[w2k server]AGLP of toch niet?

Pagina: 1
Acties:

  • Xtremelead
  • Registratie: Februari 2001
  • Laatst online: 21:34

Xtremelead

powered by E-MU

Topicstarter
Ik snap er niks meer van. AGLP is toch Account->Global group->Local groep->Permissions????
Kijk: Ik heb hier een klein domein boompje. Eén domein met twee subdomeinen.
Op domein 1 heb ik een DFS root gemaakt met cross-domein links. Nu moet het toch mogelijk zijn dat een user uit domein 1 resources moet kunnen benaderen op de twee subdomeinen? Ik heb dus in domein 1 een aantal accounts die ik heb toegevoegd aan een Global group. Op de domeincontrollers van de twee subdomeinen heb ik weer aparte Local groups gemaakt en deze heb ik dan weer toegang gegeven aan de bronnen.
Maar ik krijg dus geen toegang. De users kunnen alleen resources benaderen in domein 1.
Nu is het wel zo dat de computers (XP home/pro) waarvandaan gewerkt wordt NIET zijn aangemeld op het domein. Ik heb wel via DHCP een dns-suffix mee laten geven, zodat het lijkt dat de computers op het domein zitten.
De enige manier hoe ik dit voor elkaar kan krijgen is door op alle domeinen dezelfde users aan te maken.
Doe ik iets fout of kan het gewoonweg niet????

Jij bent degene die me opfokt!
JA JIJ!!!


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 07-09 16:52
Waarom wil je het op deze manier doen? In ieder domein dezelfde users aanmaken gaat in ieders geval nergens over, dat moet niet nodig zijn. Heb je de 2 domeinen met trusts ingestelt?

  • Xtremelead
  • Registratie: Februari 2001
  • Laatst online: 21:34

Xtremelead

powered by E-MU

Topicstarter
Dat wil ik dus ook niet: in ieder domein dezelfde users aanmaken.
Vanzelfsprekend is er een trust tussen de sub domeinen en het rootdomein.

Nog wat meer info trouwens (is toch wel belangrijk):
De computers zijn lid van een heel ander domein (zegmaar domein 2). Ik heb in AD Trusts een extra suffix meegegeven. Deze suffix is hetzelfde dat gebruikt wordt in domein 2. In AD users heb ik ook de suffix van de users gewijzigd van domein.1 naar domein.2.
Als ik dus op een computer inlog als gebruiker@domein.2 kan ik dus wel bij de gegevens op domein 1 maar niet op de twee subdomeinen 1a en 1b.
Ik hoop dat het een beetje duidelijk is.

Jij bent degene die me opfokt!
JA JIJ!!!


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 07-09 16:52
Waarom wil je dan nu weer een nieuw, of eigenlijk 3 nieuwe, domeinen gaan maken? Wat is het voordeel daarvan?

  • Xtremelead
  • Registratie: Februari 2001
  • Laatst online: 21:34

Xtremelead

powered by E-MU

Topicstarter
De achtergrond:
Ik zit hier op mijn werk, altijd ingelogd op domein 2.
Als testdomein heb ik hier domein 1 draaien met twee subdomeinen: domein 1a en 1b.
Ik wil dus als gebruiker@domein.2 ook alle resources kunnen benaderen op heel domein 1 dus 1 EN 1a EN 1b. Tot nu toe kan ik alleen op 1.

[ Voor 10% gewijzigd door Xtremelead op 02-05-2003 14:30 ]

Jij bent degene die me opfokt!
JA JIJ!!!


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 07-09 16:52
Dat verduidelijkt de situatie, maar waarom wil je dan onder een domein weer 2 andere domeinen hangen, waarom plaats je die niet gewoon los, dus dan krijg je domein 1,2,3 en 4.

