[2000] Kan vanuit root domain geen objects vinden in child

Pagina: 1
Acties:

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 19:13

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Topicstarter
Ik ben bezig met wat test en studiewerk in VMWare met Windows 2000. Ik heb een forest gemaakt met een empty root domain. Onder dit domein hangt een child domain, te noemen Paris.

Het is mijn bedoeling de Administrator van het Paris domain toe te voegen aan de groep Schema Admins welke beschikbaar is in het forest root domain (mijn empty domain).

Wanneer ik AD users en groups -> Schema admins -> members -> add doe worden er geen objecten gevonden anders dan in het root domain. Het Administrator account van paris.rootdomain.com is totaal onvindbaar evenals test gebruikers etc.

Ik krijg het maar niet voor elkaar de objecten in het paris child domain te zien. Het root domain draait de dns zone voor het root domain. De paris domain controller draait de DNS zone voor paris.rootdomain.com. In de DNS van het rootdomain is de paris zone gedelegate.

Ik denk dat ik hierbij mogelijk een fout heb gemaakt (maar de fout kan ook totaal ergens anders zitten). Omdat je pas kunt delegaten wanneer je een hostname hebt heb ik met de hand een A record aangemaakt voor de DNS server van het paris childdomain. Dit A record heb ik een andere naam gegeven dan de server uiteindelijk in zijn eigen dns zone heeft.

Misschien een kleine tekening ter verduidelijking:

Rootdomain.com (empty forest root domain, host dns zone voor rootdomain.com)
|
|
|
Paris.rootdomain.com (DNS zone voor paris)


Om de delegate van paris.rootdomain.com naar de Paris DC voor elkaar te krijgen is in de rootdomain.com zone een A record aangemaakt met de naam ns2.rootdomain.com het ip adres wat hier aan is gekoppeld is het ip adres van paris.rootdomain.com

De paris.rootdomain.com heeft in zijn eigenzone labserver2.paris.rootdomain.com.

Zoals ik al aangaf kan het probleem ook ergens anders liggen.

Hoe krijg ik de objecten uit het child domain in het rootdomain zichtbaar zodat ze hier aan de schema admins groep kunnen worden toegevoegd?

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Verwijderd

JE WILT GEEN CHILDDOMAIN OBJECTEN AAN DE SCHEMA ADMINS GROUP TOEVOEGEN!

ik hoop dat ik duidelijk ben...

edit: hmmm test domain ok ok, idd dns problem waarschijnlijk. Je root servers moet uit dns domain controllers van het paris domain kunnen resolven.

maar je zet juist een leeg toplevel domain op om de schema en enterprise admins af te kunnen schermen van normale domain admins. Ikzelf zorg dat mijn beheer accounts nooit in de schema admins group zit, tenzij dit nodig is. Dit red je soms doordat je dan geen ongewenste schema wijzigingen kan maken...

[ Voor 69% gewijzigd door Verwijderd op 23-03-2006 17:21 ]


  • Bor
  • Registratie: Februari 2001
  • Laatst online: 19:13

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Topicstarter
Verwijderd schreef op donderdag 23 maart 2006 @ 17:12:
JE WILT GEEN CHILDDOMAIN OBJECTEN AAN DE SCHEMA ADMINS GROUP TOEVOEGEN!

ik hoop dat ik duidelijk ben...

edit: hmmm test domain ok ok, idd dns problem waarschijnlijk. Je root servers moet uit dns domain controllers van het paris domain kunnen resolven.

maar je zet juist een leeg toplevel domain op om de schema en enterprise admins af te kunnen schermen van normale domain admins. Ikzelf zorg dat mijn beheer accounts nooit in de schema admins group zit, tenzij dit nodig is. Dit red je soms doordat je dan geen ongewenste schema wijzigingen kan maken...
Thanks voor het antwoord. Ik weet dat een empty top level domain gebruikt word om juist de gevoelige groepen te beschermen. Dat is uiteindelijk ook in de testopstelling de bedoeling maar op dit moment zit ik nog in voorbereidende / speel fase. Hierbij liep ik tegen dit probleem aan. De rootdomain DC en DNS kan prima resolven uit het childomain.

Loopt het soms fout omdat ik 2 verschillende hostnamen gebruik voor hetzelfde ip zoals ik in de openingspost al aangaf?

[ Voor 6% gewijzigd door Bor op 23-03-2006 17:47 ]

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • Bor
  • Registratie: Februari 2001
  • Laatst online: 19:13

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Topicstarter
Ik begin steeds meer het idee te krijgen dat inderdaad de DNS opstelling incorrect is door de delegation. De "new -> delegation" wizzard is vrij makkelijk maar deze vraagt om een hostname in het parent domain (het domain van waaruit je de delegation maakt). Ik heb hiervoor dus ns2.rootdomain.com met het handje aangemaakt (A record) en hierna verwezen. Het ip adres dat bij het A record hoort is ook bekend in paris.rootdomain.com maar hier is het gekoppeld aan een andere A record, namelijk de echte naam van de server.

Wie kan mij vertellen of dit een goede werkwijze is? Ik vond het namelijk vreemd dat ik een A record met het handje moest gaan maken om te kunnen delegaten. De DNS server voor het paris.rootdomain.com is namelijk anders geen lid van het rootdomain.com domain en daardoor voor de wizzard onvindbaar.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • Bor
  • Registratie: Februari 2001
  • Laatst online: 19:13

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Topicstarter
Inmiddels ben ik weer een stap verder. Wanneer ik bv een domain local group maak in het root domain kan ik er wel users uit het child domain instoppen. Ik krijg alle users etc netjes te zien wanneer ik paris.rootdomain.com selecteer. Echter, bij Schema Admins lukt dit niet. Ik krijg dan weer de "no objects found" melding.

Het toevoegen van users uit het subdomain aan de Schema Admins group kan dus blijkbaar niet vanuit de properties van de groep. Hetzelfde geldt bv voor de Enterpise Admins groep.

Hoe kan ik wel users uit een child domain toevoegen aan deze groepen?

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • Bor
  • Registratie: Februari 2001
  • Laatst online: 19:13

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Topicstarter
Het lijkt er op dat ik het probleem heb kunnen oplossen. Schema Admins en Enterprise Admins zijn Universal groups, ofwel alleen beschikbaar in native mode. Een switch naar native mode en ik zag de user accounts in het child domain al. Wil je de member uit het child domain ook echt toevoegen dan moet dat domain ook naar native mode worden omgezet. Dit omdat user accounts uit mixed mode geen member van een Universal group mogen zijn.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum

Pagina: 1