Shares koppelen met vooraf ingestelde login

Pagina: 1
Acties:

Vraag


  • DutchDeafBoy
  • Registratie: Augustus 2014
  • Laatst online: 17-12 10:11
Mijn vraag
Ik loop op dit moment stage bij een klein bedrijfje waar mij gevraagd is een Active Directory-omgeving te implementeren voor hun blade-servers. Super eenvoudig zou je denken. En voor het grootste deel is het dat ook wel trouwens. Alleen liep ik vanmiddag tegen een probleem aan: wanneer ik shares probeer te koppelen aan de user groups is de optie om een login in te stellen grayed out. Daarnaast, zelfs als ik 'm zonder instel, dan zou ik vanzelfsprekend alsnog de share moeten zien met optie om in te loggen. Maar ook dat gebeurt niet wanneer ik inlog als gebruiker die bij die share(s) mag komen.

Nu las ik ergens dat Microsoft met één of andere patch die mogelijkheid had weggehaald i.v.m. security gerelateerd probleem. In plaats daarvan kon je Credential Manager gebruiken om vooraf logins te configureren voor o.a. netwerklocaties. Maar ook dat mocht niet baten, want het resulteerde in een error (waarvan ik zo uit m'n hoofd niet weet welke).

Nu zou ik graag horen hoe anderen dit doen. Want het lijkt me sterk dat zo'n basale functie niet kan worden gebruikt. :P

Relevante software en hardware die ik gebruik
Windows Server 2012 R2 x64

Wat ik al gevonden of geprobeerd heb
- Middels een group policy shares toevoegen per groep
- Gebruik van Credential Manager voor aanmaken logins netwerklocaties

LG OLED55C9PLA | iPhone 15 Pro Max | 11-inch iPad Pro (2024) | Apple Watch Series 10

Alle reacties


  • .Maarten
  • Registratie: Januari 2011
  • Nu online
Waarom wil je een login instellen?
Je heeft gewoon de groepen de juiste rechten en ze kunnen erbij.

  • DutchDeafBoy
  • Registratie: Augustus 2014
  • Laatst online: 17-12 10:11
De shares staan op een andere server. Het zijn dus echt mappings die ik wil maken, snap je? En vanzelfsprekend is de server waar die shares op staan beveiligd middels een account die nodig is om toegang te krijgen tot de shares.

En vraag niet waarom ik AD niet gewoon op de file server kan zetten, want dit is de opdracht zoals ik 'm gekregen heb haha. :P

LG OLED55C9PLA | iPhone 15 Pro Max | 11-inch iPad Pro (2024) | Apple Watch Series 10


  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 17:03

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

DutchTech schreef op woensdag 24 mei 2017 @ 19:56:
En vraag niet waarom ik AD niet gewoon op de file server kan zetten, want dit is de opdracht zoals ik 'm gekregen heb haha. :P
Waarom vraag je dat niet na?

Waarom wil men wel een AD, waarbij je centraal je rechten kunt regelen, om vervolgens alsnog lokaal op machines accounts wil gaan aanmaken om rechten te kunnen regelen...

Die opdracht is gewoon onzinnig...

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • Oogje
  • Registratie: Oktober 2003
  • Niet online
Nogal onzinnig ja. Fileserver lid van het domein maken en netjes rechten uitdelen is de manier :)

Any errors in spelling, tact, or fact are transmission errors.


  • DutchDeafBoy
  • Registratie: Augustus 2014
  • Laatst online: 17-12 10:11
Heren, ik begrijp en realiseer me dat het geen beste oplossing is, maar nogmaals: dit is hoe men het wil hebben. Ik heb mijn bezwaar erover kenbaar gemaakt, but they won't budge haha. Ik zou het zeer op prijs stellen als ik een antwoord op m'n oorspronkelijke vraag zou kunnen krijgen. :) Want het lijkt me sterk dat het niet mogelijk is. Zeker als de functionaliteit wel bestaan heeft, maar later vanwege 'security matters' uitgeschakeld is.

[ Voor 8% gewijzigd door DutchDeafBoy op 24-05-2017 20:06 ]

LG OLED55C9PLA | iPhone 15 Pro Max | 11-inch iPad Pro (2024) | Apple Watch Series 10


  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 19:28

Hero of Time

Moderator LNX

There is only one Legend

"Nee, kan niet zonder AD join" is ook gewoon een antwoord he? Je wilt geen houtje/touwtje oplossingen gaan maken en door tig hoepels springen om het voor elkaar te krijgen. Als er dan iets verandert of men wil toch net iets anders zit je weer uren danwel dagen te werken om het voor elkaar te krijgen.

Beste is gewoon domein joinen. Krijg je nog een mooie audit logging voor terug. Geen gekloot met wachtwoorden die verlopen of moet veranderen voor de fileserver toegang, want alles gaat via persoonlijke accounts in AD.

Commandline FTW | Tweakt met mate


  • The Eagle
  • Registratie: Januari 2002
  • Laatst online: 20:04

The Eagle

I wear my sunglasses at night

Van wat ik me van w2008 meen te herinneren wat werkte: lokale users op de ad server identiek (user/pass) aanmaken als die op de fileserver. En dan de lokale users aan de groepen. Butt fugly, maar als het werkt....


