iT邦幫忙

0

內部網域相關設定問題?

twnem 2009-01-28 14:21:4915449 瀏覽

請問:
在內部的電腦已經有加入網域了
但 ... 有時候再登入網域的時候
電腦都會產生信任失敗?

不知道這樣的問題是哪邊有設定錯誤
還是哪邊需要做調整呢?

44
richardsuma
iT邦大師 1 級 ‧ 2009-01-28 16:25:27
最佳解答

請確認 Client 端的 SID 是否一樣?
可以參考 http://phorum.study-area.org/index.php?topic=54825.0

註解:參考 http://www.novell.com/zh-tw/documentation/zcm10/zcm10\_preboot\_imaging/index.html?page=/zh-tw/documentation/zcm10/zcm10\_preboot\_imaging/data/bg4iu9s.html

安全性識別碼 (SID) 由安全性機構 (本地電腦上的 Windows 以及領域或 Active Directory 網路上的領域控制器) 產生。

Windows 會基於 ACL 授予或拒絕對資源的存取特權,ACL 使用 SID 來唯一識別使用者及其群組成員資格。在使用者申請對資源的存取權時,ACL 會檢查使用者的 SID 以判斷使用者是否有權執行該動作,或使用者是否屬於有權執行該動作的群組。

機器的 SID 是一個唯一的 96 位元數字。它是電腦上建立之使用者帳戶與群組帳戶 SID 的字首。機器 SID 與帳戶的相對 ID 連接在一起,形成帳戶的唯一識別碼。

SID 的格式如下︰S-1-5-12-7623811015-3361044348-030300820-1013。

S 表示字串為 SID。
1 是修正層次。
5 是識別碼的授權值。
12-7623811015-3361044348-030300820 是領域或本地電腦識別碼。
1013 是相對 ID (rid)。
不同機器的 SID 必須唯一,因為在機器或使用者必須做唯一識別的情況下,重複的 SID 可能會導致問題。在領域環境中,若具有重複 SID 的系統嘗試加入領域,便會導致錯誤。

例如,在工作群組環境中,安全性有賴於本地帳戶 SID。因此,若兩部電腦的使用者具備相同的 SID,工作群組便無法加以區分。此時,兩位使用者都可以存取所有資源,包括檔案與登錄機碼。

40
alunz
iT邦新手 2 級 ‧ 2009-01-29 12:34:07

SID錯誤可以使用windows CD裡面附的小工具,將SID清空重新封裝,開機後再輸入基本資料,會重新產生全新的SID,通常都是在大量用ghost之類的軟體復原多台區網內主機造成SID重複。
樓主可以先試試重新退出domain再加入一次試試看
可以在網域那邊重新改成workgroup再回到domain內嚕~

28
tombo
iT邦高手 1 級 ‧ 2009-01-31 14:17:00

網域伺服器是以唯一的SID來判定電腦,當發生這類問題時,
通常就如richardsuma所說的一樣。

要解決這個問題的方法就是,將發生問題的電腦,退出網域,再重新加入。
但是在已加入網域的狀況,該電腦又可以連到網域主機,但是又無法登入的狀況時,
請先將發生問題的電腦的網路線斷線,以離線狀態進行脫離網域,要不然會無法脫離網域。

等到脫離網域並重新開機登入之後,再把網路線接上,再重新加入網域即可。

如果還是有問題,請到網域控制站上,將該電腦名稱刪除,再重新加入。

PS.如果要變更SID,可以到微軟網站下載NewSID工具軟體(Sysinternals工具組)
http://www.microsoft.com/taiwan/technet/sysinternals/Security/NewSid.mspx

花輪 iT邦大師 1 級 ‧ 2009-02-02 21:13:18 檢舉

做sysprep後重開機時會跑mini setup是因為您執行 sysprep時少勾了一個選項[名稱忘了]!

18
wlhfor
iT邦新手 4 級 ‧ 2009-02-02 14:57:07

嗯嗯..sid相同應該常發生,因為現在幾乎都用ghost做公司user的電腦,除了登入的問題外,若有用wsus的話,相同的sid的電腦只會有一台連上wsus

看更多先前的回應...收起先前的回應...
鐵殼心 iT邦高手 1 級 ‧ 2009-02-02 21:58:55 檢舉

想到一個慘劇...
Server們用Ghost作出來好幾台, 北中南各自建AD, 然後相互信任不起來, 最後無法驗收......

tombo iT邦高手 1 級 ‧ 2009-02-05 10:42:49 檢舉

無法驗收...是委外廠商做的囉?
這樣敢當SI廠商呀,該打屁股

echen688 iT邦研究生 1 級 ‧ 2009-02-05 11:03:04 檢舉

這.... 會不會太過搞笑了點.

tom6507 iT邦大師 1 級 ‧ 2009-02-05 11:07:11 檢舉

沒有想到是SID造成的....是能力不足

鐵殼心 iT邦高手 1 級 ‧ 2009-02-05 11:50:19 檢舉

上個世紀某知名廠商接的政府標案的案例...

tom6507 iT邦大師 1 級 ‧ 2009-02-05 12:10:39 檢舉

眼睛被糊住了吧

wlhfor iT邦新手 4 級 ‧ 2009-02-26 15:20:14 檢舉

server的sid小弟有用工具去試著改,不過好像不能改..不知各位大大有什麼方法可以變更呢?

我要發表回答

立即登入回答