AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / server / Perguntas / 786956
Accepted
RobbieCrash
RobbieCrash
Asked: 2016-06-30 08:24:57 +0800 CST2016-06-30 08:24:57 +0800 CST 2016-06-30 08:24:57 +0800 CST

Todas as senhas de administrador de domínio não funcionam em DC órfão

  • 772

Eu tenho um controlador de domínio remoto que não conseguiu replicar completamente o AD por pelo menos 90 dias, portanto, foi marcado para exclusão, teve seu link site a site cortado e foi removido da infraestrutura principal de AD da organização. Tudo bem, não queremos consertar isso ou trazer o AD local de volta ao grupo; o escritório seguirá em frente como seu próprio escritório AD separado. Estávamos no meio da preparação para uma migração do AD quando o link deles para o restante do AD falhou, mas nenhuma alteração foi feita ainda.

Atualmente, nenhuma das credenciais de administrador de domínio que temos funciona nesse controlador de domínio. Eu tenho 5 administradores de domínio diferentes que juram que sabem sua senha e sabem qual foi a senha da última vez que o AD foi replicado com sucesso. Nenhum de nós consegue fazer login, nem podemos usar a conta master Enterprise Admin, que é uma senha que definitivamente não mudou entre quando tudo estava funcionando corretamente e agora.

Não é possível que todos os nossos administradores de domínio não se lembrem de sua senha. As senhas não têm prazo de validade, e não é que estamos sendo forçados a mudar nossa senha, o DC local apenas acha que elas estão erradas. O administrador local diz que não fez nada em seu DC enquanto estávamos trabalhando na preparação para a migração do AD, e sua conta só tinha direitos administrativos sobre seus usuários e sua UO, então ele não deveria ter sido capaz de alterar nenhum de nossos senhas ou algo semelhante.

Então, como isso pode ter acontecido? A inicialização no DSRM em um DC faz algo para todas as contas de administrador de domínio se você estragar tudo? AKA, nosso cara local tentou resolver o problema com as próprias mãos e quebrar alguma coisa? É possível que o servidor tenha sido comprometido de alguma forma que causaria isso?

O único outro servidor no local é um servidor de arquivos ingressado no domínio que as credenciais do administrador local ainda funcionam para acessar, portanto, não é um grande problema.

O controlador de domínio existente é o Server 2008 R2, assim como o servidor de arquivos existente, e todos os computadores do escritório estão em máquinas Windows 7 totalmente atualizadas.

Mais detalhes relevantes : Temos um domínio global em nossa floresta que possui controladores de domínio remoto em vários escritórios, cada escritório é um site do AD. Um desses escritórios está se separando de nossa infraestrutura global. Antes que pudéssemos migrá-los adequadamente para fora de nosso domínio, seu ISP entrou em colapso e sua conexão com a Internet foi perdida. Como esse site não está voltando ao nosso controle, ele foi removido do domínio. Para ajudá-los a migrar para seu próprio domínio, executaríamos o ADMT, mas como o controlador de domínio local não pode ser autenticado com direitos de administrador, não podemos executar o ADMT.

Os perfis de usuário são estações de trabalho locais com uma unidade inicial armazenada no servidor de arquivos ao qual temos acesso de administrador, portanto, mover manualmente os dados é uma opção.

Tenho vários pensamentos/perguntas sobre como proceder:

  1. Posso restaurar o site e o DC e passar por todo o processo de desativação, mas é uma quantidade significativa de trabalho apenas para levá-los a um ponto em que possamos removê-los do AD novamente.
  2. Podemos descartar todo o AD local e fazê-los implantar um novo e migrar todos os computadores para um novo ambiente, mas isso também é uma quantidade significativa de trabalho.
  3. Se decidirmos pela opção 2, nossa maior preocupação será migrar os perfis de usuário do AD atual para o novo. Existe uma ferramenta que pode ajudar com isso, visto que o acesso administrativo ao domínio atual é inexistente? Ou basicamente será apenas criar o novo AD, entrar no PC, inicializar o novo perfil de usuário e copiar os dados do perfil antigo para o novo e reconfigurar as contas?
  4. Existe uma maneira melhor de fazer isso que eu não estou pensando? Todas as ferramentas que conheço para ajudar com algo assim requerem acesso administrativo ao AD de origem.
active-directory windows-7 windows-server-2008-r2
  • 1 1 respostas
  • 96 Views

1 respostas

  • Voted
  1. Best Answer
    longneck
    2016-06-30T09:04:02+08:002016-06-30T09:04:02+08:00

    Isso está fora do âmbito do que você poderá consertar sozinho.

    A meu ver, você tem duas opções:

    1. Abra um tíquete de suporte com a Microsoft. Se você não tiver um contrato de suporte existente, terá que pagar.
    2. Sua opção 2: descarte todo o AD local.

    O custo da opção 2 em termos de tempo de inatividade, perda de produtividade e tempo de TI provavelmente supera o custo da opção 1.

    • 0

relate perguntas

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Você pode passar usuário/passar para autenticação básica HTTP em parâmetros de URL?

    • 5 respostas
  • Marko Smith

    Ping uma porta específica

    • 18 respostas
  • Marko Smith

    Verifique se a porta está aberta ou fechada em um servidor Linux?

    • 7 respostas
  • Marko Smith

    Como automatizar o login SSH com senha?

    • 10 respostas
  • Marko Smith

    Como posso dizer ao Git para Windows onde encontrar minha chave RSA privada?

    • 30 respostas
  • Marko Smith

    Qual é o nome de usuário/senha de superusuário padrão para postgres após uma nova instalação?

    • 5 respostas
  • Marko Smith

    Qual porta o SFTP usa?

    • 6 respostas
  • Marko Smith

    Linha de comando para listar usuários em um grupo do Windows Active Directory?

    • 9 respostas
  • Marko Smith

    O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL?

    • 3 respostas
  • Marko Smith

    Como determinar se uma variável bash está vazia?

    • 15 respostas
  • Martin Hope
    Davie Ping uma porta específica 2009-10-09 01:57:50 +0800 CST
  • Martin Hope
    kernel O scp pode copiar diretórios recursivamente? 2011-04-29 20:24:45 +0800 CST
  • Martin Hope
    Robert ssh retorna "Proprietário incorreto ou permissões em ~/.ssh/config" 2011-03-30 10:15:48 +0800 CST
  • Martin Hope
    Eonil Como automatizar o login SSH com senha? 2011-03-02 03:07:12 +0800 CST
  • Martin Hope
    gunwin Como lidar com um servidor comprometido? 2011-01-03 13:31:27 +0800 CST
  • Martin Hope
    Tom Feiner Como posso classificar a saída du -h por tamanho 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent Como determinar se uma variável bash está vazia? 2009-05-13 09:54:48 +0800 CST

Hot tag

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve