• Firefox
  • Registratie: Juni 1999
  • Laatst online: 08-09-2024

Firefox

Een Vurig Vosje

Topicstarter
Hoi luitjes,

Ik heb een vraagje over de AD: Jaren geleden is ons domein ingericht door een leverancier. Daarna zijn er diverse beheerders geweest, en de verschillende personen hebben Schema updates uitgevoerd voor diverse zaken; Exchange en... tsja, als we dat nou eens wisten ;)
Nu ben ik voor een update van het schema voor Vasco er achter gekomen dat er een fout in het schema zit, beschreven in het KB artikel How Dcpromo.exe Adds Display Specifiers to Active Directory Forests. Blijkbaar is er bij het installeren van de eerste DC een error geweest waar de dappere dodo die het heeft gedaan overheen heeft gekeken. Deze fix heeft geholpen, en de benodigde update is doorgevoerd. Maar... waar 1 fout zit kunnen er zo maar meer zitten.


Is er een tool bij iemand bekend die een check draait en na afloop vertelt in hoeverre een schema afwijkt van het standaard AD schema, en aangeeft of er ook dingen missen? Dan zou ik er een stuk geruster op zijn dat er verder niets mis zit in mijn AD.

Op dezelfde manier ben ik gewend om de optie "Computer toevoegen aan domein" te delegeren aan een speciale werkplek beheerders groep, zodat ik het aantal domain administrators grondig kan beperken. (of om stagiaires uit te kunnen laten rollen zonder dat ze meteen domain admin rechten moeten hebben.) Als ik dat op een eigen verse test omgeving doe is dat klik-klak-klaar en werken. Dezelfde stappen in deze omgeving leveren geen resultaat...

Ik zou dus ook de AD willen controleren op rechten structuren en in hoeverre dit afwijkt van de standaard inrichting om te kijken waar het fout zit en dit te kunnen herstellen.

Over niet al te lange tijd wil ik nieuwe DC's gaan opbouwen en inzetten die de AD naar Windows2008 brengen, en komt Exchange 2007 in zicht. Dit brengt het nodige aan schema en andere aanpassingen met zich mee. Ik ben daar wel wat geruster op als ik dit soort dingen heb gechecked en waar nodig gefixed voor ik aan die acties begin.

Better to have loved and lost then never loved at all... yeah right.


Verwijderd

tja gewoog dcdiag draaien om te kijken of er geen probleem zijn.

Je fout is volgens mij zowieso iets optioneels, niet echt boeiend tenzij je geen engels kan lezen :)

Deleten van objecten kan wel mee schema properties kan niet. Aangezien het ook nog 2000 lijkt te zijn, dan je ze niet eens inactief maken.

Geen resultaat is natuurlijk een beetje weinig info... je zal als het niet werkt vast een melding krijgen en daar kunnen we wat mee... 0x8007005 is bijv gewoon een access denied en dan mag je het dus gewoon niet doen :)

[ Voor 26% gewijzigd door Verwijderd op 24-07-2008 16:52 ]


  • Firefox
  • Registratie: Juni 1999
  • Laatst online: 08-09-2024

Firefox

Een Vurig Vosje

Topicstarter
het kb gaat idd over windows 2000, maar deze ad is zover ik weet altijd 2003 geweest. De oplossing van het kb heeft ook hier gewerkt.. Ik weet dat je schema properties niet kan deleten, maar in dit geval waren objecten er om te beginnen al niet goed in gezet doordat de dcpromo procedure niet goed doorlopen is. DCDiag kijkt op een heel ander niveau naar de AD, en controleert zover ik weet niet de consistentie of compleetheid van het Schema, maar eerder of dingen als de FSMO rollen gedefinieerd en aanwezig zijn en of de onderdelen bereikbaar zijn.

Binnen een RIS/WDS uitrol krijg je geen andere melding dan "mag niet" en eventlogs leveren ook niets op hier. Als je via ADSI edit gaat kijken komen de permissies op zulke objecten en containers overeen met een AD waar dit wel werkt. Toch lukt het niet om zonder DomAdmin rechten een PC toe te voegen. vandaar mijn wens het wat uitgebreider te kunnen verkennen

Een andere reden om zo'n check te doen is om te controleren of er niet delegaties zijn gedaan in het verleden die rechten aan accounts geven die dat niet zouden moeten hebben. (Zie het als een SOx test om aan te tonen dat idd alleen diegenen wachtwoorden kunnen resetten die daarvoor officieel authorisatie hebben.)

Better to have loved and lost then never loved at all... yeah right.


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Er zijn wel scripts en wat 3rdparty tools ( http://www.quest.com/active-administrator/ ) die je daarbij kunnen helpen, maar er zit niet iets 'standaard' in als een "reset naar defaults" button.
Dat heeft nog wel eens de neiging teveel dingen te breken :)
http://redmondmag.com/columns/print.asp?EditorialsID=328

Dat artikel geeft wel een redelijk goede uitleg wat de mogelijkheden zijn, om alles met het handje na te zoeken.
Een echte Diff functie zit er echter niet in, maar je kan bijvoorbeeld wel met DSRevoke een uitdraai genereren.

Je kan je ook afvragen of je misschien niet beter af bent met een 'clean & pristine' setup van je 2008/Exch207 omgeving en daar je Users & Groupobjects naartoe kan migreren - al ligt dat een beetje aan de grootte van je omgeving en hoeveel tijd je daaraan wil besteden.

[ Voor 7% gewijzigd door alt-92 op 24-07-2008 19:16 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device