Toon posts:

[Exchange 2000] Send AS rechten kwijt na ongeveer een uur*

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik probeer send as rechten te geven ons Sales account (sales@...com) Dit is een aparte user in de AD met een mailbox eraan. Deze user is een mailbox die in outlook als extra mailbox is toegevoegd bij de gebruikers van de Sales.
Ik wil de sales gebruikers send as rechten geven, maar dit lukt niet.

Ik heb zelf naar het probeem gezocht. En heb o.a dit gevonden.
The "Send As" right is removed from a user object after you configure the "Send As" right in the Active Directory Users and Computers snap-in in Exchange Server

Maar bij mij is de user alleen lid van Domain users (standaard) en verder niets.
Ik snap daarom ook niet waarom deze settings worden gereset.

Weet iemand nog een oorzaak voor z'n reset ?

Verwijderd

Topicstarter
Iemand een idee ? heb het probleem nog steeds

Verwijderd

Hoeveel global catalogues heb je? Als je diagnostics logging voor DSAccess omhoog zet, hebben alle GC's dan de SACL permissie? (hint: kijk in je event id 2080)

Verwijderd

Topicstarter
Heb gezocht op event id 2080
En had geen resultaten.
Ik ga even je zin decrypten want al die woorden in 1 zin zeggen me vrij weinig :P

Verwijderd

Je moet eerst diagnostics logging omhoog zetten voordat je je event id 2080 krijgt :)

Verwijderd

Topicstarter
Ok heb alle dingen van DSaccess op medium gezet. Stonden allemaal uit.
Voor nu heb ik alleen een aantal logs erbij (2068 & 2078) die zeggen dat DSaccess startup en shutdown enzo... Zal wel goed zijn neem ik aan ?

Ik heb trouwens maar 1 Global Catalogue.

Verwijderd

Je moet wachten totdat je topology discovery weer draait, maar als het in je omgeving mogelijk is, is het het snelste om de system attendant te herstarten.
Event ID 2080 from MSExchangeDSAccess

Verwijderd

Topicstarter
Ik heb zelf nog niets herstart, maar heb al wel deze melding.

Process INETINFO.EXE (PID=1348). DSAccess has discovered the following servers with the following characteristics:
(Server name | Roles | Reachability | Synchronized | GC capable | PDC | SACL right | Critical Data | Netlogon)
In-site:
mailserver.joanet.local CDG 7 7 1 0 1 1 7
fileserver.joanet.local CD- 6 6 0 0 0 1 6
Out-of-site:


Beide servers zijn DC

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 00:51

Jazzy

Moderator SSC/PB

Moooooh!

Je Exchange-server is zelf DC? Dan zal die nooit terugvallen op de andere DC.

Exchange en Office 365 specialist. Mijn blog.


Verwijderd

Topicstarter
Ok, maar iemand een idee waarom ik geen Send AS kan instellen voor die user ?

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Zet de logging eens flink hoger zoals wilhelmstroker al aangaf, Maximum laat misschien nog meer zien. Hebben we het verder over Exchange 2000, 2003 , 2007? Erg belangrijk. Verder ook naar de protected sid's gekeken?

En wanneer je het userobject met adsiedit benadert, staat dan de AdminCount misschien een waarde ingevuld? Dat kan het ook nog zijn :P

[ Voor 61% gewijzigd door sanfranjake op 28-04-2008 17:59 ]

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


Verwijderd

Topicstarter
Het gaat om exchange 2000 op windows 2000 (sorry)

Ik heb even gegoogled naar adsiedit en heb tooltje gevonden :P
Heb zelf de admincount gevonden en deze stond inderdaad op 1.
Heb hem op 0 gegooid en ga er even mee testen.

Verwijderd

Topicstarter
Ok... nu een half uur later. Is de admincount gewijzigt naar 1 en zo ook mijn Send As rechten.
Zucht...

