In ons netwerk maken we gebruik van verschillende shares met daarin dus verschillende mappen waar dan de ntfs rechten zijn ingesteld. Nu is het altijd zo dat de client zich opnieuw moeten aanmelden voordat wijzigingen zichtbaar worden op de netwerk shares. Is het mogelijk om de ntfs rechten op de clients ook te verversen met behulp van een script of iets dergelijks?
gpupdate /force?
of zit ik weer verkeerd te denken
of zit ik weer verkeerd te denken
[ Voor 58% gewijzigd door Outerspace op 18-06-2009 10:02 ]
Zoekt nieuwe collega's (jr/sr engineers, servicedeskmedewerkers of managers in de Randstad)
Het opnieuw inlezen van NTFS permissies - of liever gezegd de security Tokens van je user waar de groepen in genoemd staan - gaan per logon sessie.
Je kan de Token session tijd inkorten, maar ik zou het niet aanraden.
Je kan de Token session tijd inkorten, maar ik zou het niet aanraden.
[ Voor 5% gewijzigd door alt-92 op 18-06-2009 11:44 ]
ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device
Is het ook niet mogelijk om dit met een script apart éénmalig aan te roepen. Voor sommige gebruikers komt dit namelijk een keer of 5 per dag voor dat er nieuwe rechten worden toegepast (iedere order krijgt namelijk automatisch aparte security rechten mee).
Gpupdate is overigens alleen voor policies.
Ik heb nu ook diverse tools geprobeerd uit de windows 2003 resource kit maar daar lijkt ook niets nuttigs bij te zitten.
Gpupdate is overigens alleen voor policies.
Ik heb nu ook diverse tools geprobeerd uit de windows 2003 resource kit maar daar lijkt ook niets nuttigs bij te zitten.
[ Voor 24% gewijzigd door Avvd op 18-06-2009 12:59 ]
daarmee kun je alleen de gpo's updaten.Outerspace schreef op donderdag 18 juni 2009 @ 10:02:
gpupdate /force?
of zit ik weer verkeerd te denken
ontopic:
maar ehh wat alt-92 nu dus zegt is dat als ik de ntfs permissies op mijn server aanpas terwijl ik ingelogd ben dat dat pas toegepast word voor elke gebruiker zodra hij weer opnieuw inlogd? Of begrijp ik het nu helemaal verkeerd.
Heb net even lopen testen namelijk en volgens mij worden de ntfs permissies gewoon direct doorgesluisd naar de gebruiker. Zodra ik de deny permissies op mijn (w2k8) server heb ingesteld op mijn specifieke account dan kom ik die map niet meer in.
Waar hebben we het precies over?
Session tickets zijn met Kerbtray.exe nog te purgen, waarna deze opnieuw aangevraagd worden. Na het purgen van een TGT-ticket moet echter opnieuw verplicht aangelogged worden. Handmatig is hier dus weinig aan te doen.
- Aangepaste NTFS rechten op fileshares dmv groepen waar de user al lid van is
- Wordt de user lid gemaakt van nieuwe groepen.
Session tickets zijn met Kerbtray.exe nog te purgen, waarna deze opnieuw aangevraagd worden. Na het purgen van een TGT-ticket moet echter opnieuw verplicht aangelogged worden. Handmatig is hier dus weinig aan te doen.
MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B
als je op een map een groep toevoegd waar er gebruiker al lid van is wordt het wel direct doorgevoerd maar als een groep al lid is van een map en je voegt een gebruiker toe aan die desbetreffende groep wordt het niet doorgevoerd.
Edit:
Het gaat inderdaad om de 2e optie. Kerbtray is volgens mij alleen maar voor het weergeven van die tickets.
Edit:
Het gaat inderdaad om de 2e optie. Kerbtray is volgens mij alleen maar voor het weergeven van die tickets.
[ Voor 19% gewijzigd door Avvd op 18-06-2009 13:03 ]
Klopt precies.
Groeplidmaatschappen staan in je TGT-ticket. Een TGT-ticket wordt enkel bijgewerkt na het verlopen van het ticket (waarna automatisch een nieuw aangevraagd wordt). Of bij aanloggen, waar de user automatisch een nieuw TGT-ticket krijgt.
Groeplidmaatschappen staan in je TGT-ticket. Een TGT-ticket wordt enkel bijgewerkt na het verlopen van het ticket (waarna automatisch een nieuw aangevraagd wordt). Of bij aanloggen, waar de user automatisch een nieuw TGT-ticket krijgt.
MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B
Is het dat niet mogelijk om het ticket op commando te laten verlopen zodat er dan automatisch een nieuwe wordt aangevraagd.
