oneil-1989
Goto Top

Printserver aus einer anderen Domäne nutzen OHNE Vertrauensstellung

Hallo zusammen,

kurz zur Strucktur.

Domäne A:
Dort läuft ein Printserver (Server 2003) mit Drucker (freigabe JEDER). Drucken funktioniert soweit für die Domänen User sowie für eine 2te Domäne (neue und Zukünftige Domäne) mit Vertrauensstellung.

Domäne B:
Dort gibt es einen Application Server (Server 2003), die Software soll/muss über den Printserver in Domäne A drucken, jedoch geht es nicht, es wird immer mit "Zugriff verweigert" abgeblockt.

Eine vertrauensstellung ist aktuell nicht möglich (Firmenteilung und rechtliches blabla).
Desweiteren kann der Printserver nicht einfach in neue Strucktur gehoben werden.

Hat jemand eine Idee? oder einen Ansatz was wir hier tuhen könnten?

Content-Key: 266477

Url: https://administrator.de/contentid/266477

Printed on: April 25, 2024 at 11:04 o'clock

Member: Cougar77
Cougar77 Mar 16, 2015 at 14:58:42 (UTC)
Goto Top
Hi.

Soll die Software automatisch drucken, oder wird der Druck von einem Benutzer angestoßen, also mit dessen Rechten?
Kannst Du einen Drucker verbinden und eine Testseite drucken, oder geht das schon schief?
Member: rzlbrnft
rzlbrnft Mar 16, 2015 at 15:00:33 (UTC)
Goto Top
Dieser Artikel beschreibt evtl. dein Problem.
https://msdn.microsoft.com/de-de/library/cc778182%28v=ws.10%29.aspx
Member: Oneil-1989
Oneil-1989 Mar 16, 2015 at 15:05:11 (UTC)
Goto Top
hey

laut PLM Support (die Betreuen das System) geht das auch schon schief.
Es lässt sich nicht eine einfach Txt drucken.

Der Druckbefehl wird vom User gegeben (Domäne A) aber wird von einem User aus Domäne B umgesetzt.
Member: Cougar77
Cougar77 Mar 16, 2015 at 15:11:42 (UTC)
Goto Top
Hi,

dann dürfte schon ganz am Anfang, wie rzlbrnft postet, die Berechtigung das Problem sein.
Member: aqui
aqui Mar 16, 2015 updated at 15:15:20 (UTC)
Goto Top
Den Drucker einfach an einen Printserver OHNE MS Domänenbindung klemmen und für alle freigeben.
Ein kleiner 30 Euro Raspberry Pi oder ein dedizierter Printserver, sollte der Drucker selber kein LAN Interface haben, bewerkstelligt sowas:
https://www.heise.de/artikel-archiv/ct/2013/14/166_Pi-macht-Druck
Member: Oneil-1989
Oneil-1989 Mar 16, 2015 at 15:17:30 (UTC)
Goto Top
Zitat von @rzlbrnft:

Dieser Artikel beschreibt evtl. dein Problem.
https://msdn.microsoft.com/de-de/library/cc778182%28v=ws.10%29.aspx

Klingt gut, hab es mal umgesetzt und werde es nun testen lassen
Member: gilligan
gilligan Mar 16, 2015 updated at 19:03:29 (UTC)
Goto Top
Dumme Idee die mir grad so einfällt,
net use \\PRINTSERVER\IPC$ PASSWORD /user:DOMAIN\PRINTERUSER

Keine Ahnung ob das klappt, könnte noch ausbaufähig sein aber so lange wird so eine konstellation hoffentlich ja nicht laufen, vor allem natürlich nicht unter 2003 face-smile

Gruß,
Christoph
Member: templier
templier Mar 16, 2015 updated at 20:01:56 (UTC)
Goto Top
Zitat von @Oneil-1989:

Der Druckbefehl wird vom User gegeben (Domäne A) aber wird von einem User aus Domäne B umgesetzt.

Nur mal zum Verständnis - Könntest Du das bitte mal genauer Beschreiben? Mir Tönt das doch schon etwas "Merkwürdig"?

Das Tönt so wie wenn eine Sekretärin, per Telefon (aus Büro 1), die andere Sekretärin (aus Büro 2), zum Kopieren einer Zeitung schickt,
ohne die genauen Seiten zu Nennen?

Davon Abgesehen - Wie sehen denn die Berechtigungen auf dem Druckserver aus? JEDER heisst eben nur JEDER aus der EIGENEN
Domäne. Etwas anderes "kennt" Windows in dem Moment ja nicht (ausser man baut Vertrauensstellungen auf, etc...)

Erstelle bitte mal eine Gruppe, hau die Leute aus der anderen Domäne rein, Berechtige diese, welche Drucken sollen - Gut ist es.


