Điểm:-1

Không thể đăng nhập vào bộ điều khiển miền

lá cờ es

Chúng tôi có 2 bộ điều khiển miền với máy chủ năm 2019, quản trị viên hệ thống đã tạo một thứ gì đó với GPO để từ chối quyền truy cập của nhóm "Quản trị viên miền" đối với các máy trạm, giờ đây nó được phân phối trên toàn miền (bao gồm cả bộ điều khiển miền và máy chủ). Anh ấy cũng đã thực hiện các thay đổi đối với Máy tính và Người dùng Active Directory (như bao gồm quản trị viên miền cho nhóm người dùng được Bảo vệ, từ chối ủy quyền cho quản trị viên miền trong hồ sơ, đặt lại mật khẩu krbtgt).

GPO giống như:

 Từ chối quyền truy cập vào máy tính này từ mạng
 Từ chối đăng nhập như một công việc hàng loạt
 Từ chối đăng nhập như một dịch vụ
 Từ chối đăng nhập cục bộ
 Từ chối đăng nhập thông qua quyền người dùng Dịch vụ Máy tính Từ xa

lỗi:

Lỗi đăng nhập: hạn chế tài khoản người dùng. Lý do có thể là mật khẩu trống không được phép, hạn chế giờ đăng nhập hoặc hạn chế chính sách đã được thực thi.

Vì vậy, chúng tôi không thể đăng nhập vào bộ điều khiển miền hoặc máy chủ/máy trạm khác bằng thông tin đăng nhập quản trị viên miền. Tất cả điều khiển từ xa cũng bị chặn. Không biết là do GPO hay gì nữa (vì nếu xem từ xa thì GPO không được áp dụng cho OU có domain controller)

Tôi đã thực hiện Khôi phục có thẩm quyền (DSRM) của tất cả AD, không hoạt động, tôi thấy thư mục sysvol vẫn có GPO này (các tệp đã bị xóa nhưng cấu trúc thư mục được giữ nguyên).Ngoài ra, tất cả các thay đổi được thực hiện đối với AD vẫn được giữ nguyên (như người dùng Quản trị viên miền vẫn nằm trong nhóm Người dùng được bảo vệ) Tại sao những thay đổi này không được khôi phục?

gpupdate /force từ máy trạm hiển thị lỗi khiến gpt.ini từ GPO này không tồn tại và không thể áp dụng chính sách nhóm.

Xin vui lòng giúp đỡ?

djdomi avatar
lá cờ za
Bạn đã chạy MMC và cố chỉnh sửa GPO từ xa chưa?
lá cờ cn
`Tôi đã thực hiện Khôi phục có thẩm quyền (DSRM) của tất cả AD`. Bản sao lưu được khôi phục từ ngày nào và ứng dụng sao lưu nào đã được sử dụng?
Điểm:0
lá cờ au

Giải pháp này sẽ dễ dàng: sử dụng thủ thuật tiện ích đã biết để lấy trình bao có quyền hệ thống. Thêm người dùng mới "quản trị viên" từ đó. biến anh ta thành thành viên của nhóm "quản trị viên" (không phải quản trị viên miền). Đăng nhập với tư cách quản trị viên. Tải xuống psexec (pstools từ microsoft). Bây giờ bắt đầu mmc với tài khoản hệ thống: psexec -s -i mmc thêm GPMC vào mmc đó Thực hiện các thay đổi. Hệ thống có thể làm bất cứ điều gì trên DC!

Điểm:0
lá cờ es

Vâng, vấn đề là thay đổi mật khẩu cho người dùng krbtgt. Đã giải quyết theo cách này: Đã tắt phần còn lại của bộ điều khiển miền (ngay cả khi tôi đã thực hiện Khôi phục có thẩm quyền, bộ điều khiển miền của tôi đã lấy dữ liệu về người dùng này từ các bộ điều khiển miền khác), sau đó thực hiện lại Khôi phục có thẩm quyền và thay đổi mật khẩu vài lần cho người dùng này và tất cả đều hoạt động

djdomi avatar
lá cờ za
xem xét, khi khôi phục để tắt kết nối mạng! :D

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.