EFS recovery agent krijgt access denied bij decrypteren

Pagina: 1
Acties:

  • Yalopa
  • Registratie: Maart 2002
  • Niet online

Yalopa

Less is more!

Topicstarter
EFS recovery agent krijgt “access denied” bij decrypteren

De setup

Servers: Win2008R2
Clients: Windows7 x86

Enterprise CA in een domain, deze kreeg zijn root certificaat van een offline standalone CA

Het certificaat path is volledig trusted, het root certificaat is in AD gepublished als trusted root CA

Efs_recoveryagent is een normale domain user en via GPO ingesteld als recovery agent via GPO. Deze account heeft rechten op de template voor file recovery, wanneer ik inlog met deze account zie ik dat ik een public & private key heb in mn certificate store.

User1 maakt een folder aan en encrypteerd deze, in de properties kan ik zien dat het recovery certificaat aan user efs_recoveryagent hangt.

Als ik inlog met de user efs_recoveryagent verwacht ik dus te kunnen decrypteren. Een check van de certificaten van deze user leert me dat ik idd een certificaat heb dat file recovery toelaat. Bovendien komt de thumbprint van het certificaat overeen met de tumbprint van het certificaat nodig voor decryptie.

Als ik met de user efs_recoveryagent het bestand wil openen krijg ik access denied
Als ik met de user efs_recoveryagent de encryptie wil uitschakelen krijg ik access denied
Met de user efs_recoveryagent ownership nemen helpt niet, eigenlijk wil ik dat al niet, want daardoor moet ik de efs_user local admin maken op de PC.

Ik heb volgens mij alle stappen doorlopen om dit netjes op te zetten, maar het probleem blijft zich stellen. Op het internet vind ik meerdere mensen met hetzelfde probleem maar een voor mij bruikbare oplossing ben ik nog niet tegengekomen.

tnx

You don't need eyes to see, you need vision


  • Equator
  • Registratie: April 2001
  • Laatst online: 21:20

Equator

Crew Council

#whisky #barista

Om een file te kunnen lezen, moet je wel de benodigde rechten hebben op NTFS niveau. Weet je zeker dat je recovery agent genoeg rechten heeft? Niet alleen ownership, maar ook gewoon read/modify rechten?

De rest lijkt me namelijk prima geconfigureerd :)

  • Yalopa
  • Registratie: Maart 2002
  • Niet online

Yalopa

Less is more!

Topicstarter
efs_recoveryagent heeft full control op de file.

You don't need eyes to see, you need vision


  • Yalopa
  • Registratie: Maart 2002
  • Niet online

Yalopa

Less is more!

Topicstarter
^^schop^^

You don't need eyes to see, you need vision