Viele liebe Grüsse
Ralph
Member: Oneil-1989
Oneil-1989 Mar 17, 2015 at 08:27:55 (UTC)
Goto Top
Zitat von @templier:

> Zitat von @Oneil-1989:


Erstelle bitte mal eine Gruppe, hau die Leute aus der anderen Domäne rein, Berechtige diese, welche Drucken sollen - Gut ist
es.


Viele liebe Grüsse
Ralph

wie soll ich den user aus einer andere domäne ohne vertrauensstellung berechtigen?
Member: Oneil-1989
Oneil-1989 Mar 17, 2015 at 08:35:22 (UTC)
Goto Top
Zitat von @rzlbrnft:

Dieser Artikel beschreibt evtl. dein Problem.
https://msdn.microsoft.com/de-de/library/cc778182%28v=ws.10%29.aspx

also bisher hat es leider nichts gebracht, habe soweit die lokalen richtlinien angepasst und den drucker für anonym freigeben.

habe ich vielleicht etwas übersehen?

8f1f5ff2b730f6566279dad3172c9df4
Member: Oneil-1989
Oneil-1989 Mar 18, 2015 at 08:49:16 (UTC)
Goto Top
Also hier mal ein Update.
Das ist der Befehl mit dem das Programm die Datei zum Drucker schickt.

C:\temp>type test.txt > \\magdedieufp01.eu.mag-ias.net\DEDIPRT128

und nun sind wir 1 Schritt weiter und bekommen die Meldung.

"The parameter is incorrect."

Jemand eine Idee? :-P
Member: templier
templier Mar 20, 2015 updated at 16:57:39 (UTC)
Goto Top
Zitat von @Oneil-1989:
wie soll ich den user aus einer andere domäne ohne vertrauensstellung berechtigen?

Ganz Einfach:

Nach original Microsoft:

Empfohlene Verwendung von Gruppen mit dem Bereich "Global"

Gruppen mit dem Bereich "Global" sollten zur Verwaltung von Verzeichnisobjekten verwendet werden, die eine tägliche Wartung erfordern, z. B. Benutzer- und Computerkonten. Da Gruppen mit dem Bereich „Global“ nicht außerhalb ihrer eigenen Domäne repliziert werden, können Sie die in einer solchen Gruppe enthaltenen Konten häufig ändern, ohne dass dabei Replikationsdatenverkehr mit dem globalen Katalog entsteht. Weitere Informationen zu Gruppen und zur Replikation finden Sie unter Funktionsweise der Replikation.

Obwohl die zugewiesenen Rechte und Berechtigungen nur innerhalb der Domäne Gültigkeit haben, in der sie zugeordnet wurden, können Verweise auf Konten mit einem ähnlichen Verwendungszweck vereinheitlicht werden, indem Sie Gruppen mit dem Bereich "Global" gleichmäßig auf die entsprechenden Domänen verteilen. Auf diese Weise wird die domänenübergreifende Gruppenverwaltung vereinfacht und rationalisiert. Wenn z. B. in einem Netzwerk mit den beiden Domänen „Europa“ und „USA“ in der Domäne „USA“ eine „Global“-Gruppe mit der Bezeichnung „GLRechnungswesen“ vorhanden ist, sollten Sie auch in der Domäne „Europa“ eine „Global“-Gruppe mit der Bezeichnung „GLRechnungswesen“ erstellen (es sei denn, in der Domäne „Europa“ gibt es keine Abteilung „Rechnungswesen“).

Es wird dringend empfohlen, beim Festlegen von Berechtigungen für Verzeichnisobjekte der Domäne, die auf den globalen Katalog repliziert werden, statt „Lokale Domäne“-Gruppen „Global“- oder „Universal“-Gruppen zu verwenden. Weitere Informationen finden Sie unter Replikation des globalen Katalogs.


Dafür benötigt man übrigens keine "Vertrauensstellung" (Relikt aus NT 4). Vernünftig Eingerichtet funktioniert das, oder ähnliche Szenarien, übrigens schon seit (fast) Windows 2000. Gut wurde es unter Windows 2003. Von Novell (Wer kennt das noch?) möchte ich erst gar nicht Anfangen face-wink

Wobei das Thema wohl gezielter unsere AD-Spezies hier Beantworten können.

Der Nachteil könnte sein, das hier dann ggf. einiges an "händischer Arbeit" gefragt ist. Wobei man hier Natürlich wieder eine "local group" in eine "global group" verschachteln könnte face-wink

Das ist nur meine persönliche Meinung zu diesem Thema. Innert AD war ich nie Perfekt, aber ich war auch bestimmt nicht der Dümmste in meiner Klasse.


Viele liebe Grüsse
Ralph

Zum Belegen:

https://msdn.microsoft.com/de-de/library/cc755692(v=ws.10).aspx
Member: Oneil-1989
Oneil-1989 Mar 26, 2015 at 13:08:06 (UTC)
Goto Top
so sorry war ein paar tage krank und werde es nun testen face-smile
Member: Oneil-1989
Oneil-1989 Mar 31, 2015 at 11:55:22 (UTC)
Goto Top
leider kein erfolg face-sad