iT邦幫忙

0

AD的權限設定問題

一般我們如果在ad的環境下,要對本機的很多權限作設定時,都會看到這樣的設定..
物件類型:有電腦/使用者/群組
位置有:本機名稱/網域名稱

而按下立即搜尋後,會出現許多群組名稱/ad username

但我最近遇到的情形是某PC加入AD後,做權限設定時..
物件類型:只有使用者..
位置:只有本機名稱

而立即搜尋後,也只有本機使用者名稱..

退出AD重加入/刪掉AD帳號再新增,之類的我都做過了,卻無法解決,請問...
是哪裡出錯了嗎????

P.S.此PC使用此帳號一開始權限設定時是正常的,最近才變出現錯誤的..

4
ctipde
iT邦高手 1 級 ‧ 2011-05-06 16:16:43
最佳解答

當搜尋的角色權限問題也會導致搜尋位置的不同
使用Domain User去搜尋Domain使用者時,可以帶出AD上所有符合條件的角色
使用本機帳號去搜尋Domain使用者時,會沒有權限搜尋AD資料系統就會自動將搜尋位置改在本機 請問版大在搜尋角色時是以何種帳號登入(Domain user? 本機administrator?)

sucksemil iT邦新手 4 級 ‧ 2011-05-06 16:58:07 檢舉

我是用domain admin登入...

理論上應該要有domain group和domain user 的list可以選擇...
但物件類型只剩"使用者"這個選項...
所以位置也只能用local name...

12
ageansea
iT邦新手 4 級 ‧ 2011-05-06 15:22:20

可以檢查一下物件類型,是不是有勾選使用者和群組。
有勾選的話才能可以找到相對應物件下的使用者
而且你位置的選擇似乎也不同,一個是topgreen.local,一個是7000_0

sucksemil iT邦新手 4 級 ‧ 2011-05-06 16:54:31 檢舉

第三張圖就是說明...
只剩使用者的選項可以勾選...
所以位置無法使用domain..

8
liurambo0911
iT邦高手 1 級 ‧ 2011-05-06 15:50:02

注意看第三張圖
後面視窗的"位置"是在AD
前面視窗的"位置"是7000_0 也就是本機
位置不對 搜尋出來的當然就只有本機上的使用者
這只是選錯 沒有邏輯上的錯誤

sucksemil iT邦新手 4 級 ‧ 2011-05-06 16:53:04 檢舉

這就是我要問的問題,再第三張圖裡,是因為物件類型只有使用者可以勾選...
沒有電腦/群組的選項,所以當然位置只能出現本機的使用者....

這就是問題....為什麼物件類型只剩"使用者"可以選...

6
raytracy
iT邦大神 1 級 ‧ 2011-05-06 22:55:15

樓主的這台電腦, 當初並沒有確實的完成: 加入網域的動作.
只要沒有確實完成「加入網域」的動作, 那個「位置」欄就不可能出現網域的名稱.

請嘗試先退出網域, 檢查 DNS Server 是否指向 DC (且只能指向 DC, 不可指向其他 Internet DNS)? 然後重新加入網域, 過程中操作速度不要太快, 要給他一些時間從 DC 下載網域資料.

如果重新加入還是不行, 請檢查 DC 上面的事件檢視器, 看看有沒有關於這台電腦名稱的相關錯誤訊息? 要先排除這些錯誤訊息, 才能順利加入.

此外, 如果這台電腦以前曾經加入過同名但不同 DC 的網域, 那麼他可能永遠無法加入目前的這台 DC, 需要改 Registry 才有救 (或是重新安裝 OS).

看更多先前的回應...收起先前的回應...
sucksemil iT邦新手 4 級 ‧ 2011-05-07 11:44:37 檢舉

DC的IP是192.168.1.225,我昨天在此PC退出DOMAIN用本機ADMIN重開機後有確認過,DNS也是192.168.1.225....

另外,我們公司目前只有過ㄧ個DOMAIN,所以PC並沒有曾加入其他DOMAIN的情形...
至於退出網域重新加入的動作,我昨天好像試了兩三次,真的想到頭大了才上來請教各位前輩的 =口=...

raytracy iT邦大神 1 級 ‧ 2011-05-07 19:50:26 檢舉

請檢查 DC 上面的事件檢視器, 看看有沒有關於這台電腦名稱的相關錯誤訊息?

raytracy iT邦大神 1 級 ‧ 2011-05-07 19:51:58 檢舉

sucksemil提到:
我們公司目前只有過ㄧ個DOMAIN,所以PC並沒有曾加入其他DOMAIN的情形

我的意思並不是「加入其他網域」....而是曾加入「同名網域」, 但卻是不同的 DC...

raytracy iT邦大神 1 級 ‧ 2011-05-07 19:58:13 檢舉

例如, 這台電腦如果曾加入過: abc.local, 但當時的 DC 是 1.1.1.1,
結果你沒有將他退出網域, 且原 abc.local 網域因故無法使用, 於是廢掉 1.1.1.1
接著你用 1.1.1.2 另外新架設了一個名稱也同樣是叫 abc.local 的新網域....

此時, 這台以前曾在舊 abc.local 網域的電腦, 將會永遠無法正常加入新的 abc.local 網域內. 表面上你會看到他好像都可以加入成功, 也可以登入, 但是在事件檢視器裡面, 卻會記錄下大量錯誤, 通知你這台電腦是拒絕登入的.

要確認沒有發生過這樣的事情, 最保險的方式就是重新安裝這台電腦的 OS.

sucksemil iT邦新手 4 級 ‧ 2011-05-09 09:31:43 檢舉

sorry 我解釋ㄧ下..

目前我在公司只建過ㄧ個網域(abc.local),DC是 a,a,a,a..
沒建過第二個,也沒廢掉過,DC依然是a,a,a,a,domain name也依舊是(abc.local)

至於重新安裝os
我之前有遇過某台重灌os的pc,安裝完畢後加入domain,就搜尋不到網域群組及成員了(只能搜尋到本機)....

另外,事件檢視紀錄中在此台pc上login的帳號,無論是domain user或是domain admin,皆是稽核成功。dns也沒有錯誤事件....

確認一下,

1.AD成員/Computers裡面,有這台電腦嗎?版主都沒提到這部份
怎麼看,都是PC加入AD錯誤!!

2.用戶端電腦OS版本?SID問題?GHOST來的作業系統?

3.網路卡移除重新開機

sucksemil iT邦新手 4 級 ‧ 2011-05-09 11:55:51 檢舉

1.AD成員/Computers裡面,有這台電腦嗎?這個問題我看不太懂 = =?

2.OS是用品牌電腦出貨時附隨機版license的還原光碟
(不過以前用謎版時,也發生過相同情形)

3.還沒試過,感謝建議...試完再上來報告...

sucksemil提到:
AD成員/Computers

正確加入AD,AD管理裡面會看得到這台電腦

sucksemil iT邦新手 4 級 ‧ 2011-05-09 15:42:01 檢舉

不好意思,我不是很確定你所指的ad管理裡面可以看的到是哪裡..
因為active directory 使用者及電腦只要帳號設定了,無論有沒有使用都都看的到..
我目前只確定事件管理器裏可以看到此台pc用ad裡的帳號登入稽核成功..
gpo也有套用到...

ageansea iT邦新手 4 級 ‧ 2011-05-10 09:37:52 檢舉

sucksemil提到:
AD成員/Computers

應該指的是這個,電腦加入網域後,會在AD及使用者電腦項目裡的COMPUTER裡面出現這台電腦的名稱

sucksemil iT邦新手 4 級 ‧ 2011-05-10 10:51:51 檢舉

感謝ageansea的解釋..

有...我問題中pc的computer name有出現在Computers的list裡...

6
morryboy
iT邦新手 1 級 ‧ 2011-05-07 22:17:22

我記得電腦有加網域,但是要執行搜尋的話,若登入的非網域成員帳號,是不是也不會跳出網域的搜尋項目呀???記得好像是這樣..

sucksemil iT邦新手 4 級 ‧ 2011-05-09 09:16:23 檢舉

嗯 你說的沒錯..

但我提的情況是加入網域後,使用網域admin帳號及其他成員帳號登入都ㄧ樣...

我要發表回答

立即登入回答