AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / server / Perguntas / 784615
Accepted
Daniel
Daniel
Asked: 2016-06-18 06:05:14 +0800 CST2016-06-18 06:05:14 +0800 CST 2016-06-18 06:05:14 +0800 CST

GPOs não são aplicados; motivo: Inacessível, Vazio ou Desativado; Servidor 2012 R2 e Windows 10

  • 772

Eu tenho um domínio do Windows Server 2012 R2.

Ontem, a unidade de rede de um computador (com o Windows 10 Pro) parou de funcionar.

Após uma investigação mais aprofundada ( gpresult /h) parece que TODOS os objetos de política de grupo estão falhando com o motivo Inaccessible, Empty, or Disabled.

Confirmei que todos os GPOs ainda existem e estão habilitados em ambos os controladores de domínio (redundante e local). Além disso, existem outras 20 máquinas no mesmo domínio e LAN sem absolutamente nenhum problema.

No entanto, há um outro computador que testei que apresentou o mesmo problema! Isso significa que o problema está nos servidores?

gpresult /rrelata que um cliente está obtendo GPOs do DC1 local e o outro do DC2. Portanto, não é um problema relacionado a um DC específico.

gpupdate /forcenão corrigiu nada (embora afirmasse que as políticas foram aplicadas).

Tentei excluir as entradas de registro para políticas locais (seguindo este guia https://superuser.com/questions/379908/how-to-clear-or-remove-domain-applied-group-policy-settings-after-leaving-the -do ) e reiniciando - mesmo problema.

Encontrei esta página de suporte da Microsoft ( https://support.microsoft.com/en-us/kb/2976965 ), mas ela afirma que se aplica apenas ao Windows 7 ou clientes anteriores.

Todas as minhas máquinas (servidor e cliente) estão executando versões de 64 bits e estão totalmente atualizadas. Eu reiniciei todos eles só para ter certeza.

group-policy active-directory windows-10 windows-server-2012-r2
  • 1 1 respostas
  • 42258 Views

1 respostas

  • Voted
  1. Best Answer
    yagmoth555
    2016-06-18T07:07:20+08:002016-06-18T07:07:20+08:00

    Verifique também o link joeqwerty do patch .

    Aí está o detalhe importante:

    Problemas conhecidos

    O MS16-072 altera o contexto de segurança com o qual as políticas de grupo de usuários são recuperadas. Essa alteração de comportamento por design protege os computadores dos clientes contra uma vulnerabilidade de segurança. Antes da instalação do MS16-072, as políticas de grupo de usuários foram recuperadas usando o contexto de segurança do usuário. Após a instalação do MS16-072, as políticas de grupo de usuários são recuperadas usando o contexto de segurança das máquinas. Esse problema é aplicável aos seguintes artigos da base de conhecimento:

    • 3159398 MS16-072: Descrição da atualização de segurança para Política de Grupo: 14 de junho de 2016
    • 3163017 Atualização cumulativa para Windows 10: 14 de junho de 2016
    • 3163018 atualização cumulativa para Windows 10 versão 1511 e Windows Server 2016 Technical Preview 4: 14 de junho de 2016
    • 3163016 Atualização cumulativa para Windows Server 2016 Technical Preview 5: 14 de junho de 2016

    Sintomas

    Todas as Diretivas de Grupo do usuário, incluindo aquelas que foram filtradas para segurança em contas de usuário ou grupos de segurança, ou ambos, podem não ser aplicadas em computadores ingressados ​​no domínio.

    Causa

    Esse problema pode ocorrer se o objeto de diretiva de grupo não tiver as permissões de leitura para o grupo de usuários autenticados ou se você estiver usando filtragem de segurança e não tiver permissões de leitura para o grupo de computadores do domínio.

    Resolução

    Para resolver esse problema, use o Console de Gerenciamento de Diretiva de Grupo (GPMC.MSC) e siga uma das seguintes etapas:

    - Adicione o grupo Usuários Autenticados com Permissões de Leitura no Objeto de Diretiva de Grupo (GPO).
    - Se estiver usando filtragem de segurança, adicione o grupo Computadores do Domínio com permissão de leitura.

    Veja este link Deploy MS16-072 que explica tudo e oferece script para reparar os GPOs afetados. O script adiciona permissões de leitura de usuários autenticados a todos os GPOs que não têm permissão para usuários autenticados.

