Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Foutmeldingen bij gpupdate /force

Pagina: 1
Acties:

Vraag


  • Le Enfant!
  • Registratie: Juli 2012
  • Laatst online: 06-11 21:01
Hallo,

Om mijn kennis te verruimen, ben ik de laatste tijd bezig met SCCM en Active Directory te integreren in mijn thuisomgeving. SCCM heb ik al voor een groot deel werkend gekregen en Active Directory draait voor een stuk ook. Alleen heb ik nog geen GPO's werkend gekregen. Ik heb een GPO gemaakt die Onedrive uitschakeld op alle clients binnen mijn netwerk. Maar deze GPO komt niet binnen op die clients. Als ik een gpupdate /force doe, dan krijg ik twee foutmelding.

Ik krijg zowel een foutmelding van dat de computer policy niet is gelukt als dat de user policy niet is gelukt.
De foutmelding van de computer policy is:
Het groepsbeleid is niet verwerkt door een gebrek aan netwerkconnectiviteit met een domeincontroller. Dit kan een tijdelijke situatie zijn. Er wordt een bericht weergegeven wanneer er verbinding is gemaakt met de domeincontroller en het groepsbeleid is verwerkt. Als er na enkele uren nog geen bericht is weergegeven, neemt u contact op met de beheerder.
In EventViewer krijgt deze fout de code 1222 met de beschrijving 'Het netwerk is niet aanwezig of niet gestart'.
De melding dat ik krijg bij het forceren van de user policy is:
Kan Groepsbeleid niet verwerken. Kan de Active Directory Domain Services-service op een domeincontroller niet authenticeren. (Het aanroepen van de LDAP-bindingsfunctie is mislukt.) Zie het tabblad met details voor de foutcode en een beschrijving.
De code die hierbij wordt gegeven is 49 met beschrijving 'ongeldige referenties'. Een fout die me vreemd lijkt, aangezien mijn referenties kloppen. Heb ook het wachtwoord al meermaals gewijzigd van het account, zonder veel resultaat. Een ander account met evenveel rechten, krijgt ook de identieke foutmelding.
Ik heb dan ook een vermoeden dat die melding wordt veroorzaakt door die andere melding. Hoe kan een verbinding geauthenticeerd worden als deze niet werkt?

Ik heb al even gezocht naar die eerste foutmelding en meestal wordt dit veroorzaakt door een foutieve DNS-server. Ik heb volgende al onderzocht, gedaan of afgecheckt:
- Alle clients hebben als primair DNS-adres het IP van de server waarop AD geïnstalleerd is (heb zowel geprobeerd met een extern DNS-adres als tweede adres of met geen tweede adres; hetzelfde resultaat)
- Alle clients kunnen zonder problemen toegevoegd worden aan AD.
Computernaam staat in de lijst van AD en ik kan gewoon verbinden met een account van het domein.
- Wanneer een client zoekt naar de SCCM-server om een task sequence te laden, dan wordt deze zonder problemen gevonden.
- Probleem doet zich voor bij een al bestaande installatie als een nieuwe installatie.
- Bij een nslookup naar zowel het domein als naam van server waar AD op staat geïnstalleerd, krijg ik mooi alle gegevens die ik zou moeten krijgen (correcte IP-adres)
- Pingen naar zowel de server als naar het domein lukt zonder problemen (ik krijg wederom het correcte IP-adres)
- Het account dat ik gebruik, is Domain Admin.
- Heb al via ldp.exe een binding gedaan van het betreffende account, zonder problemen.
- Lokaal (dus op de server) lukt het zonder problemen om een GPO te forceren.

Heb nog enkele GPO's lopen betreffende network logon voor de accounts die worden gebruikt door SCCM om een toestel aan het domein toe te voegen, de resources op de netwerk share van SCCM te benaderen en om te kunnen connecteren met de SQL Server.

Ik heb ook even dcdiag.exe gedraaid op de server en ik krijg enkel bij 'System Logs' een foutmelding. Dit is de foutmelding die ik krijg.
An error event occurred. EventID: 0x00002720
Time Generated: 06/05/2019 20:12:24
Event String:
The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID
De AD draait op Windows Server 2016 die dan weer draait als VM op ESXi. Eén van de clients draait ook als VM op ESXi. Een andere client is een fysiek toestel.
Op het moment draait zowel SQL, SCCM als AD op één VM. In de toekomst ben ik van plan om mijn server uit te breiden, waardoor het mogelijk is om alles in te splitsen.

Ik heb er ondertussen een hard hoofd van gekregen, daarom ook dit topic. Ik heb voldoende opgezocht en ik hoop dat dit ook zo overkomt. Het kan zeker zijn dat het zou kunnen liggen aan iets simpels, iets dat ik over het hoofd heb gezien.

Alvast bedankt.

Alle reacties


  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 00:25

Hero of Time

Moderator LNX

There is only one Legend

Tijd klopt ook (wijkt niet af tussen server en client)? Wat zijn de rechten en delegation op de GPO? Staat daar nog 'authenticated users' bij met op z'n minst 'read' rechten en geen deny?
Nog andere meldingen in de event viewer op de client vanaf het moment dat je bent opgestart? Is de SYSVOL share op de domain controller bereikbaar vanaf de client? Heb je ook al gekeken onder de uitgebreide logboeken voor GroupPolicy? Die staan wat verder verstopt dan de standaard 'application, security, system en forwarded events'.

Commandline FTW | Tweakt met mate


  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 16:59

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Le Enfant! schreef op woensdag 5 juni 2019 @ 20:28:
- Alle clients hebben als primair DNS-adres het IP van de server waarop AD geïnstalleerd is (heb zowel geprobeerd met een extern DNS-adres als tweede adres of met geen tweede adres; hetzelfde resultaat)
Altijd alleen maar verwijzen naar een DNS-server die AD SRV-records kan resolven. Deze DNS-servers moeten dan overige (internet based) records gaan resolven. Een client mag nooit een andere DNS-server ingesteld hebben staan.

Hoe staat DNS ingesteld en ingericht op je DNS-servers?

Wat is je domainname? toevallig niet een single lable domain gebruikt?

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B