (2010) löschen. Dabei war mir nicht bewusst, das ich in der Verwaltungskonsole unter Empfängerkonfiguration mit "Entfernen" nicht das Postfach lösche, sondern gleich den User aus dem AD. :shock:

 

O.k. ist passiert (hatte auch keine Infos darüber aus meinem Exchange-Kurs und auch keine Warnung von unserem Dienstleister erhalten als wir darüber gesprochen hattte) und ich verbuche das als Lehrgeld.

 

Recht schnell hatte ich dann rausbekommen, das ich mittels Adrestore die Userkonten wieder reaktivieren konnte. Klappte eigentlich auch wirklich gut...

 

Klar, Gruppenzuweisungen und Passwörter sind wech und die Konten erstmal deaktiviert (aktivierung erst nach zurücksetzen des PW´s möglich). Damit kann ich gut leben, denn die User waren rechtemässig auch nicht "weit gestreut".

 

Nun treten aber folgende Effekte auf:

 

1. User kann sich nicht anmelden Konto ist deaktiviert (sollte so sein, und so erwarte ich das auch.. aktivierung auf anfrage ist gewollte)

 

2. User kann sich anmelden, bekommt aber einen leeren Desktop mit maximal dem Mülleimer angezeigt. (Konto ist deaktiviert, Password nicht zurück gesetzt !!!! :confused:)

 

3. User kann sich anmelden, bekommt seinen Desktop angezeigt, aber bei einer Remote Desktop-Anmeldung (ist für eine spezielle Anwendung notwendig) aus seiner "Account" heraus bekommt er die Meldung das das Konto deaktiviert ist. (Konto deaktiviert, Passwort nicht zurückgesetzt! :shock: :suspect:)

 

Sind diese Effekte bekannt? Kann dies durch das ADrestore verursacht worden sein, oder gibt es eine Sicherheitslücke??

 

Könnte es damit zusammenhängen, das die Userprofile lokal liegen? Sollte ja eigentlich nicht, denn bei einem deaktiviertem Konto sollte es egal sein ob oder was für ein profil da ist.

 

Rreichlich irritiert...

 

Fosco

Link zu diesem Kommentar

Nur nochmal zur Sicherheit (bin mir grad nicht sicher, ob wir das selbe vor Augen haben, sry)...

 

Es geht nicht primär darum, das der TS die Anmeldung ablehnt. Das ist schon o.k. so.

 

Aber das eine Anmeldung am Client bei einem _deaktiviertem Konto_ möglich ist, will mir nicht in den Kopf! :confused:

 

Und auch nur da treten dann diese Desktop-Effekte auf.

 

Gruß

Fosco

Link zu diesem Kommentar

Hallo,

 

zu den Anmeldungen, obwohl der wiederhergestellt Benutzer eigentlich deaktiviert ist: Denkbar wäre vielleicht, dass an den Stationen warum auch immer überhaupt keine Kerberos-Verbindung zum DC möglich ist, dann hast du dort eine Anmeldung mit Cached Credentials - wenn der Benutzer früher einmal dort angemeldet war....vielleicht sowas?

 

Waren die betreffenden Rechner-Accounts auch gelöscht und sind wiederhergestellt worden?

 

Gruß,

Philipp

Link zu diesem Kommentar

Morgen,

 

nein, die Rechner-Accounts waren weder gelöscht, noch wurde da was wiederhergestellt.

Da die Rechner (entgegen meiner empfehlung) vor einem Jahr so wie sie waren in die Domäne übernommen wurden ist es natürlich möglich, das die Verbindung zum DC nicht 100%tig ist.

 

Hab gerade mal kurz etwas über die Anmeldung mit Cached Credentials nachgelesen. Ich denke, das dies wirklich der Grund sein könnte.

 

Vielen Dank für die Tips.

 

Gruß

Fosco

 

P.S.

Wieder ein Grund, die Rechner mal endlich gründlich zu überarbeiten. Mal sehen, wann ich das o.k. bekomme... ;)

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...