Какая-то лажа с Group Policy
Модератор: Модераторы
Сообщений: 31
• Страница 1 из 4 • 1, 2, 3, 4
Имею Windows Server 2003. Установил AD в домене "xyz.local". Добавил OU "CompClass". К ней примений свою GP "classroom" (понижающую требования по длине и сложности пароля пользователей относительно Default Domain Policy). Однако моя GP не хочет применяться к OU (хотя по правилам должна), как следствие не могу создать в этой OU пользователя с простым паролем, да и вобще немогу менять параметры пользователя и компа - они сохраняют настройки родительской групповй политики Default Domain Policy (которую изменять не хочу). Пользуюсь RSoP, которая выдает картинку (красные кресты рядом с конфликтующими настройнами), типа "The poicy engine did not attempt to configure the setting. For more information, see winlogon.log on the target machine." - х@йня какая-то, какая таргет машина? Я на сервере проверяю результирующую политику в Planning mode? Как сделать, чтобы всё работало как надо?
Вобщем, помогите люди добрые!!!
АХТУНГ!!! ОТВЕТ НАЙДЕН! СМОТРИ КОНЕЦ...
Вобщем, помогите люди добрые!!!
АХТУНГ!!! ОТВЕТ НАЙДЕН! СМОТРИ КОНЕЦ...
Наследование групповых политик в OU отменил ?
проверься, вот тут описано как и что применяется Групповые политики
проверься, вот тут описано как и что применяется Групповые политики
Правильно заданный вопрос - это уже половина ответа.
Вот и иллюстрация непонятного мне явления:
Самое интересное, что даже Default Domain Policy глючит - рядом с параметром (напр. Enforce Password History, к которой применяется только Default Domain Policy) стоит красный крест.
Заглянул в winlogon.log:
Error 0 to send control flag 1 over to server.
Make a local copy of \\journalism.local\sysvol\journalism.local\Policies\{31B2F340-016D-11D2-945F-00C04FB984F9}\Machine\Microsoft\Windows NT\SecEdit\GptTmpl.inf.
GPLinkDomain
Make a local copy of \\journalism.local\sysvol\journalism.local\Policies\{6AC1786C-016F-11D2-945F-00C04fB984F9}\Machine\Microsoft\Windows NT\SecEdit\GptTmpl.inf.
GPLinkOrganizationUnit
Process GP template gpt00000.dom.
This is not the last GPO.
-------------------------------------------
13 февраля 2004 г. 9:44:28
Copy undo values to the merged policy.
----Un-initialize configuration engine...
Process GP template gpt00001.inf.
This is the last GPO : domain policy is ignored on DC.
-------------------------------------------
13 февраля 2004 г. 9:44:30
Почему domain policy is ignored on DC? Какова причина этого?
Windows только что поставил. Последовательность моих действий:
1. DNS
2. AD
3. Создл OU и GP для неё.
ВСЁ. Больше ничего не делал. Но понятно, что проблема появилать сразу после установки AD - ведь Default Domain Policy глючит в одиночестве.
Интересно...
Самое интересное, что даже Default Domain Policy глючит - рядом с параметром (напр. Enforce Password History, к которой применяется только Default Domain Policy) стоит красный крест.
Заглянул в winlogon.log:
Error 0 to send control flag 1 over to server.
Make a local copy of \\journalism.local\sysvol\journalism.local\Policies\{31B2F340-016D-11D2-945F-00C04FB984F9}\Machine\Microsoft\Windows NT\SecEdit\GptTmpl.inf.
GPLinkDomain
Make a local copy of \\journalism.local\sysvol\journalism.local\Policies\{6AC1786C-016F-11D2-945F-00C04fB984F9}\Machine\Microsoft\Windows NT\SecEdit\GptTmpl.inf.
GPLinkOrganizationUnit
Process GP template gpt00000.dom.
This is not the last GPO.
-------------------------------------------
13 февраля 2004 г. 9:44:28
Copy undo values to the merged policy.
----Un-initialize configuration engine...
Process GP template gpt00001.inf.
This is the last GPO : domain policy is ignored on DC.
-------------------------------------------
13 февраля 2004 г. 9:44:30
Почему domain policy is ignored on DC? Какова причина этого?
Windows только что поставил. Последовательность моих действий:
1. DNS
2. AD
3. Создл OU и GP для неё.
ВСЁ. Больше ничего не делал. Но понятно, что проблема появилать сразу после установки AD - ведь Default Domain Policy глючит в одиночестве.
Интересно...
shtil
Имхо я бы проверился на твоем месте так,
1. Проверь все ли нормально с ДНС на серваке
2. прогони netdiag и dcdiag на контролере на предмет ошибок
3. ipconfig /all с контролера и клиента в студию
Если все ок пробуй сначала как утебя изменяются и применяются дефолтовые политики если они отрабатываются нормально, тогда можно будет смотреть что с политиками OU
Имхо я бы проверился на твоем месте так,
1. Проверь все ли нормально с ДНС на серваке
2. прогони netdiag и dcdiag на контролере на предмет ошибок
3. ipconfig /all с контролера и клиента в студию
Если все ок пробуй сначала как утебя изменяются и применяются дефолтовые политики если они отрабатываются нормально, тогда можно будет смотреть что с политиками OU
Правильно заданный вопрос - это уже половина ответа.
Чтобы доконца пряснить ситуацию:
В моем распоряжении только локальные адреса 10.0.0.0(sub 255.255.255.0) - сижу за софтовым маршрутизатором под nix (типа шлюз), к которому доступа не имею. Соответственно адрес моего сервака - 10.0.0.10 и домен поднял в зоне .local. Пользователями моей сетки является масса разношерстного народа, для которых и нужно оформить несколько userов с разными групповыми политиками. AD на мой взгляд отличное решение, но... не работает
К делу:
1. Запустил dcdiag. Все passed кроме:
В моем распоряжении только локальные адреса 10.0.0.0(sub 255.255.255.0) - сижу за софтовым маршрутизатором под nix (типа шлюз), к которому доступа не имею. Соответственно адрес моего сервака - 10.0.0.10 и домен поднял в зоне .local. Пользователями моей сетки является масса разношерстного народа, для которых и нужно оформить несколько userов с разными групповыми политиками. AD на мой взгляд отличное решение, но... не работает
К делу:
1. Запустил dcdiag. Все passed кроме:
Код | ||||||||||||||||||||
Starting test: systemlog
An Error Event occured. EventID: 0xC0002715 Time Generated: 02/16/2004 11:50:24 Event String: DCOM got error "%1058" attempting to start the .............. SERVER6418 failed test systemlog [/code] 2. Запустил ipconfig /all на DC:
|