montoya
Goto Top

Kein Remotezugriff auf Mitgliedserver mehr. Nur auf DC Win 2008R2

Hallo Leute,

heute plötzlich kann Benutzer "Administrator" auf den Mitgliedserver und DCs (alle 2008R2) per Remotedesktop nicht mehr zugreifen. Es kommt immer die Meldung "Sie müssen über das Recht "Anmeldung über Terminaldienste zulassen" verfügen ..."

Auf dem DC (PDC) unter 2003 kann Administrator problemlos perr Remote zugreifen.

Ich habe einen neuen User erstellt und ihm die Admin-Techte zugewiesen. Mit diesem User kann ich auf beiden DC per Remotedesktop zugreifen. Die Domänenmitglieder lehnen aber mit o.g. Meldung ab.

Selbstverständlich melde ich mich als domäne\administrator oder als domäne\neuer_user an.

Für eure Hilfe bin ich sehr dankbar!

Content-Key: 190100

Url: https://administrator.de/contentid/190100

Printed on: April 25, 2024 at 04:04 o'clock

Member: DerWoWusste
DerWoWusste Aug 23, 2012 at 14:51:12 (UTC)
Goto Top
Moin.

Prüf an den Servern nach, wer dort das Recht "Anmelden über Terminaldienste" besitzt und wem es ggf. über die RL "Anmelden über Terminaldienste verweigern" genommen wurde. Am besten über rsop.msc
Member: montoya
montoya Aug 23, 2012 at 14:57:32 (UTC)
Goto Top
Hallo DerWoWusste,

Danke für deine Mitteilung.

Auf dem DC sind beide Rechte nicht definiert. So war das von Anfang an.
Member: montoya
montoya Aug 23, 2012 at 14:59:16 (UTC)
Goto Top
jetzt auch auf DC unter Win 2003 kann "Administrator" nicht anmelden
Member: DerWoWusste
DerWoWusste Aug 23, 2012 at 16:19:35 (UTC)
Goto Top
Du drückst Dich unklar aus. Hast Du mit rsop an den Servern geprüft? Was stand dort und kannst Du sicher gehen, dass die Nutzer wirklich weiterhin zu den berechtigten gruppen gehören?
Was passiert, wenn Du Nutzer einzeln berechtigst?
Member: montoya
montoya Aug 23, 2012 at 18:14:53 (UTC)
Goto Top
ja, ich habe mit rsop an den Servern geprüft. Keiner besitz das Recht "Anmelden über Terminaldienste zulassen" und keiner besitz das Recht "Anmelden über Terminaldienste verweigern". Diese Rechnte sind undefiniert. Ich glaube das ist standardmässig so "undefiniert".

Meine User konnten bis heute problemlos auf dem TS arbeiten. Ab heute plötzlich nicht mehr. Und so in ganzer Domäne, auf jedem Server.
Die TS User waren immer Mitglieder von der Gruppe Remotedesktopbenutzer.

Ich habe einen neuen User erstellt (Gruppe Administratoren, Remotebenutzer, Domänen-Benutzer), und er konnte zumindest auf die DCs zugreifen.
Danach habe ich dem Administrator das Recht "Anmelden über Terminaldienste zulassen" in GPO gegeben, und er konnte dann auch die DCs zugreifen, aber nicht die Memberserver.

Auf dem Memberserver (ich konnte ihn über DC verwalten) habe ich den Administrator in die lokale Gruppe "Remotedesktopbenutzer" hinzugefügt, und sieh mal, er konnte sich gleich sowie als domäne\administrator als auch server\administrator auf dem Memberserver per Remote anmelden.

Damit auch andere User sich auf dem TS anmelden konnte, habe ich sie einzeln in lokale Gruppe "Remotedesktopbenutzer" hinzugefügt.

Das alles finde ich blöd. Es sah so aus, als ob alle Domänenmitglieder die ganze Domäne sabotiert haben. Als ob AD ignoriert wurde.
In der Erreignisanzeige sind keine Fehler vorhanden.
Member: DerWoWusste
DerWoWusste Aug 23, 2012 at 22:50:12 (UTC)
Goto Top
Diese Rechnte sind undefiniert. Ich glaube das ist standardmässig so "undefiniert".
Korrekt.
Die TS User waren immer Mitglieder von der Gruppe Remotedesktopbenutzer
Sprichst Du von der Domänen-Builtingruppe "Remotedesktopbenutzer"? Die zu befüllen aht nur eine Auswirkung am Rechner, an dem dies geschieht. Befüllst Du die am DC, passiert auf den anderen PCs nichts, das müsste man über restricted groups machen.
Die TS User waren immer Mitglieder von der Gruppe Remotedesktopbenutzer
und nun waren Sie es nicht mehr? Wenn nein, wie war das festgelegt, per Policy? Wenn ja, wie genau?
Member: montoya
montoya Aug 24, 2012 at 05:25:33 (UTC)
Goto Top
Hi,

ja ich meine Domänen-Builtingruppe "Remotedesktopbenutzer". Ich dachte, die Mitglieder dieser Gruppe haben TS Rechte logischerweise in ganzer Domäne - auf jedem Mitgliedserver.

Die TS User waren und bleiben Mitglieder von der Domänen-Builtingruppe "Remotedesktopbenutzer". Aber auf DC. Per Policy wurde es nichts festgelegt.
Der Administrator konnte sich bis gestern auf jedem Server per Remote anmelden. Er war nich der Mitglied der Domänen-Builtingruppe "Remotedesktopbenutzer".

Wie kann ich einem User Domänenweite TS Rechte vergeben?
Member: montoya
montoya Aug 24, 2012 at 05:36:50 (UTC)
Goto Top
Hallo DerWoWusste,

Eingeschränkte Gruppen - das kenne ich. Gute Idee. Vielen Dank
Member: DerWoWusste
DerWoWusste Aug 24, 2012 at 07:11:09 (UTC)
Goto Top
Der Administrator konnte sich bis gestern auf jedem Server per Remote anmelden
Normal. Admins können sich immer von remote anmelden.