  • paulhekje
  • Registratie: Maart 2001
  • Laatst online: 25-01 15:50
AdminSDHolder is het proces wat AD rechten reset van een aantal builtin groepen en (admin)accounts.
dit draait standaard elk uur.

uitleg: http://msmvps.com/blogs/u...ive/2005/05/29/49659.aspx

Delegated permissions are not available and inheritance is automatically disabled
workaround: "make sure that all users who require the delegated permissions are not members of one of the protected groups"

[ Voor 28% gewijzigd door paulhekje op 29-04-2008 10:53 ]

|=|=|=||=|=|=||=|=|=| http://www.vanwijck.com |=|=|=||=|=|=||=|=|=||=|=|=||=|=|=||=|=|=||=|=|=|


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
paulhekje schreef op dinsdag 29 april 2008 @ 10:52:
AdminSDHolder is het proces wat AD rechten reset van een aantal builtin groepen en (admin)accounts.
dit draait standaard elk uur.

uitleg: http://msmvps.com/blogs/u...ive/2005/05/29/49659.aspx

Delegated permissions are not available and inheritance is automatically disabled
workaround: "make sure that all users who require the delegated permissions are not members of one of the protected groups"
Jup dat klopt, maar hierboven heeft topicstarter al gezworen dat dit niet het geval is (protected groups), dus daar gaan we dan maar vanuit....

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


Verwijderd

Topicstarter
workaround: "make sure that all users who require the delegated permissions are not members of one of the protected groups"
I know dat is het probleem. De user is geen member van een protected group. Alleen maar van domain users.

  • paulhekje
  • Registratie: Maart 2001
  • Laatst online: 25-01 15:50
aangezien de admincount ergens vandaan moet komen: controlleer met adsi edit elke groep waar deze user lid van is, alsmede de OU.
is de groep domain users misschien weer lid van een restricted group, bijv "print operators"?

pas als deze waarde op 0 blijft kun je de send/as instellen.

[ Voor 20% gewijzigd door paulhekje op 29-04-2008 11:44 ]

|=|=|=||=|=|=||=|=|=| http://www.vanwijck.com |=|=|=||=|=|=||=|=|=||=|=|=||=|=|=||=|=|=||=|=|=|


Verwijderd

Topicstarter
Wow jij bent echt goed ! :P

Alleen mn netwerk niet :O Domain users is lid van Server Operators
haha. nu ik dit zie herriner ik me wel iets van de vorige beheerder dat iets niet werkte zonder server operators rechten :S

Verwijderd

Topicstarter
Ik zie hier al het begin van het probleem.
Inloggen op de FTP Server werkt niet zonder in de SO groep te zitten.

Logon failure: the user has not been granted the requested logon type at this computer.

Wat dus te maken heeft met Access this computer from the network.
maar als ik kijk in de Local login Policy zie ik Server Operators hier niet voorkomen (wel everyone en Authenticated users)
Ook in de Domain controller Sec policy staat SO er niet tussen tevens wel weer Everyone en Auth users.
Hoe kan het dan dat ik toch in SO moet zitten om access te hebben tot de computer ??
Ik niet meer snap :S

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Dan heeft die vorige beheerder vast ook ergens anders lopen rommelen, want ik heb dat eerlijkgezegd nog nooit gehad met IIS, maar inderdaad scherp van paulhekje, echter wel raar dat je hier bij alle andere users geen last van had?

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


Verwijderd

Topicstarter
Nooit voor andere users gebruikt. Ik zal als de oude beheerder terug is van vakantie wel ff verhaal halen.
Grote kans dat hij van niets weet :S

  • paulhekje
  • Registratie: Maart 2001
  • Laatst online: 25-01 15:50
FTP config heeft te maken met permissie "logon locally" en niet met "access from network", dit kan je aanpassen in local security policy op de FTP server (secpol.msc)

[ Voor 5% gewijzigd door paulhekje op 29-04-2008 13:34 ]

|=|=|=||=|=|=||=|=|=| http://www.vanwijck.com |=|=|=||=|=|=||=|=|=||=|=|=||=|=|=||=|=|=||=|=|=|


Verwijderd

Topicstarter
Jullie zijn geweldig :)

Heb hier een hoop van geleerd. Thanks !

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Titel nog even gefixed :)

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters

Pagina: 1