    # Copyright (C) Microsoft Corporation. All rights reserved.
    
    $osver = [System.Environment]::OSVersion.Version
    $win7 = New-Object System.Version 6, 1, 7601, 0
    
    if($osver -lt $win7)
    {
        Write-Error "OS Version is not compatible for this script. Please run on Windows 7 or above"
        return
    }
    
    Try
    {
        Import-Module GroupPolicy
    }
    Catch
    {
        Write-Error "GP Management tools may not be installed on this machine. Script cannot run"
        return
    }
    
    $arrgpo = New-Object System.Collections.ArrayList
    
    foreach ($loopGPO in Get-GPO -All)
    {
        if ($loopGPO.User.Enabled)
        {
            $AuthPermissionsExists = Get-GPPermissions -Guid $loopGPO.Id -All | Select-Object -ExpandProperty Trustee | ? {$_.Name -eq "Authenticated Users"}
            If (!$AuthPermissionsExists)
            {
                $arrgpo.Add($loopGPO) | Out-Null
            }
        }
    }
    
    if($arrgpo.Count -eq 0)
    {
        echo "All Group Policy Objects grant access to 'Authenticated Users'"
        return
    }
    else
    {
        Write-Warning  "The following Group Policy Objects do not grant any permissions to the 'Authenticated Users' group:"
        foreach ($loopGPO in $arrgpo)
        {
            write-host "'$($loopgpo.DisplayName)'"
        }
    }
    
    $title = "Adjust GPO Permissions"
    $message = "The Group Policy Objects (GPOs) listed above do not have the Authenticated Users group added with any permissions. Group policies may fail to apply if the computer attempting to list the GPOs required to download does not have Read Permissions. Would you like to adjust the GPO permissions by adding Authenticated Users group Read permissions?"
    
    $yes = New-Object System.Management.Automation.Host.ChoiceDescription "&Yes", `
        "Adds Authenticated Users group to all user GPOs which don't have 'Read' permissions"
    $no = New-Object System.Management.Automation.Host.ChoiceDescription "&No", `
        "No Action will be taken. Some Group Policies may fail to apply"
    $options = [System.Management.Automation.Host.ChoiceDescription[]]($yes, $no)
    $result = $host.ui.PromptForChoice($title, $message, $options, 0)  
    $appliedgroup = $null
    switch ($result)
    {
        0 {$appliedgroup = "Authenticated Users"}
        1 {$appliedgroup = $null}
    }
    If($appliedgroup)
    {
        foreach($loopgpo in $arrgpo)
        {
            write-host "Adding 'Read' permissions for '$appliedgroup' to the GPO '$($loopgpo.DisplayName)'."
            Set-GPPermissions -Guid $loopgpo.Id -TargetName $appliedgroup -TargetType group -PermissionLevel GpoRead | Out-Null
        }
    }
    

    Se você preferir definir a permissão de leitura para computadores de domínio (como eu) em vez de usuários autenticados, basta alterar isso 0 {$appliedgroup = "Authenticated Users"}para aquele0 {$appliedgroup = "Domain Computers"}

    • 19

relate perguntas

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Você pode passar usuário/passar para autenticação básica HTTP em parâmetros de URL?

    • 5 respostas
  • Marko Smith

    Ping uma porta específica

    • 18 respostas
  • Marko Smith

    Verifique se a porta está aberta ou fechada em um servidor Linux?

    • 7 respostas
  • Marko Smith

    Como automatizar o login SSH com senha?

    • 10 respostas
  • Marko Smith

    Como posso dizer ao Git para Windows onde encontrar minha chave RSA privada?

    • 30 respostas
  • Marko Smith

    Qual é o nome de usuário/senha de superusuário padrão para postgres após uma nova instalação?

    • 5 respostas
  • Marko Smith

    Qual porta o SFTP usa?

    • 6 respostas
  • Marko Smith

    Linha de comando para listar usuários em um grupo do Windows Active Directory?

    • 9 respostas
  • Marko Smith

    O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL?

    • 3 respostas
  • Marko Smith

    Como determinar se uma variável bash está vazia?

    • 15 respostas
  • Martin Hope
    Davie Ping uma porta específica 2009-10-09 01:57:50 +0800 CST
  • Martin Hope
    kernel O scp pode copiar diretórios recursivamente? 2011-04-29 20:24:45 +0800 CST
  • Martin Hope
    Robert ssh retorna "Proprietário incorreto ou permissões em ~/.ssh/config" 2011-03-30 10:15:48 +0800 CST
  • Martin Hope
    Eonil Como automatizar o login SSH com senha? 2011-03-02 03:07:12 +0800 CST
  • Martin Hope
    gunwin Como lidar com um servidor comprometido? 2011-01-03 13:31:27 +0800 CST
  • Martin Hope
    Tom Feiner Como posso classificar a saída du -h por tamanho 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent Como determinar se uma variável bash está vazia? 2009-05-13 09:54:48 +0800 CST

Hot tag

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve