Занятие 3 |
Поддержка объектов и учетных записей компьютеров |
215 |
|
|
компьютер ие может пройти проверку подлинности в домене. Приведем несколько примеров.
•После переустановки операционной системы на рабочей станции машина не может пройти проверку подлинности даже с использованием того же имени компьютера. Поскольку в процессе новой установки генерируется SID-идентификатор и компьютер не знает пароль учетной записи объекта компьютера в домене, он не принадлежит к домену и не может пройти проверку подлинности в домене.
•Компьютер полностью восстановлен из резервной копии и не может пройти проверку подлинности. Возможно, после архивации объект компьютера изменил свой пароль в домене. Компьютеры изменяют свои пароли каждые 30 дней, а структура Active Directory помнит текущий и предыдущий пароль. Если была восстановлена резервная копия компьютера с давно устаревшим паролем, компьютер не сможет пройти проверку подлинности.
•Секрет LSA компьютера давно не синхронизировался с паролем, известным домену. То есть компьютер не забыл пароль — просто этот пароль не соответствует реальному паролю в домене. В таком случае компьютер не может пройти проверку подлинности и безопасный канал не будет создан.
Далее описываются основные признаки возможных неполадок учетной
записи компьютера.
•Сообщения при входе в домен указывают, что компьютеру не удается установить связь с контроллером домена, отсутствует учетная запись компьютера, введен неправильный пароль учетной записи компьютера или потеряно доверие (безопасная связь) между компьютером и доменом. Пример такого сообщения показан на рис. 5-7.
Рис. 5-7. Сообщение об ошибке безопасного канала
•Сообщения или события в журнале событий, указывающие аналогичные ошибки или предполагающие неполадки паролей, доверительных отношений, безопасных каналов либо связи с доменом или контроллером домена. Одна из таких ошибок — отказ проверки подлинности с кодом ошибки 3210 (Failed То Authenticate) в журнале событий компьютера.
•Учетная запись компьютера в Active Directory отсутствует.
• 216 |
Компьютеры |
Глава 5 |
Сброс учетной записи компьютера
В случае отказа безопасного канала его нужно переустановить. Для этого многие администраторы удаляют компьютер из домена, помещают его в рабочую группу, а затем вновь присоединяют к домену. Эту методику не рекомендуется использовать, поскольку может быть удалена учетная запись компьютера, в результате чего будет потерян SID-ндентификатор и, что еще важнее, членство компьютера в рабочей группе. При повторном присоединении к домену даже с использованием того же имени компьютера потребуется заново создать учетную запись для этого компьютера с новым SID-идентификатором и восстановить членство предыдущего объекта компьютера во всех группах.
ПРИМЕЧАНИЕ Не удаляйте компьютер из домена, чтобы повторно присоединить его
При потере доверительных отношений с доменом не удаляйте компьютер из домена для повторного присоединения. Вместо этого переустановите безопасный канал.
Для сброса безопасного канала между компьютером и доменом используется оснастка Active Directory —.пользователи и компьютеры (Active Directory Users and Computers), инструменты Dsmod.exe, Netdom.exe и Nltest.exe. При сбросе учетной записи SID-идентификатор остается тем же, не меняется и членство объекта компьютера в группах.
• Оснастка Active Directory — пользователи и к о м п ь ю т е р ы Щ е л к н и т е объект компьютера правой кнопкой мыши и примените команду Переустановить учетную запись (Reset Account). Щелкните кнопку Да (Yes), чтобы подтвердить операцию. После этого компьютер следует заново присоединить к домену и перезагрузить.
•Команда Dsmod Введите команду dsmod computer "DN^компьютера " -reset.
Вам потребуется заново присоединить компьютер к домену и перезагрузить его.
•Команда Netdom Введите команду netdom reset Имя_машины /domain Имя_домена /UserO Имя пользователя /PasswordO {Пароль | *} с учетными данными, относящимися к локальной группе Администраторы (Administrators) компьютера. Эта команда сбрасывает безопасный канал, пытаясь сбросить пароль на компьютере и в домене, поэтому она не требует повторного присоединения к домену или перезагрузки компьютера.
•Команда Nltest На компьютере, где утрачены доверительные отношения, введите команду nltest /$етег:Имя_сервера /sc_reset:MOMEH\Koumpojinep_
'домена (например, nltest/server:SERVER02 /sc_reset:CONTOSO\SERVER()1)•
Эта команда, аналогично Netdom.exe, пытается сбросить безопасный канал, сбрасывая пароли на компьютере и в домене, поэтому она не требует повторного присоединения к домену или перезагрузки компьютера.
Поскольку команды Nltest.exe и Netdom.exe сбрасывают безопасный канал,
не требуя перезагрузки, попытайтесь вначале использовать их. И только если они не решат проблемы, применяйте команду Переустановить учетную запись (Reset Account) или Dsmod, чтобы сбросить учетную запись компьютера.
Занятие 3 |
Поддержка объектов и учетных записей компьютеров |
2 1 7 |
К о н т р о л ь н ый вопрос
• Пользователь жалуется, что при попытках войти в домен он получает сообщение о потере доверительных отношений с доменом. Вы хотите переустановить безопасный канал, не перезагружая систему пользователя. Какие две команды можно использовать для этого?
Ответ на к о н т р о л ь н ы й вопрос
•Команды NItest.exe и Netelom.exe сбрасывают безопасный канал, не требуя заново присоединять компьютер к домену и перезагружать его.
Переименование компьютера
Переименование компьютера — это операция, которую нужно выполнять корректно. Помните, что компьютер использует свое имя для проверки подлинности в домене, так что если переименовать лишь объект компьютера или сам компьютер, имя не будет синхронизировано. Переименовать компьютер нужно так, чтобы были изменены и компьютер, и соответствующий объект в домене.
Чтобы корректно переименовать компьютер, можно войти в систему самого компьютера локально или в сеансе удаленного рабочего стола. В панели управления откройте окно свойств системы и в секции Имя компьютера, имя домена и параметры рабочей группы (Computer Name, Domain, and Workgroup Settings) щелкните ссылку Изменить параметры (Change Settings). На вкладке И м я компьютера ( C o m p u t e r Name) щелкните кнопку Изменить (Change).
В окне командной строки можно использовать команду Netdom со следующим синтаксисом:
netdom renamecomputer Имй_машины /ЫеиЫше:Новое_имя [/\15егО:Локальное_имй_пользователя] [/PasswordO: {Локапьный_пароль\ *} ] [/UsегО:Доменное_имя_пользователя'] [/PasswordD: {Доменный_пароль\ •} ]
[/SecurePasswordPrompt] [/REBoot[:Времй_в_секундах]]
Помимо текущего имени компьютера (Имя_машины) и нового имени (Яо- вое_имя) следует указать учетные данные члена локальной группы администраторов компьютера, а также учетные данные с разрешением на переименование объекта компьютера в домене. По умолчанию команда Netdom.exe применяет учетные данные, с помощью которых была запущена команда. Учетные данные члена локальной группы администраторов можно указать с помощью параметров UserO и PasswordO, а д л я указания доменных учетных данных с разрешением на переименование объекта компьютера служат параметры UserD и PasswordD. Если вместо пароля ввести звездочку (*), команда Netdom.exe потребует ввести пароль в командную строку. Если для параметра PasswordO или PasswordD указана звездочка (*), параметр SecurePasswordPrompt отображает всплывающее окно д л я ввода учетных данных. После переименования компьютер необходимо перезагрузить. Параметр REBoot назначает перезагрузку системы через 30 секунд, если не указано другое значение в секундах.
Переименование компьютера может неблагоприятно повлиять на его службы. Например, имя сервера используется Службами сертификации Active Directory