[W2k AD] Dcpromo zegt: "Access is denied"

Pagina: 1
Acties:
  • 286 views sinds 30-01-2008
  • Reageer

  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 18-12-2025

CmdrKeen

Krentenboltosti

Topicstarter
Samenvatting: Ik probeer een nieuwe domain controller in Active Directory toe te voegen met Dcpromo, maar Dcpromo zegt: Failed to modify the necessary properties for the machine account <servername>. "Access is denied." Ik gebruik een domain-admin-account en "Enable computer and users accounts to be trusted for delegation" staat op Domain Admins en Administrators.

Oplossing gevonden! Hier staat de oplossing.

De situatie
Active Directory met vijf domain controllers verspreid over vijf vestigingen. Alle DC's doen Windows 2000 Server SP4. De vestigingen zijn onderling verbonden in een volledig transparant WAN. Er zijn geen andere problemen met Active Directory.

Wat er moet gebeuren
In de vestiging Nijmegen moet een server om hardware-redenen vervangen worden. De server werkt nog wel maar hij wordt vervangen omdat-ie afgeschreven is - er zijn GEEN software- of AD-problemen aan de orde.

Hoe ik het aangepakt heb
1. Ik heb er een nieuwe server naast gezet, er Windows 2000 Server SP4 op geïnstalleerd en 'm gejoined in het domain (gewoon als client, dus nog niet als DC).
2. De DNS op de nieuwe server (DCNM02) wijst naar het IP-adres van de oude server (DCNM01).

De domain admin-account kan zonder problemen inloggen op de nieuwe server in het domain. De NetBIOS-naam van de server verschijnt ook in Active Directory Users And Computer in de lijst met Computers. Het ziet er dus naar uit dat de nieuwe server succesvol in het domain is gejoined.

Wat er fout gaat
Als ik DCPROMO doe en mijn gegevens invul (waar de DB's moeten staan e.d.) en aangeef dat ik de domain admin wil gebruiken als account met voldoende rechten om de computer als nieuwe domain controller in het bestaande domain te zetten, dan krijg ik deze melding:

The operation failed because: Failed to modify the necessary properties for the machine account DCNM02$
"Access is denied."

Afbeeldingslocatie: http://tweakers.net/ext/f/31478da45145e60d497a64a38404f5a7/full.png

In %SystemRoot%\Debug\Dcpromo.log wordt dit gelogd:
03/27 12:53:03 [INFO] Request for promotion returning 0
03/27 12:53:03 [INFO] Searching for a domain controller for the domain becogroep.net that contains the account DCNM02$

03/27 12:53:03 [INFO] Located domain controller dcnm01.becogroep.net for domain becogroep.net

03/27 12:53:03 [INFO] Using site Nijmegen for server \\dcnm01.becogroep.net

03/27 12:53:03 [INFO] Forcing time sync
03/27 12:53:03 [INFO] Forcing a time synch with \\dcnm01.becogroep.net

03/27 12:53:09 [INFO] Setting machine account to be DC
03/27 12:53:09 [INFO] Configuring the server account

03/27 12:53:09 [INFO] Searching for the machine account for DCNM02$ on \\dcnm01.becogroep.net...
03/27 12:53:09 [INFO] Configuring the server account

03/27 12:53:09 [INFO] NtdsSetReplicaMachineAccount returned 5
03/27 12:53:09 [INFO] DsRolepSetMachineAccountType returned 5
03/27 12:53:09 [INFO] Error - Failed to modify the necessary properties for the machine account DCNM02$ (5)
03/27 12:53:09 [INFO] The attempted domain controller operation has completed

03/27 12:53:09 [INFO] DsRolepSetOperationDone returned 0
Wat ik geprobeerd heb
  • De username en het password van de account gecontroleerd en gedubbelchecked.
  • De machine een weekendje laten weken zodat het zeker is dat er is gerepliceerd.
  • De netlogon-service op DCNM01 (de oude server dus) tijdelijk gestopt zodat de nieuwe server zich via een andere server moest aanmelden.
  • De DNS tijdelijk naar de DC met de FSMO-rol Domain Controller Emulator laten wijzen (je weet maar nooit).
De foutmelding bij Google en de GoT-search ingetikt en daar vond ik een paar aanknopingspunten:

http://support.microsoft.com/kb/232070
When you run Dcpromo.exe to create a replica domain controller, you receive the "Failed to modify the necessary properties for the machine account. Access is denied." error message

Samenvatting: je gebruikt een account dat niet het recht "Delegation Privilege" heeft, of dit recht is nog niet gerepliceerd. Standaard hebben alleen gebruikers in de groep Domain Admins het recht "Delegation Privilege".