En een nieuwe Security groep = nieuwe TGT aanvragen.Blueone schreef op donderdag 18 juni 2009 @ 12:49:
Voor sommige gebruikers komt dit namelijk een keer of 5 per dag voor dat er nieuwe rechten worden toegepast (iedere order krijgt namelijk automatisch aparte security rechten mee).
Kun je dan niet beter op zoek gaan naar een andere manier?
Om nou voor elke order nieuwe security groepen aan te maken is ook zowat, dat betekent dat je per maand al gauw op een stuk of honderd nieuwe groepen uitkomt (uitgaande van je bovenstaande opmerking).
Qua beheer lijkt me dat ook niet echt jofelnootje.
Je kan de sessietijd inkorten zodat er elk uur ipv de default TGT lifetime van 10 uur wordt gewerkt.Blueone schreef op donderdag 18 juni 2009 @ 13:05:
Is het dat niet mogelijk om het ticket op commando te laten verlopen zodat er dan automatisch een nieuwe wordt aangevraagd.
[ Voor 20% gewijzigd door alt-92 op 18-06-2009 13:08 ]
ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device
Voor zover ik weet niet, maar ik kom hier een forumthread tegen waar ze zeggen dat het wél kan.
Test het eens uit zou ik zeggen. (en post het resultaat)
Test het eens uit zou ik zeggen. (en post het resultaat)
MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B
Ik had het uitgeprobeerd maar bij het uitvoeren van "klist TGT" krijg ik de volgende foutmelding te zien:
Error calling function LsaCallAuthenticationPackage: 0
FormatMessage failed with 1815
er is dan ook geen nieuw ticket te vinden.
Error calling function LsaCallAuthenticationPackage: 0
FormatMessage failed with 1815
er is dan ook geen nieuw ticket te vinden.
alt-92 schreef op donderdag 18 juni 2009 @ 13:07:
Je kan de sessietijd inkorten zodat er elk uur ipv de default TGT lifetime van 10 uur wordt gewerkt.
ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device
Weet je wel zeker dat dit helpt? Volgens mij wordt de PAC van het TGT-ticket (Privilege Attribute Certificate) welke de groeplidmaatschap van de gebruiker weergeeft enkel vernieuwd bij een renewal van het TGT ticket, niet bij een refresh.
Een TGT-ticket wordt echter default pas na 7 dagen vernieuwd...
Als ik met Kerbtray.exe meekijk zie ik dat ook pas daarna een nieuw TGT verleend wordt door de KDC.
Hier ook nog een artikel uit een boek wat dezelfde procedure aanhaald. (ik kan er alleen niet uit copy/pasten).
Een TGT-ticket wordt echter default pas na 7 dagen vernieuwd...
Ik heb de procedure die ik eerder aanhaal even getest en deze werkt bij mij gewoon. Je moet wel eerst gebruik maken van een applicatie die Kerberos gebruikt. Dat kun je bv even afdwingen door met een UNC-pad te verbinden naar een netwerkshare.
Als ik met Kerbtray.exe meekijk zie ik dat ook pas daarna een nieuw TGT verleend wordt door de KDC.
Hier ook nog een artikel uit een boek wat dezelfde procedure aanhaald. (ik kan er alleen niet uit copy/pasten).
MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B
Ik heb er nog even mee zitten experimenteren vandaag en opzich lukt het wel (soms wel, soms niet). Echt een ideaale manier is het dus niet. Wat zijn is eigenlijk het gevolg als je de update tijd van het tgt ticket op bijvoorbeeld iedere seconde zet (bij wijze van spreken). Is er een speciale reden dat het op 10uur staat?
Ik had nu ook geprobeerd om één vaste groep op een user te zetten om daar vervolgens weer de wisselende rechten op te zetten met de hoop dat het lukte maar je blijft dus hetzelfde houden.
Ik had nu ook geprobeerd om één vaste groep op een user te zetten om daar vervolgens weer de wisselende rechten op te zetten met de hoop dat het lukte maar je blijft dus hetzelfde houden.
Waarschijnlijk om de load op de KDC (Key Distribution Center) niet al te hoog laten worden. De KDC is een onderdeel van het "Domain Controller zijn" en zorgt voor het uitgeven van zowel het TGT als het Session-ticket.Blueone schreef op dinsdag 30 juni 2009 @ 21:00:
Wat zijn is eigenlijk het gevolg als je de update tijd van het tgt ticket op bijvoorbeeld iedere seconde zet (bij wijze van spreken). Is er een speciale reden dat het op 10uur staat?
MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B
Oke, ik heb het nu toch voor elkaar gekregen om het allemaal fatsoenlijk in een script te krijgen alleen één stukje kan ik niet helemaal automatiseren en dat is het "klite purge", hier wordt namelijk bij ieder ticket om een bevestiging gevraagd die je dan met "Y" moet beantwoorden. Er zit in klite ook geen force/quiet/silent mode ofzo. iemand nog een tip om de tickets autmatisch te purgen?
dit is in iedergeval zoals ik het nu heb (en werkt):
batch file 1:
klite purge (die vraagt dus om user activiteit)
runas /user:domain\user deel2.bat
batch file 2:
gpupdate /force ==> blijkt toch niet nodig te zijn.
taskkill /f /im explorer.exe
explorer.exe
dit is in iedergeval zoals ik het nu heb (en werkt):
batch file 1:
klite purge (die vraagt dus om user activiteit)
runas /user:domain\user deel2.bat
batch file 2:
gpupdate /force ==> blijkt toch niet nodig te zijn.
taskkill /f /im explorer.exe
explorer.exe
Verwijderd
Ik ben een paar daagjes begonnen met autoit, daar kan dit meeBlueone schreef op woensdag 01 juli 2009 @ 10:11:
Oke, ik heb het nu toch voor elkaar gekregen om het allemaal fatsoenlijk in een script te krijgen alleen één stukje kan ik niet helemaal automatiseren en dat is het "klite purge", hier wordt namelijk bij ieder ticket om een bevestiging gevraagd die je dan met "Y" moet beantwoorden. Er zit in klite ook geen force/quiet/silent mode ofzo. iemand nog een tip om de tickets autmatisch te purgen?
dit is in iedergeval zoals ik het nu heb (en werkt):
batch file 1:
klite purge (die vraagt dus om user activiteit)
runas /user:domain\user deel2.bat
run ("klist purge")
Send ("y")
Send ("y")
Send ("y")
Send ("y")
dit scrippie draait klist purge en stuurt vervolgens 4 keer y naar het actieve venster.
nadeel is wel dat als een gebruiker net op het moment dat je script uitvoert een ander venster aanklikt, er 4 keer y naar dat venster verstuurt wordt...
maar dan moet die gebruiker wel snel wezen
om explorer opnieuw op te starten, plak je dit erachter
processclose ("explorer.exe")
run (@ComSpec & " /c " & "start explorer.exe")
als je run ("explorer.exe") doert ipv run (@ComSpec & " /c " & "start explorer.exe") start ie om een of andere reden ook Windows Verkenner nog op
En als je nu niet vier maar bijvoorbeeld vijf tickets hebt die gepurged moeten worden?Verwijderd schreef op vrijdag 03 juli 2009 @ 00:07:
[...]
dit scrippie draait klist purge en stuurt vervolgens 4 keer y naar het actieve venster.
MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B
Verwijderd schreef op vrijdag 03 juli 2009 @ 00:07:
als je run ("explorer.exe") doert ipv run (@ComSpec & " /c " & "start explorer.exe") start ie om een of andere reden ook Windows Verkenner nog op
offtopic:
wat had je dan verwacht dat er zou gebeuren?
wat had je dan verwacht dat er zou gebeuren?
ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device
Is klite niet gewoon gebaseerd op .net framework zoals vele andere applicaties? want dan zou het ook gewoon mogelijk moeten zijn om het met visual basic of C# te programmeren (het purgen van de tickets dan).
Klist bedoel je?
C++.
C++.
ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device
ik bedoel inderdaad klist.
opzich zou het dan ook mogelijk moeten zijn om het met c++ te programmeren (dat hij de purge doet zonder een bevestiging te vragen).
opzich zou het dan ook mogelijk moeten zijn om het met c++ te programmeren (dat hij de purge doet zonder een bevestiging te vragen).
ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device
hmm mischien moet ik me daar dan toch maar in gaan verdiepen.
Is klite eigenlijk de enige tool die het purgen kan (kerbtray kan je niet via de commandline uitvoeren).
kerbtray kan ze dan wel weer allemaal tegelijk purgen.
Is klite eigenlijk de enige tool die het purgen kan (kerbtray kan je niet via de commandline uitvoeren).
kerbtray kan ze dan wel weer allemaal tegelijk purgen.
Verwijderd
run ("klist purge")Question Mark schreef op vrijdag 03 juli 2009 @ 07:58:
[...]
En als je nu niet vier maar bijvoorbeeld vijf tickets hebt die gepurged moeten worden?
While ProcessExists("klist.exe")
Send ("y")
WEnd
processclose ("explorer.exe")
runwait (@ComSpec & " /c " & "start explorer.exe", "", @SW_HIDE)
dat is alleen veels te gevoelig voor gebruikers fouten. het is leuk om het eemalig te gebruiken en dat je zeker weet dat er niets anders draait.
Pagina: 1