spirix 10 Geschrieben 8. Februar 2005 Melden Teilen Geschrieben 8. Februar 2005 Hallo! ich habe in meiner win2k-Domäne eine gruppenrichtline für kennwortlänge und -alter definiert. Leider wird die Richtlinie nicht übernommen... die xp-console gibt die fehlermeldung "Gesperrte SOM" raus... Google findet dazu leider nix, kennt jemand das Problem? Danke!! :) Greetings Zitieren Link zu diesem Kommentar
Gast zzZZStonyZZzz Geschrieben 9. Februar 2005 Melden Teilen Geschrieben 9. Februar 2005 Hola :-) bei welchem Befehl gibt die XP-Conxole (ich nehme an du meinst cmd.exe) "gesperrte SOM" aus? Und wo hast Du die Richtliene definiert? In der Default Domain Policy? In der Default Domain Controller Policy? In einer von Dir selbst erstellten Policy? Wenn letzteres: wird Dein DC von der Policy mit betroffen? Sprich greift die auch für ihn? Ansonsten definier die Policy mal in der Default Domain Controller Policy :-) Gruß, Stony Zitieren Link zu diesem Kommentar
Sven444444 10 Geschrieben 9. Februar 2005 Melden Teilen Geschrieben 9. Februar 2005 Hallo, für die Kennwortrichtlinien kann es nur EINE Instanz geben, und das ist die Default Domain Policy. Mit anderen Worten, nur dort kannst du die Kennwortlänge und Alter etc. eigeben, auf eine OU wird diese niemals angewendet. Sven Zitieren Link zu diesem Kommentar
lefg 276 Geschrieben 9. Februar 2005 Melden Teilen Geschrieben 9. Februar 2005 Hallo, eine Änderung der Kennwortrichtlinie "zieht" nicht in einer der Domäne untergeordneten OU. Auch dann nicht, falls die Vererbung deaktiviert ist. Eine Änderung in der Sicherheitrichtlinie für Domänen setzt sich allerdings durch. Das Verhalten habe ich gestern erst getestet. Gruß Edgar Zitieren Link zu diesem Kommentar
lefg 276 Geschrieben 9. Februar 2005 Melden Teilen Geschrieben 9. Februar 2005 Werden denn Änderungen der Gruppenrichtlinien im Allgemeinen durchgesetzt? Was ergibt gpresult? Zitieren Link zu diesem Kommentar
Gast zzZZStonyZZzz Geschrieben 9. Februar 2005 Melden Teilen Geschrieben 9. Februar 2005 Hallo, eine Änderung der Kennwortrichtlinie "zieht" nicht in einer der Domäne untergeordneten OU. Auch dann nicht, falls die Vererbung deaktiviert ist. Doch, tut sie. In der OU müssen nur Rechner drin sein. Wenn das dann die Workstations sind, dann greift die Richtlinie halt für die lokalen Benutzerkonten der Rechner. Eine Änderung in der Sicherheitrichtlinie für Domänen setzt sich allerdings durch. Logo, der Domänencontroller liegt ja in der Hierarchie unter der Sicherheitslinie für Domänen. Hast Du jetzt allerdings in der Default Domain Controller Policy andere Einstellungen für die Kennwortrichtlinie definiert, greifen natürlich diese. Gruß, Stony Zitieren Link zu diesem Kommentar
lefg 276 Geschrieben 9. Februar 2005 Melden Teilen Geschrieben 9. Februar 2005 Doch, tut sie. In der OU müssen nur Rechner drin sein. Wenn das dann die Workstations sind, dann greift die Richtlinie halt für die lokalen Benutzerkonten der Rechner. Hallo Stony, das Thema gab es gestern. Ich habe mich gewundert, es dann probiert und bin zum gleichen Ergebnis gekommen wie der TO. In der OU war auch der richtige Rechner, die GPO selbst wirkte auch, das Startskript der Domäne wurde nicht mehr gestartet. Bei den Kennworteinstellungen wirkte die DDP. Hast Du einen Tipp für uns, woran es liegen könnte? Hier der Vorgang von gestern. http://www.mcseboard.de/showthread.php?t=55128&highlight=richtlinie Gruß Edgar Zitieren Link zu diesem Kommentar
