[2003 TS] seCreateGlobalPriv en seImpersonatePriv

Pagina: 1
Acties:

  • Toolmaker
  • Registratie: April 2004
  • Laatst online: 09-06-2025
Voor een applicatie(Freepack) bij ons op de Terminal Server hebben de gebruikers seCreateGlobalPrivilege en seImpersonatePrivilege nodig.

Ik heb hiervoor een MSDN artikel gekregen van de leverancier van de software(http://support.microsoft.com/default.aspx?kbid=821546) waar in omschreven staat welke rechten ik via een GPO moet toepassen.

Het artikel gaat over de Local Security Policy, maar omdat de betreffende server ook als D/C draait(Ik weet het, MS raadt het af, maar financieel is een 2e server te prijzig voor de onderneming op dit moment. Waarschijnlijk wordt er binnen een jaar een 2e server aangeschaft die als D/C kan gaan draaien, terwijl ik deze dan puur als TS kan gebruiken) heb ik dit via een Group Policy object in de AD geimplementeerd.

De "Policy voor TS users" bevat de Hide Drive letters en de policies die bovengenoemd zijn. Probleem is: Ik krijg nog steeds de fout met betrekking tot het ontbreken van deze rechten als ik de applicatie uitvoer. Ik heb beide privileges aangezet en voor seImpersonatePrivileges staan <Domein>\Freepack, NT AUTHORITY\SERVICE, INGEBOUWD\Administrators aan, en voor seCreateGlobalPrivileges heb ik <Domein>\Freepack, NT AUTHORITY\SYSTEM, NT AUTHORITY\SERVICE, INGEBOUWD\Administrators.

Als ik gpresult doe, dan is de GPO toegepast. Maar, de fout treedt nog steeds op. Ik heb na de aanpassingen een gpupdate /force gedaan, maar dat helpt.

Enig idee wat ik kan doen om de rechten toch uitgedeeld te krijgen, zonder dat ik dit op mijn Default DC Policy hoef toe te passen. Dat resulteerde de laatste keer namelijk in een kapotte D/C(En een pijnlijk weekend alles te fixen).

Patrick

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Heb je dit wel op een computer OU toegepast want volgens mij is dat toch een recht dat je op computer niveau toekent?

  • Toolmaker
  • Registratie: April 2004
  • Laatst online: 09-06-2025
elevator schreef op zondag 16 september 2007 @ 20:14:
Heb je dit wel op een computer OU toegepast want volgens mij is dat toch een recht dat je op computer niveau toekent?
Ah, dat zal het probleem zijn. Want ik heb namelijk de GPO op de TS Users UO toegepast. Ik ben wat terughoudend om dit keihard toe te passen op de TS zelf, want dit is eveneens onze D/C. Er is 1 server die op dit moment alles draait.

Om deze rechten direct toe te passen op de server kan ik em zo verplaatsen dat hij wel van toepassing is op de server, maar staan mijn rechten daarvoor goed? Ik ben uitgegaan van wat de GPMC uitleg mij gaf voor de rechten en wie die rechten impliciet krijgen als de instellingen niet zijn ingesteld. Voor seCreateGlobalPrivileges is dat (Administrators, Local System, Services) en voor seImpersonatePrivileges is dat (Administrators, Service).

Laatste keer dat ik hiermee aan de slag ging richte ik de betreffende server ten gronde, dus ik ben erg terughoudend ermee...

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Wat je alvast zou kunnen proberen is een VirtualPC image met Windows 2003 Server bij Microsoft naar beneden hengelen:
http://www.microsoft.com/...6f80e415b6&displaylang=en

en daar vervolgens een test mee te doen.
Dan vernaggel je tenminste geen Business Critical omgeving :)

[ Voor 10% gewijzigd door alt-92 op 18-09-2007 22:28 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
alt-92 schreef op dinsdag 18 september 2007 @ 22:27:
Wat je alvast zou kunnen proberen is een VirtualPC image met Windows 2003 Server bij Microsoft naar beneden hengelen:
http://www.microsoft.com/...6f80e415b6&displaylang=en

en daar vervolgens een test mee te doen.
Dan vernaggel je tenminste geen Business Critical omgeving :)
of de 120 dagen versie van System Center Virtual Machine Manager, daarin zit een tool om een draaiende server naar een .vhd te bakken :P heb je tot de laatste bit een kopie van je productieomgeving

erg handig, afgelopen weeken nog mee wezen testen :)

A wise man's life is based around fuck you


  • Toolmaker
  • Registratie: April 2004
  • Laatst online: 09-06-2025
Dat is een erg goede deal :). Ik zal dit even proberen... Was gisteren al wat aan het rommelen gegaan met Virtual Server voor een andere omgeving. Wil alleen nog niet erg meewerken onder Vista. Maar eens even uitzoeken waarom ik een Access Denied krijg.

Toolmaker
Pagina: 1