[Server 2025 RDS/DC] OneDrive vraagt elke logoff om credenti

Pagina: 1
Acties:

Vraag


  • wessaatje
  • Registratie: Juli 2026
  • Laatst online: 22:06
Omgeving:
  • OS: Windows Server 2025 (RDS Host én Domain Controller rol gecombineerd)
  • Profile Management: FSLogix Profile Containers (VHDX, geen redirections.xml actief)
  • Identity / Office: Microsoft 365 Apps for enterprise (Shared Computer Activation ingesteld)
Probleem: Bij elke logoff/logon vraagt OneDrive for Business opnieuw om in te loggen met de melding: "Start syncing again by signing in - Your files might not be up to date. Re-enter your credentials to start syncing again."

De authenticatietoken/WAM identity lijkt na een afmeldsessie beschadigd of ongeldig te worden op het profiel, waardoor OneDrive het token niet kan hergebruiken.

Wat is er al ingesteld/geprobeerd?
  1. FSLogix Registry:
    • HKLM\SOFTWARE\FSLogix\Profiles\RoamIdentity = 1
    • HKLM\SOFTWARE\FSLogix\Profiles\RoamCredentials = 1
    • HKLM\SOFTWARE\FSLogix\Profiles\RoamSearch = 1
  2. Office & OneDrive Config:
    • Shared Computer Activation (SharedComputerLicensing = 1) staat aan.
    • SilentAccountConfig = 1 en FilesOnDemandEnabled = 1 onder OneDrive policies.
  3. Troubleshooting uitgevoerd:
    • Rechten op C:\ProgramData\Microsoft\Crypto\RSA\MachineKeys gecontroleerd/toegekend aan Network Service/Administrators.
    • FSLogix VHDX volledig verwijderd en opnieuw opgebouwd voor testgebruiker.
    • onedrive.exe /reset uitgevoerd en WAM cache gewist.
    • DisableDomainCreds = 0 en AllowProtectedCreds = 1 ingesteld.
Vraag: Zie ik een specifieke policy of DPAPI / Crypto issue over het hoofd doordat de RDS-server tevens de Domain Controller is op Server 2025? Hoe kan ik zorgen dat de Web Account Manager (WAM) / Entra ID Broker tokens persistent blijven binnen de FSLogix VHDX?

Alle reacties


  • nelizmastr
  • Registratie: Maart 2010
  • Laatst online: 20:53

nelizmastr

Goed wies kapot

Waarom registerkeys en niet GPO? Die FSlogix keys zitten allemaal in de policy definitions van FSLogix.

Gebruik je losse ODFC containers?

DC en RDS horen niet op dezelfde machine, is daar bewust voor gekozen? Waarom niet splitsen? Een Windows Server Standard geeft 2 OSE's dus je mag twee VM's draaien (DC en RDS bijv.).

I reject your reality and substitute my own - R7 5800X3D - B550M PG Riptide - 32GB Ballistix DDR4-3600 @ C15 - RX9070XT - V750 Gold - Kubuntu 26.04LTS


  • wessaatje
  • Registratie: Juli 2026
  • Laatst online: 22:06
nelizmastr schreef op vrijdag 4 september 2026 @ 11:03:
Waarom registerkeys en niet GPO? Die FSlogix keys zitten allemaal in de policy definitions van FSLogix.

Gebruik je losse ODFC containers?

DC en RDS horen niet op dezelfde machine, is daar bewust voor gekozen? Waarom niet splitsen? Een Windows Server Standard geeft 2 OSE's dus je mag twee VM's draaien (DC en RDS bijv.).
ik gebruik geen losse ODFC containers
ik ga nu ook voor 2 losse vm's beddankt voor de tip

  • nelizmastr
  • Registratie: Maart 2010
  • Laatst online: 20:53

nelizmastr

Goed wies kapot

wessaatje schreef op vrijdag 4 september 2026 @ 18:05:
[...]

ik gebruik geen losse ODFC containers
ik ga nu ook voor 2 losse vm's beddankt voor de tip
Het is wel recommended voor Onedrive om die in een ODFC te stoppen. Anders gooi je ook je reguliere profiel vol. Daar heb je meer last van dan als je alleen Office cache kwijt bent.