Gast zzZZStonyZZzz Geschrieben 9. Februar 2005 Melden Teilen Geschrieben 9. Februar 2005 Hola lefg :-) ich bin mir selber grad gar nicht mehr so sicher (toll, ihr habt mich verwirrt ;) ) ich muss morgen für einen kunden eh nen neuen server aufsetzen und werde bei der gelegenheit mal die szenarios durchspielen. sobald ich ein ergebnis habe werde ich es hier zum besten geben. könnte aber etwas dauern... in diesem sinne: please hold the line :D Gruß, Stony Zitieren Link zu diesem Kommentar
Gast zzZZStonyZZzz Geschrieben 10. Februar 2005 Melden Teilen Geschrieben 10. Februar 2005 Hola :-) hier das vorläufige amtliche endergebnis meiner forschungen: Ausgangslage ist ein w2k server, domänencontroller (logisch), alle updates drauf, neu installiert kenntwortlänge in der default domain controller policy definiert, gpo-update erzwungen, kennwort geändert: kennwortlänge aus der gpo wird ignoriert! betreffenden benutzer in die ou domain controllers verschoben (eigentlich sinnfrei, da computer-gpo, aber versuch ist es wert), gpo-update erzwungen, kennwort geändert: kennwortlänge aus der gpo wird ignoriert! änderungen in der default domain controller policy rückgängig gemacht, gpo-update erzwungen kenntwortlänge in der default domain policy definiert, gpo-update erzwungen, kennwort geändert: kennwortlänge aus der gpo wird durchgesetzt! fazit: kennwortrichtlinien greifen nur wenn sie in der default domain policy gesetzt werden (oder in einer anderen policy, die im domain root angelegt wird und mit "kein vorrang" konfiguriert wird). gruß, stony Zitieren Link zu diesem Kommentar
spirix 10 Geschrieben 10. Februar 2005 Autor Melden Teilen Geschrieben 10. Februar 2005 hi, sorry dass ich jetzt erst wieder schreib... hatte voll vergessen, dass ich hier gefragt hatte :) Also, das Problem hat sich mittlerweile gelöst: Kennwortrichtlinien war ein eigenes GPO, nix auf der Default Domain Policy! Hab das Objekt nun auf der oberen Domainebene verknüpft - direkt unter Default Domain Policy ... das alleine hats aber nicht gebracht! Und zwar musste ich noch in der GP-Adminkonsole unter XP nicht nur Authentifizierte Benutzer sondern auch noch NETZWERK als berechtigte Gruppe angeben, erst nachdem ich das getan hatte, haben alle Clients die GPO übernommen und alles funktioniert bestens... aber fragt mich jetzt nicht warum das so ist ;) Zitieren Link zu diesem Kommentar
lefg 276 Geschrieben 11. Februar 2005 Melden Teilen Geschrieben 11. Februar 2005 Und zwar musste ich noch in der GP-Adminkonsole unter XP nicht nur Authentifizierte Benutzer sondern auch noch NETZWERK als berechtigte Gruppe angeben, erst nachdem ich das getan hatte, haben alle Clients die GPO übernommen und alles funktioniert bestens... Was ist die GP-Adminkonsole? Kannst Du mir das bitte genauer beschreiben? Dank & Gruß Edgar Zitieren Link zu diesem Kommentar
spirix 10 Geschrieben 12. Februar 2005 Autor Melden Teilen Geschrieben 12. Februar 2005 Klar: http://www.microsoft.com/windowsserver2003/gpmc/default.mspx Bittesehr ;-) Zitieren Link zu diesem Kommentar
freak04 10 Geschrieben 12. Februar 2005 Melden Teilen Geschrieben 12. Februar 2005 Hallo, Kontoeinstellungen werden immer an der Domäne angebracht, sie haben somit Auswirkungen auf die gesamte Domäne. Gott sei Dank hilft uns hier die gute alte KB weiter .... http://www.microsoft.com/germany/ms/security/guidance/modules/secmod49.mspx#EQAA mfg Zitieren Link zu diesem Kommentar
lefg 276 Geschrieben 12. Februar 2005 Melden Teilen Geschrieben 12. Februar 2005 Klar: http://www.microsoft.com/windowsserver2003/gpmc/default.mspx Bittesehr ;-) Danke Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.