Andere optie: domain join van die doos, rechten op de shares toekennen aan de groepen, testen met alle groepen, domain join er af. Authenticatie is dan meen ik gecached. Voor hoe lang weet ik niet maar tegen die tijd ben jij er alweer weg. Als het dan toch perse moet ;)

En anders de optie hierbiven. Kan niet, doen we niet, moet je niet willen.


Tot slot: is die fileserver eigenlijk wel een windows bak? Zo niet moet je ff met Samba aan de slag :)

Al is het nieuws nog zo slecht, het wordt leuker als je het op zijn Brabants zegt :)


  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 17:03

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Wat lukt er dan niet precies?
DutchTech schreef op woensdag 24 mei 2017 @ 19:26:
Alleen liep ik vanmiddag tegen een probleem aan: wanneer ik shares probeer te koppelen aan de user groups is de optie om een login in te stellen grayed out.
Waar probeer je een share te koppelen aan een usergroep?

Via Group Policy Preferences? Indien ja, hoe precies?

En meld ff netjes in je stageverslag dat jij deze oplossing niet verzonnen hebt, en de opdrachtgever keurig op betere methodes hebt gewezen. Da's voor de bonuspunten zeg maar... :) (mits je begeleider vanuit school een beetje kennis heeft).

[ Voor 22% gewijzigd door Question Mark op 24-05-2017 23:01 ]

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • DutchDeafBoy
  • Registratie: Augustus 2014
  • Laatst online: 17-12 10:11
Question Mark schreef op woensdag 24 mei 2017 @ 22:59:
Wat lukt er dan niet precies?


[...]

Waar probeer je een share te koppelen aan een usergroep?

Via Group Policy Preferences? Indien ja, hoe precies?

En meld ff netjes in je stageverslag dat jij deze oplossing niet verzonnen hebt, en de opdrachtgever keurig op betere methodes hebt gewezen. Da's voor de bonuspunten zeg maar... :) (mits je begeleider vanuit school een beetje kennis heeft).
Mijn definitieve afstudeerverslag is al ingeleverd, dus dat zal niet meer mogelijk zijn ben ik bang haha. :P

Ik heb inderdaad via Group Policy die shares gekoppeld: User Configuration > Preferences > Windows Settings > Drive Maps. En dan voor drie groepen net wat anders: één groep met toegang tot shares 1, 2 en 3, een andere toegang tot share 1 en 3 en een andere toegang tot 2 en 3.

LG OLED55C9PLA | iPhone 15 Pro Max | 11-inch iPad Pro (2024) | Apple Watch Series 10


  • mufana
  • Registratie: Mei 2009
  • Laatst online: 05-06-2023
DutchTech schreef op woensdag 24 mei 2017 @ 20:05:
Heren, ik begrijp en realiseer me dat het geen beste oplossing is, maar nogmaals: dit is hoe men het wil hebben. Ik heb mijn bezwaar erover kenbaar gemaakt, but they won't budge haha. Ik zou het zeer op prijs stellen als ik een antwoord op m'n oorspronkelijke vraag zou kunnen krijgen. :) Want het lijkt me sterk dat het niet mogelijk is. Zeker als de functionaliteit wel bestaan heeft, maar later vanwege 'security matters' uitgeschakeld is.
Wat zijn de bezwaren vanuit de klant gezien dan!?

Ik hou persoonlijk ook niet van houtje/touwtje oplossingen. En volgens mij kun je wel 100 redenen verzinnen om toch maar een AD join te doen.

  • johnkeates
  • Registratie: Februari 2008
  • Laatst online: 04-07 16:30
Login script maken... Als ze geen AD willen mogen ze meteen terug naar 1995.

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Bedoel je nou dit dialoogje:
Afbeeldingslocatie: http://mooibroek.dyndns.org/usercredentials.png
Zoals je ziet is "connect as" helemaal niet greyed out.

QnJhaGlld2FoaWV3YQ==


  • Killah_Priest
  • Registratie: Augustus 2001
  • Laatst online: 26-12 20:39
Brahiewahiewa schreef op zaterdag 27 mei 2017 @ 03:50:
Bedoel je nou dit dialoogje:
[afbeelding]
Zoals je ziet is "connect as" helemaal niet greyed out.
Tegenwoordig zijn in Group Policy Preference items de password fields uitgeschakeld, dit is gekomen na een windows update ergens in (ik meen) 2014.
Bv een nieuw lokaal user account aanmaken via GPP : password field is greyed out.

Zie https://support.microsoft...of-privilege-may-13,-2014

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

B-tje vreemd dat 't in mijn 2008R2 domain dan kennelijk niet gefixed is

Anyway, als TS d'r geen probleem mee heeft dat 't password door Jan & Alleman gelezen kan worden, kannie net zo goed een null-session share aanmaken op de target machine
offtopic:
@Killah_Priest Tx, voor de info

[ Voor 10% gewijzigd door Brahiewahiewa op 27-05-2017 11:31 ]

QnJhaGlld2FoaWV3YQ==

Pagina: 1