I reject your reality and substitute my own - R7 5800X3D - B550M PG Riptide - 32GB Ballistix DDR4-3600 @ C15 - RX9070XT - V750 Gold - Kubuntu 26.04LTS


  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 23:50

Hero of Time

Moderator LNX

There is only one Legend

OS: Windows Server 2025 (RDS Host én Domain Controller rol gecombineerd)
Sorry, maar WAT!? Ga eerst even die twee rollen scheiden. Dit is absoluut niet de bedoeling. Je domain controller heeft maar 1 rol en dat is AD met bijbehorende afhankelijkheden (DNS over 't algemeen). Het is absoluut niet bedoelt om ook een session host te zijn waar random gebruikers op inloggen.

Commandline FTW


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 21:05

Blokker_1999

Full steam ahead

Op zo een moment hoopt een mens toch echt dat dit een thuislab en geen productie omgeving is.

Per huidige documentatie van MS is er geen aanbeveling om ODFC te gebruiken waneer FSLogix gebruikt wordt voor de roaming van het profiel. De functionaliteit van ODFC bestaat nog voor situaties waarin andere technologie gebruikt wordt voor de roaming profielen die bepaalde folders niet kan meenemen die je dan weer met ODFC kunt wegzetten.

No keyboard detected. Press F1 to continue.


  • nelizmastr
  • Registratie: Maart 2010
  • Laatst online: 20:53

nelizmastr

Goed wies kapot

Blokker_1999 schreef op vrijdag 4 september 2026 @ 20:26:
De functionaliteit van ODFC bestaat nog voor situaties waarin andere technologie gebruikt wordt voor de roaming profielen die bepaalde folders niet kan meenemen die je dan weer met ODFC kunt wegzetten.
Interessant dat dit inderdaad tegenwoordig niet meer wordt aanbevolen voor het scheiden van de Office data. Uit gewoonte implementeerde ik (en ook collega's bij verschillende werkgevers) dit standaard om de reguliere profielfolders en OST/OneDrive caches te scheiden i.v.m. explosieve profielgroei en vollopende containers. Even je ODFC wegpleuren had dan nagenoeg geen impact (ja even opnieuw syncen) t.o.v. het gehele profiel.

I stand corrected :)

I reject your reality and substitute my own - R7 5800X3D - B550M PG Riptide - 32GB Ballistix DDR4-3600 @ C15 - RX9070XT - V750 Gold - Kubuntu 26.04LTS


  • Svenneh
  • Registratie: Maart 2004
  • Laatst online: 21:20
Haha, los van het feit dat een DC over het algemeen niet zo goed samen gaat met een RDS server denk ik dat SSO niet helemaal jofel is ingeregeld. Sync je je users met Entra Connect? Aangezien je ook OneDrive gebruikt ga ik daar wel vanuit.

Dan kan je vanaf daar seamless SSO instellen. Volgens mij moet je daarna nog een GPO instellen, maar dat stelt niet zoveel voor.

Kan je nu mooi direct vanaf je RDS/DC instellen :+.

https://learn.microsoft.com/en-us/entra/identity/hybrid/connect/how-to-connect-sso

  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 21:05

Blokker_1999

Full steam ahead

Seamless SSO vereist geloof ik ook dat ook je computer gesyncd wordt naar Entra, dus moet je nog ergens een Entra connect opzetten ook.

No keyboard detected. Press F1 to continue.


  • Svenneh
  • Registratie: Maart 2004
  • Laatst online: 21:20
Blokker_1999 schreef op vrijdag 4 september 2026 @ 21:05:
Seamless SSO vereist geloof ik ook dat ook je computer gesyncd wordt naar Entra, dus moet je nog ergens een Entra connect opzetten ook.
Klopt idd! Daar ging ik voor het gemak al even vanuit..
Pagina: 1