Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 3

Поддержка объектов и учетных записей компьютеров

213

Настройка атрибутов компьютера с помощью Windows PowerShell и VBScript

В Windows PowerShell и VBScript изменение атрибутов компьютера производится в три шага.

1.Подключитесь к компьютеру посредством интерфейса ADSI и атрибута aDSPath компьютера в формате "LDAP://Отличительное имя компьютера".

2.Воспользовавшись методом Put объекта компьютера, укажите однозначные атрибуты.

3.Подтвердите изменения объекта с помощью метода Setlnfo. Далее приведен пример команд Windows PowerShell:

SobjComputer = [ADSI]"LDAP://D«_xOMnb«repa" SobjComputer.Put {"СВОЙСТВО", значение)

SobjComputer. SetlnfoO

ВVBScript этот код выглядит так:

Set objComputer = GetObject("LDAP://0«_raMnborepa") objComputer.Put "свойство",

значение objComputer. Setlnfo

Задаваемое текстовое значение в обоих кодах следует заключить в кавычки.

Перемещение компьютера

Многие организации имеют предостаточно подразделений объектов. Например, некоторые домены содержат подразделения компьютеров на основе географических сайтов (см. рис. 5-2). Если в вашей организации есть несколько подразделений для компьютеров, вероятно, однажды вам потребуется переместить компьютер из одного подразделения в другое.

В оснастке Active Directory — пользователи и компьютеры (Active Directory Users And Computers) компьютер можно переместить путем перетаскивания или с помощью команды Переместить (Move) контекстного меню объекта компьютера.

Для перемещения объекта в Active Directory нужны соответствующие разрешения. Разрешения по умолчанию позволяют операторам учета (Account Operators) перемещать объекты компьютеров между контейнерами, включая контейнер Computers и все подразделения, кроме Domain Controllers. Администраторы, в том числе администраторы домена (Domain Admins) и администраторы предприятия (Enterprise Admins), могут перемещать объекты компьютеров между всеми контейнерами, включая контейнер Computers, подразделение Domain Controllers и другие подразделения. Конкретную задачу перемещения объекта в Active Directory нельзя делегировать. Право перемещения компьютеров определяется правом удалить объект в исходном контейнере и создать его в конечном контейнере. Но на самом деле при перемещении объекта не происходит его удаление и воссоздание, а лишь оцениваются разрешения, позволяющие перемещать.

Команда Dsmove позволяет переместить объект компьютера и любой другой объект. Приведем синтаксис этой команды:

dsmove ОН_о6ъекта [-newname Новое_имя] [-newparent ОЫ_родительского_контейнера]

• 214

Компьютеры

Глава 5

Параметр пешате позволяет переименовать объект, а параметр newparent — переместить. Для перемещения компьютера DESKTOP 153,из контейнера Computers в подразделение Клиенты можно использовать команду:

dsmove "CN=DESKT0P153,CN=Computers,DC=contoso,DC=com" -newparent "Ои=Клиента, DC=contoso, DOcom"

Чтобы переместить компьютер с помощью WindowsPowerShell, нужно применить метод psbase.MoveTo. Следующие две строки кода перемещают компьютер:

$obj Use r=[ ADSI ]" ЮАР: //DN_ компьютера"

SobjUser. psbase. Но\/е1о(."10^Р-.//0И_конечного_подразделения")

Перемещая компьютер, учитывайте его делегирование и конфигурацию. Конечное подразделение может иметь другие разрешения, в результате чего объект унаследует новые разрешения, что повлияет на управление этим компьютером. Конечное подразделение также может подпадать под область действия других объектов групповой политики, что может изменить конфигурацию параметров самой системы.

Управление компьютером в оснастке Active Directory — пользователи и компьютеры

Одной из полезных, но редко применяемых функций оснастки Active Directory — пользователи и компьютеры (Active Directory Users And Computers) является команда Управление (Manage). Выберите в осиастке компьютер, щелкните его правой кнопкой мыши и воспользуйтесь командой Управление (Manage). Откроется консоль Управление компьютером (Computer Management), «сфокусированная» на выбранном компьютере; она предоставляет быстрый доступ к журналам событий компьютера, к локальным пользователям и группам, конфигурации общих папок и другим расширениям д л я управления. Этот инструмент запускается с учетными данными, используемыми для запуска оснастки Active Directory — пользователи и компьютеры. Поэтому для получения максимальной функциональности консоли Управление компьютером (Computer Management) оснастку Active Directory — пользователи и компьютеры нужно запускать от имени члена группы Администраторы (Administrators) удаленного компьютера.

