Eu tenho um domínio do Windows Server 2012 R2.
Ontem, a unidade de rede de um computador (com o Windows 10 Pro) parou de funcionar.
Após uma investigação mais aprofundada ( gpresult /h
) parece que TODOS os objetos de política de grupo estão falhando com o motivo Inaccessible, Empty, or Disabled
.
Confirmei que todos os GPOs ainda existem e estão habilitados em ambos os controladores de domínio (redundante e local). Além disso, existem outras 20 máquinas no mesmo domínio e LAN sem absolutamente nenhum problema.
No entanto, há um outro computador que testei que apresentou o mesmo problema! Isso significa que o problema está nos servidores?
gpresult /r
relata que um cliente está obtendo GPOs do DC1 local e o outro do DC2. Portanto, não é um problema relacionado a um DC específico.
gpupdate /force
não corrigiu nada (embora afirmasse que as políticas foram aplicadas).
Tentei excluir as entradas de registro para políticas locais (seguindo este guia https://superuser.com/questions/379908/how-to-clear-or-remove-domain-applied-group-policy-settings-after-leaving-the -do ) e reiniciando - mesmo problema.
Encontrei esta página de suporte da Microsoft ( https://support.microsoft.com/en-us/kb/2976965 ), mas ela afirma que se aplica apenas ao Windows 7 ou clientes anteriores.
Todas as minhas máquinas (servidor e cliente) estão executando versões de 64 bits e estão totalmente atualizadas. Eu reiniciei todos eles só para ter certeza.
Verifique também o link joeqwerty do patch .
Aí está o detalhe importante:
Problemas conhecidos
O MS16-072 altera o contexto de segurança com o qual as políticas de grupo de usuários são recuperadas. Essa alteração de comportamento por design protege os computadores dos clientes contra uma vulnerabilidade de segurança. Antes da instalação do MS16-072, as políticas de grupo de usuários foram recuperadas usando o contexto de segurança do usuário. Após a instalação do MS16-072, as políticas de grupo de usuários são recuperadas usando o contexto de segurança das máquinas. Esse problema é aplicável aos seguintes artigos da base de conhecimento:
Sintomas
Todas as Diretivas de Grupo do usuário, incluindo aquelas que foram filtradas para segurança em contas de usuário ou grupos de segurança, ou ambos, podem não ser aplicadas em computadores ingressados no domínio.
Causa
Esse problema pode ocorrer se o objeto de diretiva de grupo não tiver as permissões de leitura para o grupo de usuários autenticados ou se você estiver usando filtragem de segurança e não tiver permissões de leitura para o grupo de computadores do domínio.
Resolução
Para resolver esse problema, use o Console de Gerenciamento de Diretiva de Grupo (GPMC.MSC) e siga uma das seguintes etapas:
- Adicione o grupo Usuários Autenticados com Permissões de Leitura no Objeto de Diretiva de Grupo (GPO).
- Se estiver usando filtragem de segurança, adicione o grupo Computadores do Domínio com permissão de leitura.
Veja este link Deploy MS16-072 que explica tudo e oferece script para reparar os GPOs afetados. O script adiciona permissões de leitura de usuários autenticados a todos os GPOs que não têm permissão para usuários autenticados.
Se você preferir definir a permissão de leitura para computadores de domínio (como eu) em vez de usuários autenticados, basta alterar isso
0 {$appliedgroup = "Authenticated Users"}
para aquele0 {$appliedgroup = "Domain Computers"}