bergente
Goto Top

Gruppenrichtlinie deaktivieren

Hallo NG,

ich hatte über gpmc.msc und den Gruppenrichtlinienverwaltung Editor die Kontosperrungsrichtlinie geändert.
Da ich diese Richtlinie falsch gesetzt hatte, wird jetzt immer mein admin Konto vom Server gesperrt.

Ich habe dann die Richtline wieder deaktiviert aber trotzdem wird das admin konto nach einer Zeit gesperrt.

Wie kann ich herausfinden welche Rcihtline und vor allem wo dieses Verhalten auslöst.

Vielen Dank!
Alex

Content-Key: 207767

Url: https://administrator.de/contentid/207767

Printed on: April 20, 2024 at 00:04 o'clock

Member: ticuta1
ticuta1 Jun 10, 2013 at 11:37:32 (UTC)
Goto Top
Hallo,

NIE NIE NIE WIEDER am gpmc.msc spielen!!!!!
welches AD Controler hast du?(200, 2003, 2008, 2012)
was hast du deaktiviert?? nach deaktivierung hast du einen neuen start vorgenommen?? und ggf die neue Anmeldung am Rechner??
LG,
ticuta1
Member: ticuta1
ticuta1 Jun 10, 2013 at 11:39:06 (UTC)
Goto Top
Member: BergEnte
BergEnte Jun 10, 2013 updated at 11:47:56 (UTC)
Goto Top
SBS 2008
Neustart wurde durchgeführt

ich habe dann als ich gemerkt habe, dass ich mich selbts ausgespert habe die richtlinie wieder deaktiviert.
Aber trotzdem scheint diese noch irgondwo im system aktiv zu sein. wie kann ich das herausfinden ob noch eine Kontosperrlinie aktiv ist

danke!
Alex
Member: DerWoWusste
DerWoWusste Jun 10, 2013 updated at 12:10:38 (UTC)
Goto Top
Moin.

Neustart wurde durchgeführt
Wäre es vermessen nachzufragen, welches System Du neu gestartet hast? Neustart ist nicht notwendig, nebenbei... nur ein neu einlesen der GPOs über GPupdate am DC, denn nur hier wirkt diese GPO auf Domänenkonten - am Client wirkt sie doch gar nicht auf Domänenkonten, sondern nur auf lokale.

Zur Diagnose danach bitte rsop.msc an allen DCs ausführen.
Member: goscho
goscho Jun 10, 2013 at 13:10:56 (UTC)
Goto Top
Hi,
eine Kontosperrungsrichtlinie wirkt auch am Client, wenn er eine Domänenrichtlinie bearbeitet hat und keine lokale am PC.
Aber dazu schweigt sich die @BergEnte ja bisher aus.

Ich gehe ganz fest davon aus, dass er die DDP abgeändert hat.

ich hatte über gpmc.msc und den Gruppenrichtlinienverwaltung Editor die Kontosperrungsrichtlinie geändert.
Da ich diese Richtlinie falsch gesetzt hatte, wird jetzt immer mein admin Konto vom Server gesperrt.
Kann es sein, dass du eine Einstellung für Sperrung bei X-Fehlversuchen eingerichtet hast?
Dann noch das Domänen-Admin-Kennwort ändern und vergessen, dass es Dienste gibt, die mit der Admin-Kennung und dem noch hinterlegten alten PW starten. face-wink
Member: DerWoWusste
DerWoWusste Jun 10, 2013 updated at 13:21:35 (UTC)
Goto Top
Du kannst diese Richtlinie nur am DC anwenden, wenn es um Domänenkonten geht, denn dort ist die Datenbank mit den Konten. Natürlich erfährst Du die Effekte am Client... aber es bringt nichts, nach Umkonfigurieren der Richtlinie, den Client´neu zu starten.
Member: goscho
goscho Jun 10, 2013 at 13:22:23 (UTC)
Goto Top
Zitat von @DerWoWusste:
Du kannst diese Richtlinie nur am DC anwenden, wenn es um Domänenkonten geht, denn dort ist die datenbank mit den Konten.
Natürlich erfährst Du die Effekte am Client... aber es bringt nicht, nach Umkonfigurieren der Richtlinie, den
Client´neu zu starten.
Du hast natürlich Recht, selbst ein Neustarten des DC bringt nichts, da das zum Ändern der Richtline nicht notwendig ist.
Member: BergEnte
BergEnte Jun 10, 2013 updated at 15:13:58 (UTC)
Goto Top
"Kann es sein, dass du eine Einstellung für Sperrung bei X-Fehlversuchen eingerichtet hast?
Dann noch das Domänen-Admin-Kennwort ändern und vergessen, dass es Dienste gibt, die mit der Admin-Kennung und dem noch hinterlegten alten PW starten. face-wink"

Ja, so war es face-sad

Was ich einfach nicht verstehe ist, warum nach dem deaktivieren der Richlinie immer noch das Admin Konto auf dem DC gespert wird.