Вход и защищенный канал компьютера

Каждый компьютер домена Active Directory поддерживает учетную запись компьютера с пользовательским именем (атрибут sAMAccountName) и паролем, аналогичную учетной записи пользователя. Компьютер хранит свой пароль в секрете подсистемы авторизации локальных пользователей LSA (Local Security Authority) и меняет этот пароль в домене примерно каждые 30 дней. Служба сетевого входа Netlogon использует эти учетные данные для входа в домен, который устанавливает безопасный канал с контроллером домена.

Определение неполадок с учетными записями компьютеров

Учетные записи компьютеров и безопасные связи между компьютерами и их доменом вполне стабильны. Тем не менее иногда возникают ситуации, когда

Занятие 3

Поддержка объектов и учетных записей компьютеров

215

 

 

компьютер ие может пройти проверку подлинности в домене. Приведем несколько примеров.

После переустановки операционной системы на рабочей станции машина не может пройти проверку подлинности даже с использованием того же имени компьютера. Поскольку в процессе новой установки генерируется SID-идентификатор и компьютер не знает пароль учетной записи объекта компьютера в домене, он не принадлежит к домену и не может пройти проверку подлинности в домене.

Компьютер полностью восстановлен из резервной копии и не может пройти проверку подлинности. Возможно, после архивации объект компьютера изменил свой пароль в домене. Компьютеры изменяют свои пароли каждые 30 дней, а структура Active Directory помнит текущий и предыдущий пароль. Если была восстановлена резервная копия компьютера с давно устаревшим паролем, компьютер не сможет пройти проверку подлинности.

Секрет LSA компьютера давно не синхронизировался с паролем, известным домену. То есть компьютер не забыл пароль — просто этот пароль не соответствует реальному паролю в домене. В таком случае компьютер не может пройти проверку подлинности и безопасный канал не будет создан.

Далее описываются основные признаки возможных неполадок учетной

записи компьютера.

Сообщения при входе в домен указывают, что компьютеру не удается установить связь с контроллером домена, отсутствует учетная запись компьютера, введен неправильный пароль учетной записи компьютера или потеряно доверие (безопасная связь) между компьютером и доменом. Пример такого сообщения показан на рис. 5-7.

Рис. 5-7. Сообщение об ошибке безопасного канала

Сообщения или события в журнале событий, указывающие аналогичные ошибки или предполагающие неполадки паролей, доверительных отношений, безопасных каналов либо связи с доменом или контроллером домена. Одна из таких ошибок — отказ проверки подлинности с кодом ошибки 3210 (Failed То Authenticate) в журнале событий компьютера.

Учетная запись компьютера в Active Directory отсутствует.

• 216

Компьютеры

Глава 5

Сброс учетной записи компьютера

В случае отказа безопасного канала его нужно переустановить. Для этого многие администраторы удаляют компьютер из домена, помещают его в рабочую группу, а затем вновь присоединяют к домену. Эту методику не рекомендуется использовать, поскольку может быть удалена учетная запись компьютера, в результате чего будет потерян SID-ндентификатор и, что еще важнее, членство компьютера в рабочей группе. При повторном присоединении к домену даже с использованием того же имени компьютера потребуется заново создать учетную запись для этого компьютера с новым SID-идентификатором и восстановить членство предыдущего объекта компьютера во всех группах.

ПРИМЕЧАНИЕ Не удаляйте компьютер из домена, чтобы повторно присоединить его

При потере доверительных отношений с доменом не удаляйте компьютер из домена для повторного присоединения. Вместо этого переустановите безопасный канал.

Для сброса безопасного канала между компьютером и доменом используется оснастка Active Directory —.пользователи и компьютеры (Active Directory Users and Computers), инструменты Dsmod.exe, Netdom.exe и Nltest.exe. При сбросе учетной записи SID-идентификатор остается тем же, не меняется и членство объекта компьютера в группах.

• Оснастка Active Directory — пользователи и к о м п ь ю т е р ы Щ е л к н и т е объект компьютера правой кнопкой мыши и примените команду Переустановить учетную запись (Reset Account). Щелкните кнопку Да (Yes), чтобы подтвердить операцию. После этого компьютер следует заново присоединить к домену и перезагрузить.

