發表文章

目前顯示的是有「AD 網域相關」標籤的文章

Windows 7 登入網域時發生「您已經使用暫時設定檔登入」

圖片
在Windows XP可以直接砍掉網域使用者資料夾(C:Documents and Settings裡的使用者設定檔),網域使用者再登入就會自動重建使用者資料夾。 但在Windows 7就沒辦法這樣做了,如果直接刪除網域使用者資料夾(C:Users裡的使用者設定檔),用該使用者帳號登入的話,就會看到「你已經使用暫時設定檔登入」訊息。 因此如有手動刪除「C:Users 裡的使用者設定檔」,在Windows 7 登入網域時發生「您已經使用暫時設定檔登入」 可以參考以下步驟來處理: 使用本機管理者登入後,在「我的電腦」=>「右鍵」=>「內容」=>「進階系統設定」 找到「使用者設定檔」選項,點選「設定」,刪除有問題的「使用者設定檔」 如果未找到「使用者帳號」或「問題依然存在」,麻煩請繼續執行 「Win+R」=>「Regedit」=> 「HKEY_LOCAL_MACHINE→SOFTWARE→Microsoft→WindowsNT→CurrentVersion→ProfileList」,找 到「損壞的網域使用者帳號」刪除「ProfileList找到的目標」 此時再次登入「AD 帳號」,就會重建正常的「User Profile」

目錄共享與權限設定

環境:Windows 2008 R2 Standard 步驟一:建立群組如下 生物科技股份有限公司 (成員營業處),簡稱A公司 A公司\營業處(成員行銷企劃部、生管部) A公司\營業處\行銷企劃部 A公司\營業處\生管部 步驟二:設定目錄權限 :   目錄結構 A 公司 營業處 行銷企劃部 生管部 A 公司 \ R R R R A 公司 \ 營業處 R 、 RW A 公司 \ 營業處 \ 行銷企劃部 R 、 RW A 公司 \ 營業處 \ 生管部 R 、 RW 1、:建立 A公司目錄,設定共享權限,加入『 生物科技股份有限公司群組』之權限層級為『讀取裝置』 2、建立 A公司\營業處目錄,設定共享權限, 加入『營業處 群組』之權限層級為『參與者』 3、設定行銷企業部權限 3-1、建立 A公司\營業處\行銷企劃部目錄,設定共享權限, 加入『 行銷企劃部群組』之權限層級為『參與者』 3-2、 『生管部 』之權限拒絕,從安全性→進階→編輯→新增 生管部 →按編輯→將所有拒絕打勾,如圖3-2 4、設定生管部權限,比照行銷企劃部群組設定方式即可

刪除無效的AD複寫連結點

刪除無效的AD複寫連結點 lab:將TYDC01.test.com.tw 刪除 一、執行刪除操作 C:\Users\Administrator> ntdsutil ntdsutil: metadata cleanup metadata cleanup: select operation target select operation target: connections server connections: connect to server ad1.test.com.tw   // 連線到要保留當DC Server 的主機 連結到 ad1.test.com.tw ... 使用本機登入的使用者認證來連線到 ad1.test.com.tw。 server connections: quit select operation target: list sites 發現 1 個站台 0 - CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=test,DC=com,DC=tw select operation target: select site 0 站台 - CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=test,DC=com,DC=tw 沒有目前的網域 沒有目前的伺服器 目前沒有命名內容 select operation target: list servers in site 發現 3 台伺服器 0 - CN=AD1,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=test,DC=com,DC=tw 1 - CN=AD2,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=test,DC=com,DC=tw 2 - CN=TYDC01,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuratio...

AD基本觀念

AD基本觀念: 1、Active Directory 網域內負責提供目錄服務的元件為AD DS (Active Directory Domain Services) 它負責目錄資料庫的儲存、新增、刪除、修改與查詢等工作。 2、名稱空間 (Namespace) 是一塊定好區域 (bounded area),可以利用某個名稱找到與這個名稱相關的資訊。 3、物件 (Object) 與屬性 (attribute) 3-1、物件(Object):在AD DS 網域內的資源是以物件的形式存在,例如使用者、電腦及印表機。 3-2、屬性(Attribute):物件本身的特徵。 4、容區 (Container) 與組織單位 (Organization Unit, OU) 4-1、容區 (Container) :和物料相似,內也是一屬性集合,不過容區 (Container) 可以包含其他物件 (使用者、電腦),也可以包含其他容區 (Container)。 4-2、組織單位 (OU):一個比較特殊容區,其容可以包含其他物件與組織單位 (OU),還有群群原則的功能。 5、網域樹狀目錄 (Domain Tree) 5-1、有點類似樹狀結構,原理和DNS原理一樣。 5-2、網域樹狀目錄所有網域共用一個 Active Directory 資料庫,但此資料庫內的資料是分散的儲存在各各網域內,每一個網域內只儲專屬於該網域的資料。 5-3、兩個網域之間必須建立信任關係 (Trust Relationship),才可以存取對方網域內的資源。 5-4、當有三個AD DS主機,分別為A(主要)、B、C ,當B加入A時,就建立信任,當C也加入B,則A透過B與C建立信任關於。 5-5、每個網域樹狀目錄 (Domain Tree)第一層,稱為根網域 (Root Domain) 6、樹系 (Forest) 6-1、簡單說就是多組網域樹狀目錄組成。 6-2、建立的第一個網域樹狀目錄的根網域,就是整個樹系(Forest)的根網域( Forest Root Domain)。 6-3、當建立樹系時,每一個網域樹狀目錄內的根網域 (Root Domain)之間雙向的、轉移性的信任關係會自動建立起來。 7、架構 (Schema) 7-1、AD DS內的物件種類與屬性資料是...