Ik gebruik een account dat lid is van de groep Domain Admins, dus dit artikel is verder niet op mij van toepassing.

http://support.microsoft.com/kb/250874
"Access Denied" Error Message During Active Directory Promotion of Replica Domain Controller

Samenvatting: de nieuwe DC moet de security policy gerepliceerd en toegepast hebben. Aan de hand hiervan heb ik e.e.a. aangepast in lokale policies (zie het artikel) en gewacht op replicatie. In de Application log van de bestaande DC's verschijnt Event ID 1704: Security policy in the Group policy objects are applied succesfully.

Alle bestaande DC's (behalve de eerste natuurlijk) heb ik destijds toegevoegd zonder dat dit nodig was, dus ik denk niet dat dit het probleem is. In Windows 2000 Servers staat deze setting standaard goed (aldus 250874), en ik heb de setting eerder nooit aangepast.

Er zijn twee artikelen op GoT die mijn probleem omschrijven maar die verwijzen naar bovenstaande twee artikelen en naar elkaar en sterven een stille dood.

http://www.jsifaq.com/subG/TIP3000/rh3034.htm
Hier wordt het promotieproces beschreven, en er komt een zinnetje in terug dat ik bij Microsoft ook al eens heb gezien. Erg merkwaardig:
(Ik heb de quote wat ingekort t.b.v. de leesbaarheid.)

During the promotion of a replica domain controller, the UserAccountControl attribute for the computer you are promoting is modified to define its' role as a domain controller. The computer you are promoting tries to:

Step 2: Update the UserAccountControl attribute, indicating a change from a member server to a domain controller.
Step 3: Move the computer account object (CAO) from the current container or organizational unit (OU), to the domain controller's OU of the domain.

For steps 2 and 3 to succeed, the source domain controller used by the new replica must have successfully replicated and applied the security policy, as identified by Event ID 1704 in the application log, after Dcpromo has run.
Die laatste zinsnede begrijp ik niet: "AFTER Dcpromo has run". De symptonen die het artikel beschrijft, komen overeen met mijn probleem, maar stappen 2 en 3 vinden plaats TIJDENS het runnen van Dcpromo. Is dit een contradictio in terminis?

Verder wijzen vrijwel alle resultaten die Google teruggeeft, naar bovengenoemde artikelen.

Ik hoop dat iemand me een zetje in de juiste richting kan geven. Ik denk zelf aan een DNS-probleem (alle vage problemen met AD zijn DNS-gerelateerd, lijkt het wel), maar veel meer dan een andere DNS invullen kan ik niet bedenken.

(Ik heb dit topic in Netwerken geplaatst omdat ik hier twee soortgelijke topics vond.)

[ Voor 12% gewijzigd door CmdrKeen op 04-04-2006 12:22 . Reden: typo ]

Bloed, zweet & koffie


  • midget
  • Registratie: Maart 2001
  • Laatst online: 09-03 06:46
Volgens mij is je account niet lid van de groep schema admins.
Controleer dat even en voeg het account toe.

  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 18-12-2025

CmdrKeen

Krentenboltosti

Topicstarter
Het account was al lid van de groep Schema Admins.

Bloed, zweet & koffie


  • mabarto
  • Registratie: Februari 2001
  • Laatst online: 06-02-2025
Gewoon om te kijken of het echt een rechtenkwestie is, heb je het al met de enterprise admin geprobeerd?

  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 18-12-2025

CmdrKeen

Krentenboltosti

Topicstarter
Dit account is de enterprise admin.

Bloed, zweet & koffie


  • ajhaverkamp
  • Registratie: November 2001
  • Laatst online: 14-03 13:41

ajhaverkamp

gewoon Arjan

Misschien totaal niet van toepassing, maar..... ik heb wel eens hele rare foutmeldingen gekregen toen ik een server in het domein wilde aanmelden en ik het subnetmasker niet goed had staan. En het kostte me wel even om uit te vinden dat daar de fout zat. Kijk je netwerkinstellingen dus ook nog even na, DNS (suffix) etc.

This footer is intentionally left blank


  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 18-12-2025

CmdrKeen

Krentenboltosti

Topicstarter
DNS suffix zou niet uit moeten maken maar staat goed. Subnetmask staat ook goed.

Dit is eigenlijk wel allemaal het soort info waar ik naar op zoek ben. Eerlijk gezegd denk ik niet dat we eruit komen aan de hand van de info in mijn startpost. Ik vermoed dat er gewoon ergens een vinkje aan of uit moet...

