iT邦幫忙

1

AD群組原則與使用者端不同步

  • 分享至 

  • xImage

各位先進
我的AD群組原則管理
定義的密碼原則是
密碼必須符合複雜性需求/已啟用
密碼最長使用期限/90天
密碼最短使用期限/1天
最小密碼長度/10個字元

前幾天用的好好的但是最近會跳成我之前的設定
密碼必須符合複雜性需求/已停用
密碼最長使用期限/42天
密碼最短使用期限/0天
最小密碼長度/6個字元

原本我以為是更新的問題所以我在使用者端下gpupdate/force 強迫更新,但結果一樣
有時會跳正常的有時就會跳不對的。我的AD比較老舊是Win2008 R2

各位有遇過同樣的問題嗎?

圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

1 個回答

2
Ray
iT邦大神 1 級 ‧ 2024-04-26 13:08:28

你的 AD 是不是有多台 Domain Controller?
聽起來你 DC 的 SYSVOL 沒有同步, 所以新的 GPO 只寫入其中一台, 沒有將第二台的舊版覆蓋掉; 然後你的用戶又剛好登入的時候, 是連上第二台的 SYSVOL, 所以抓到舊的 GPO

DC 之間失去同步複寫是常見的問題, 也是管理員每天都要檢查的問題;
若此題的根因是因此造成的話, 必須先修復你的複寫, GPO 才能夠同步.

看更多先前的回應...收起先前的回應...
arash iT邦新手 4 級 ‧ 2024-04-26 16:05:31 檢舉

三台機器複寫確實失敗,因為在台北新竹高雄。但是開啟三台群組原則管理都是一致對的。這樣沒用嗎?
如果處理不了覆寫失敗的問題,可否手動用COPY的方式把整個SYSVOL下的目錄複製過去

Ray iT邦大神 1 級 ‧ 2024-04-26 17:05:35 檢舉

假設你有 A,B,C 三台 DC, 你可以用檔案總管分別去看:
\\<DC-A>\SYSVOL
\\<DC-B>\SYSVOL
\\<DC-C>\SYSVOL

然後比對它們底下的 SYSVOL 檔案內容是否相同?
至於你分別在這三台上面執行 GPOedit 都看到相同內容, 那是因為他們都只會去抓同一台 DC 底下的 SYSVOL, 而不是抓自己底下的 SYSVOL

但是你無法控制 Client 電腦要去抓哪一台 DC, 除非你有做 Site 切割.

手動直接拷貝檔案是最不建議的方案, 因為一旦手動覆蓋過了, 以後即使複寫修好, 他也不會自動覆蓋了, 永遠都保留你手動的那個版本.

複寫功能是在 DFS-R 裡面, 如果你不會檢修 DFS-R 功能的話, 最快的方法是: 找出目前誰是 FSMO 角色? 然後把其他的兩台 DC 都降級, 只留下一台 DC, 等待 24hr 之後, 再把已經降級的兩台重新升級成 DC, 讓他自己重建複寫功能.

arash iT邦新手 4 級 ‧ 2024-04-28 21:58:06 檢舉

謝謝
星期五我把兩台DC都降級了,並到站台及服務\Default-First-Site-Name\Servers\NTDS Settings下都清空,降級星期六後看來都正常安全性原則都沒有再跳回去.
一直到星期日中午我再把2台DC PROMO上去,結果又發生跳回去的狀態.
現在我把2台DC都關了就變正常了,我該捨棄現有的DC再重新安裝重新建嗎?

Ray iT邦大神 1 級 ‧ 2024-04-29 10:16:12 檢舉

Yes, 如果這樣的話, 建議兩台先降級之後, 重新安裝(用不同的名稱)再重新加入.

arash iT邦新手 4 級 ‧ 2024-04-29 21:51:57 檢舉

不過應該是安全性原則沒有套上去,不是套錯原則
因為我把兩台DC 都關了,但是到下午還是跳回42天的那個
這樣既使重新安裝新伺服器應該也一樣

我要發表回答

立即登入回答