Команда Dsmod Введите команду dsmod computer "DN^компьютера " -reset.

Вам потребуется заново присоединить компьютер к домену и перезагрузить его.

Команда Netdom Введите команду netdom reset Имя_машины /domain Имя_домена /UserO Имя пользователя /PasswordO {Пароль | *} с учетными данными, относящимися к локальной группе Администраторы (Administrators) компьютера. Эта команда сбрасывает безопасный канал, пытаясь сбросить пароль на компьютере и в домене, поэтому она не требует повторного присоединения к домену или перезагрузки компьютера.

Команда Nltest На компьютере, где утрачены доверительные отношения, введите команду nltest /$етег:Имя_сервера /sc_reset:MOMEH\Koumpojinep_

'домена (например, nltest/server:SERVER02 /sc_reset:CONTOSO\SERVER()1)•

Эта команда, аналогично Netdom.exe, пытается сбросить безопасный канал, сбрасывая пароли на компьютере и в домене, поэтому она не требует повторного присоединения к домену или перезагрузки компьютера.

Поскольку команды Nltest.exe и Netdom.exe сбрасывают безопасный канал,

не требуя перезагрузки, попытайтесь вначале использовать их. И только если они не решат проблемы, применяйте команду Переустановить учетную запись (Reset Account) или Dsmod, чтобы сбросить учетную запись компьютера.

Занятие 3

Поддержка объектов и учетных записей компьютеров

2 1 7

К о н т р о л ь н ый вопрос

• Пользователь жалуется, что при попытках войти в домен он получает сообщение о потере доверительных отношений с доменом. Вы хотите переустановить безопасный канал, не перезагружая систему пользователя. Какие две команды можно использовать для этого?

Ответ на к о н т р о л ь н ы й вопрос

Команды NItest.exe и Netelom.exe сбрасывают безопасный канал, не требуя заново присоединять компьютер к домену и перезагружать его.

Переименование компьютера

Переименование компьютера — это операция, которую нужно выполнять корректно. Помните, что компьютер использует свое имя для проверки подлинности в домене, так что если переименовать лишь объект компьютера или сам компьютер, имя не будет синхронизировано. Переименовать компьютер нужно так, чтобы были изменены и компьютер, и соответствующий объект в домене.

Чтобы корректно переименовать компьютер, можно войти в систему самого компьютера локально или в сеансе удаленного рабочего стола. В панели управления откройте окно свойств системы и в секции Имя компьютера, имя домена и параметры рабочей группы (Computer Name, Domain, and Workgroup Settings) щелкните ссылку Изменить параметры (Change Settings). На вкладке И м я компьютера ( C o m p u t e r Name) щелкните кнопку Изменить (Change).

В окне командной строки можно использовать команду Netdom со следующим синтаксисом:

netdom renamecomputer Имй_машины /ЫеиЫше:Новое_имя [/\15егО:Локальное_имй_пользователя] [/PasswordO: {Локапьный_пароль\ *} ] [/UsегО:Доменное_имя_пользователя'] [/PasswordD: {Доменный_пароль\ •} ]

[/SecurePasswordPrompt] [/REBoot[:Времй_в_секундах]]

Помимо текущего имени компьютера (Имя_машины) и нового имени (Яо- вое_имя) следует указать учетные данные члена локальной группы администраторов компьютера, а также учетные данные с разрешением на переименование объекта компьютера в домене. По умолчанию команда Netdom.exe применяет учетные данные, с помощью которых была запущена команда. Учетные данные члена локальной группы администраторов можно указать с помощью параметров UserO и PasswordO, а д л я указания доменных учетных данных с разрешением на переименование объекта компьютера служат параметры UserD и PasswordD. Если вместо пароля ввести звездочку (*), команда Netdom.exe потребует ввести пароль в командную строку. Если для параметра PasswordO или PasswordD указана звездочка (*), параметр SecurePasswordPrompt отображает всплывающее окно д л я ввода учетных данных. После переименования компьютер необходимо перезагрузить. Параметр REBoot назначает перезагрузку системы через 30 секунд, если не указано другое значение в секундах.

Переименование компьютера может неблагоприятно повлиять на его службы. Например, имя сервера используется Службами сертификации Active Directory

Источник: https://studfile.net/preview/16435895/