chp879
Goto Top

Client verliert Vertrauensstellung zur Domäne 2008R2

Soweit ich informiert bin verliert ein Client seine Vertrauensstellung zur Domäne wenn er nicht mindestens alle 30 am Netz war und angemeldet wurde? Kann man diesen Zeitraum mittels Gruppenrichtlinie verlängern bzw. anpassen (z.B. von 30 auf 90 Tage)??

Content-Key: 245881

Url: https://administrator.de/contentid/245881

Printed on: April 19, 2024 at 23:04 o'clock

Member: DerWoWusste
DerWoWusste Aug 07, 2014 updated at 20:22:01 (UTC)
Goto Top
Hi.

Deine Info ist verkehrt. Nach 30 Tagen wechseln PCs ihr Kennwort, falls sie Netzwerkzugriff zur Domain haben. Ist die nicht erreichbar, dann eben später - ohne weitere Auswirkungen.
Member: chp879
chp879 Aug 08, 2014 at 07:15:12 (UTC)
Goto Top
Die Aussage verstehe ich nicht ganz, d.h. der PC wechselt sein Kennwort nur bei Netzwerkzugriff zur Domain ansonsten eben später, das würde für mich heißen es gibt ja keinen Grund das der PC die Vertrauensstellung zur Domäne verliert. Es wäre ja so das auch noch 300 Tagen ohne Netzwerk der PC bei Domänenkontakt erst sein Kennwort ändert???

Was heißt ohne weitere Auswirkungen? Ist diese Änderung des Kennworts kein Grund das ein PC nach X Tagen die Vertrauensstellung verliert?
Member: gemini
gemini Aug 08, 2014 at 15:29:22 (UTC)
Goto Top
Hallo schwipschap,

es ist ja nicht so, dass der DC das Kennwort der Clients nach 30 Tagen ändert, vielmehr ändern die Clients ihr Kennwort.
Das ist vergleichbar einem Benutzerobjekt, dass, sofern es ihm gestattet ist, sein Kennwort ändern kann. Vorausgesetzt es kann eine Verbindung zur Domäne, genauer zum PDC, aufbauen.

Gruß,
gemini
Member: chp879
chp879 Aug 08, 2014 at 19:58:24 (UTC)
Goto Top
OK, zurück zur Frage. Der Client verliert aus irgendwelchen Gründen nach X Tagen ohne Netz bzw. Kontakt zur Domäne seine Vertrauenstellung. Kann man diesen Zeitraum mittels Gruppenrichtlinie beeinflussen?
Member: DerWoWusste
DerWoWusste Aug 08, 2014 at 22:57:55 (UTC)
Goto Top
Es liegt ein Missverständnis Deinerseits vor. Mit Dauern hat der Verlust nichts zu tun, da ist deshalb auch nichts einstellbar.
Den Verlust bekommst du, wenn die Zeit von Server und Client zu stark abweicht, oder aber wenn du mit geklonten Maschinen arbeitest, die kurzzeitig doppelt in der Domain sind. Auch wenn man ein Image zurück spielt, das vor der letzten Kennwortänderung des Computers erstellt wurde, kommt es dazu.
Member: chp879
chp879 Aug 09, 2014 at 08:37:22 (UTC)
Goto Top
OK, d.h. das verlieren der Vertrauensstellung von Client zu Domäne ist keine zeitliche Geschichte im Sinn von "nach X Tagen ohne Kontakt". Würde heißen ich stelle die Uhrzeit am "vertrauenslosen" Client wieder gleich der Domäne (mit lokalen Admin-Konto) würde ich wieder eine Vertrauensstellung haben?
Member: gemini
gemini Aug 09, 2014 at 08:53:19 (UTC)
Goto Top
Hallo schwipschap,

...Würde heißen ich stelle die Uhrzeit am "vertrauenslosen" Client wieder gleich der Domäne (mit lokalen Admin-Konto) würde ich wieder eine Vertrauensstellung haben?
Das sollte eigentlich automatisch und ohne weitere Konfiguration funktionieren indem der Client die Zeit mit dem PDC synchronisiert.
Nur wenn das Offset zu groß ist (IMO > 600 sek) scheitert es an den Gültigkeiten der Kerberos Tickets.

Gruß,
gemini
Member: DerWoWusste
DerWoWusste Aug 25, 2014 at 15:00:52 (UTC)
Goto Top
Ist Deine Frage nun beantwortet?