Soll ich nun mit rsop.msc etwas posten?

danke Euch!
Alex
Member: DerWoWusste
DerWoWusste Jun 10, 2013 at 16:45:00 (UTC)
Goto Top
Soll ich nun mit rsop.msc etwas posten?
Nö. Wenn Du meinen Beitrag schon ignorierst, dann bitte auch komplett ;)
Member: BergEnte
BergEnte Jun 10, 2013 at 17:08:51 (UTC)
Goto Top
Ich weiss nicht welche info du noch benötigst.
mit rsop ist unter Kontosperrungsrichtline nichts definiert.
Member: DerWoWusste
DerWoWusste Jun 10, 2013 at 17:13:26 (UTC)
Goto Top
Ich habe danach gefragt, welchen Rechner Du neu gestartet hast, den DC oder den Client.
Und rsop hast Du an allen DCs ausgeführt? Bei keinem DC wird eine KSR als aktiv?
Member: BergEnte
BergEnte Jun 10, 2013 at 17:16:11 (UTC)
Goto Top
ich hatte den einzigen DC neu gestartet
Member: DerWoWusste
DerWoWusste Jun 10, 2013 at 17:19:34 (UTC)
Goto Top
Ok, nur um sicher zu gehen: Geht es Dir wirklich darum, warum das Konto weiterhin gesperrt wird NACHDEM Du es nun wieder entsperrt hast oder denkst Du irrtümlicherweise, dass sich das Konto nach dem Aufheben der KSR von alleine entsperren müsste? Das ist nämlich nicht der Fall.
Member: BergEnte
BergEnte Jun 10, 2013 at 17:24:34 (UTC)
Goto Top
das problem ist, dass sich das konto nach einer Zeit, ich schätze nach einer stunde sperrt. Ich muss dann jedesmal das konto entsperren.
Ich wollte jetzt erst mal die richtlinie deaktivieren und diese nur auf die sbs user anwenden, nicht auf die admins etc.
Wäre aber natürlich auch daran interssiert welche dienste diesen fehler veruchsachen. könnte ja dort das richtige passwort eintragen.
Mich wundert es aber das diese dann überhaubt richtig laufen.
Member: DerWoWusste
DerWoWusste Jun 10, 2013 at 17:28:39 (UTC)
Goto Top
Ich wollte jetzt erst mal die richtlinie deaktivieren und diese nur auf die sbs user anwenden
Hast Du also versucht, eine Richtlinie nur für nicht-Admins zu erstellen?
Member: BergEnte
BergEnte Jun 10, 2013 at 17:33:14 (UTC)
Goto Top
nein, das war ja der fehler, (glaube ich zumindest)
Ich habe in der obersten Ebene die Richtline aktiviert
Member: DerWoWusste
DerWoWusste Jun 10, 2013 at 17:41:33 (UTC)
Goto Top
Tja. Wenn rsop am DC sagt, dass keine KSR besteht, dann sollte man meinen, dass nun auch nicht mehr gesperrt wird. Ich wüsste nicht, wo man da ansetzen soll, denn das klingt nach einem Fehlverhalten des DCs.
Member: goscho
goscho Jun 11, 2013 at 06:21:01 (UTC)
Goto Top
Zitat von @BergEnte:
das problem ist, dass sich das konto nach einer Zeit, ich schätze nach einer stunde sperrt. Ich muss dann jedesmal das konto
entsperren.
Ich wollte jetzt erst mal die richtlinie deaktivieren und diese nur auf die sbs user anwenden, nicht auf die admins etc.
Wäre aber natürlich auch daran interssiert welche dienste diesen fehler veruchsachen. könnte ja dort das richtige
passwort eintragen.
Diese Suche kann sich mitunter als langwierig herausstellen.
Anfangen würde ich im Sicherheitsprotokoll.
Vielleicht sind es auch hinterlegte Userdaten von Geräten (Scanner) oder für das SMTP-Relay von Benachrichtigungen.
Mich wundert es aber das diese dann überhaubt richtig laufen.
Ich glaube nicht, dass ein Dienst, der mit falschen Kennwort gestartet werden soll, richtig gestartet wird.
Es kann sich aber auch um etwas anderes als einen Dienst handeln (siehe oben).
Member: DerWoWusste
DerWoWusste Jun 11, 2013 at 07:43:52 (UTC)
Goto Top
Auch könntest Du natürlich testen, eine neue KSR zu etablieren und da die Sperrzahl sehr hoch zu setzen - so kannst Du mit rsop wenigstens kontrollieren, ob die GPO angenommen wird und der DC sich auch dementsprechend verhält.