匯出AD 帳號,只匯出使用者

匯出AD 帳號,只匯出使用者 dsquery * domainroot -filter "(&(objectClass=person)(objectClass=user)(!objectClass=computer)(cn=*)(!userAccountControl:1.2.840.113556.1.4.803:=2))" -attr cn sAMAccountName mail department title description -uco -limit 0  > C:\domain_user2.txt 說明 (!objectClass=computer) 略過電腦 (!userAccountControl:1.2.840.113556.1.4.803:=2) 略過停用帳號 cn sAMAccountName mail department title description 顯示格式

DC 常用指令

一、檢查網域狀況工具  ( 資料來源 ) 常用的 AD 診斷工具與常用指令 查詢使用者密碼到期日 net user <username> /domain ex:net user test01 /domain 網域控制站診斷工具 (dcdiag.exe) – DCDiag 詳細資訊。除了錯誤及警告的資訊外,也會呈現成功測試結果的資訊 DCDiag /v   只顯示錯誤訊息 DCDiag /q 用於確認 DNS 狀況 DCDiag /test:dns   執行基本 DNS 測試 (包括網路連線能力、DNS 用戶端設定、服務可用性及區域存在性)。 DCDiag /DnsBasic 執行與複寫相關的工作 (repadmin.exe) – Repadmin 顯示複寫摘要的資料收集 Repadmin /replsummary  顯示每個對象複製夥伴和狀態 repadmin /showrepl 顯示特定域控制器的複制夥伴 repadmin /showrepl <ServerName> 僅顯示複製錯誤 repadmin /showrepl /errorsonly 顯示複製隊列,如果您的環境較小,則通常為零 Repadmin /Queue 如何強制Active Directory複製 這將執行拉複製,這意味著它會將更新從DC2拉到DC1 repadmin /syncall dc1 /AeD 在DC1上進行更改並希望將這些更改複製到其他DC repadmin /syncall dc1 /APeD 將結果導出到文本文件 repadmin /replsummary> c:\it\replsummary.txt 查找DC上次備份的時間 Repadmin /showbackup * 顯示尚未應答的呼叫 repadmin /showoutcalls * 列出拓撲信息 repadmin /bridgeheads * /verbose 站點間拓撲生成器報告 repadmin /istg * /verbose 使用 Netdom.exe 工具 ...

有關於AD clinet端密碼長度設定及時間設定要在哪調整?

電腦設定 > 原則 > 系統管理範本 > 安全性設定 > 帳戶原則 > 密碼原則 > 最少密碼長度 = ? 電腦設定 > 原則 > 系統管理範本 > 安全性設定 > 帳戶原則 > 密碼原則 > 密碼最長使用期限 = ? 電腦設定 > 原則 > 系統管理範本 > 安全性設定 > 帳戶原則 > 密碼原則 > 密碼最短使用期限 = ? 電腦設定 > 原則 > 系統管理範本 > 安全性設定 > 帳戶原則 > 帳戶鎖定原則 > 重設帳戶間隔 = ? 分 電腦設定 > 原則 > 系統管理範本 > 安全性設定 > 帳戶原則 > 帳戶鎖定原則 > 帳戶鎖定時間 = ?分 電腦設定 > 原則 > 系統管理範本 > 安全性設定 > 帳戶原則 > 帳戶鎖定原則 > 帳戶鎖定閥值 = ? 次 另, GPO 設定完不一定會馬上生效, 有時需要用戶登出登入幾次以後才會完全生效. 通常我會等個 1~2 天. 您若等不及的話, 可以下達 gpupdate /force 指令強迫生效, 並到用戶端檢查是否執行了最新版的 GPO. 您可以在用戶端用 gpresult /v 檢查 GPO 被套用的時間和內容, 也可以到事件檢視器裡面, 看看是否所有 GPO 都全部正常執行, 中間是否有執行錯誤的問題?