Bloed, zweet & koffie


Verwijderd

Heb je het al geprobeerd met domeinnaam met de extentie erachter?

  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 18-12-2025

CmdrKeen

Krentenboltosti

Topicstarter
Jep.
offtopic:
Techpost count loopt snel op zo :P

Bloed, zweet & koffie


  • mabarto
  • Registratie: Februari 2001
  • Laatst online: 06-02-2025
Ik weet even het commando niet, maar er is een utility waarmee je DNS/AD e.d. kan controleren.

  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 18-12-2025

CmdrKeen

Krentenboltosti

Topicstarter
Ik denk dat je NetDiag.exe bedoelt. Ik laat 'm nu draaien....

[Tien minuten later...]

Done. Het resultaat is hier te vinden.

De enige warning die ik niet kan thuisbrengen, is deze:
NetBT name test. . . . . . : Passed
\Device\NetBT_Tcpip_{5264C93F-3F8B-4115-BC40-CEC3E788F371}
[WARNING] At least one of your <03> 'Messenger Service' names is not registered properly.

[ Voor 78% gewijzigd door CmdrKeen op 27-03-2006 15:29 ]

Bloed, zweet & koffie


  • mabarto
  • Registratie: Februari 2001
  • Laatst online: 06-02-2025
Vorkbaard schreef op maandag 27 maart 2006 @ 15:13:
Ik denk dat je NetDiag.exe bedoelt. Ik laat 'm nu draaien....

[Tien minuten later...]

Done. Het resultaat is hier te vinden.

De enige warning die ik niet kan thuisbrengen, is deze:

[...]
Uit je opmerking over de Antwerpse vestiging:
Zijn de servers met de 5 FSMO rollen te bereiken?

  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 18-12-2025

CmdrKeen

Krentenboltosti

Topicstarter
Ja, ALLE FSMO-rollen zijn aanwezig in de vestiging Rotterdam en dat is de "hub" in het WAN. In alle andere vestigingen zijn alleen Global Catalogs, geen aparte FSMO-rollen.

Dus ja: alle FSMO-rollen zijn te bereiken. Gechecked en gedubbelchecked.

Ik denk dat ik maar een nieuwe machine ga installeren.

[ Voor 9% gewijzigd door CmdrKeen op 30-03-2006 09:08 ]

Bloed, zweet & koffie


  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 18-12-2025

CmdrKeen

Krentenboltosti

Topicstarter
Ok, stiekem een kick maar ook een relevante update. Ik heb een nieuwe server geïnstalleerd in Rotterdam, waar ook alle FSMO-rollen direct bereikbaar zijn.

Ook hier kan ik een server niet promoten naar Domain Controller!

Er is blijkbaar meer aan de hand dan alleen iets op die ene server. Iemand suggesties?


Een uur later...
Victorie!

Ik heb via de lokale Group Policy Editor (gpedit.msc) expliciet de lokale admin (Administrator op DCNM02) het recht "Enable computer and users accounts to be trusted for delegation" gegeven en full control-rechten op de NTDS-directories op Domain Admins en Administrators gezet.

Het gekke is dat ik dat in alle eerdere gevallen dat ik dcpromo.exe heb gebruikt, nooit eerder heb hoeven doen.

[ Voor 46% gewijzigd door CmdrKeen op 04-04-2006 12:21 . Reden: typo + oplossing toegevoegd ]

Bloed, zweet & koffie


  • mindcre8r
  • Registratie: Maart 2000
  • Laatst online: 09-03 11:38

mindcre8r

Tradepedia

Vorkbaard schreef op dinsdag 04 april 2006 @ 11:10:
Ok, stiekem een kick maar ook een relevante update. Ik heb een nieuwe server geïnstalleerd in Rotterdam, waar ook alle FSMO-rollen direct bereikbaar zijn.

Ook hier kan ik een server niet promoten naar Domain Controller!

Er is blijkbaar meer aan de hand dan alleen iets op die ene server. Iemand suggesties?


Een uur later...
Victorie!

Ik heb via de lokale Group Policy Editor (gpedit.msc) expliciet de lokale admin (Administrator op DCNM02) het recht "Enable computer and users accounts to be trusted for delegation" gegeven en full control-rechten op de NTDS-directories op Domain Admins en Administrators gezet.

Het gekke is dat ik dat in alle eerdere gevallen dat ik dcpromo.exe heb gebruikt, nooit eerder heb hoeven doen.
you saved my assignment... nog nooit meegemaakt dit maar jouw antwoord heeft me goed geholpen terwijl andere articles dat niet konden!

Bears and Bulls

Pagina: 1