  • Xtremelead
  • Registratie: Februari 2001
  • Laatst online: 21:34

Xtremelead

powered by E-MU

Topicstarter
Waarom? Da's leuk! ;)
Ik ben ivm MCSE gewoon een beetje aan het kloten met subdomeinen.
Ik denk dat 3 losse domeinen alleen maar nog meer problemen zou opleveren. Uiteindelijk moet ik dan ook weer voor 1 user 3 verschillende accounts aanmaken.
En DAT wil ik juist niet!

Jij bent degene die me opfokt!
JA JIJ!!!


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 07-09 16:52
Dat hoeft toch niet als je trusts legt tussen de verschillende domeinen? Dan hoef je volgens mij die gebruikers niet steeds opnieuw aan te maken.

Het is in ieders geval wel een goede oefening lijkt mij om zo'n vreemd domein in elkaar te gaan zetten ;)

  • Xtremelead
  • Registratie: Februari 2001
  • Laatst online: 21:34

Xtremelead

powered by E-MU

Topicstarter
Ik denk dus dat ik hetzelfde probleem ga krijgen met verschillende domeinen itt subdomeinen. Of zelfs meer...

Jij bent degene die me opfokt!
JA JIJ!!!


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 07-09 16:52
Waarom probeer je het niet gewoon, eventueel maak je er gewoon een domein naast, dan kun je het helemaal proberen zoals jij wilt!

  • Xtremelead
  • Registratie: Februari 2001
  • Laatst online: 21:34

Xtremelead

powered by E-MU

Topicstarter
Daar begin ik niet aan. Het is nu zoals ik wil, alleen werkt het nog niet. Vandaar mijn vraag alhier.

Jij bent degene die me opfokt!
JA JIJ!!!


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 07-09 16:52
Daar kan ik je niet verder mee helpen ben ik bang. Daar is mijn 1-daagse ervaring niet niet genoeg voor waarschijnlijk.

  • mutsje
  • Registratie: September 2000
  • Laatst online: 07-09 15:10

mutsje

Certified Prutser

Xtremelead.

Als ik het goed begrijp

Domain A 1 DC
Domain B 2 DC'2

Je kunt een non native trust hier tussen hangen A <---trust---> B B<--- trust---> A. Dus dubbelzijdige trust.

Wil je resources in Domain B kunnen benaderen vanuit domain A kun je ook met een enkelzijdige trust volstaan.

Nu kun je de global group van domain A toevoegen aan een global group op domain B.

Vraag Zijn beide domains in Native mode? zo ja waarom maak je dan niet van een universal group gebruik(gebruik dit wel zo weinig mogelijk..).

  • Xtremelead
  • Registratie: Februari 2001
  • Laatst online: 21:34

Xtremelead

powered by E-MU

Topicstarter
Voor de goede orde:
Domein 2 is het locale domein van het bedrijf waar ik werk. Daar kan ik niet aankomen.
Domein 1 is mijn eigen domeintree: dc in het topdomein (1) en dc's in de childdomains 1a en 1b. Er is dus een trust onderling tussen 1 en 1a en 1b.
Mijn pc is dus tegelijk gekoppeld aan domeintree 1 en domein 2. Uiteraard andere subnetten. Deze mogen niet direct aanelkaar worden gekoppeld. Dat vind mijn systeembeheerder niet leuk. :)
Heel domeintree 1 is in Native mode. Universal groups heb ik ook al geprobeerd. Dit gaf dus dezelfde problemen.

Jij bent degene die me opfokt!
JA JIJ!!!


  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 19:55
mutsje schreef op 02 mei 2003 @ 15:35:
Xtremelead.

Als ik het goed begrijp

Domain A 1 DC
Domain B 2 DC'2

Je kunt een non native trust hier tussen hangen A <---trust---> B B<--- trust---> A. Dus dubbelzijdige trust.
wat is een non native trust?

je maakt tussen beide root domains gewoon een " two way transative trust " aan.

Nu zijn de users dus bekent in beide domeinen (en child domains), als je het makkelijk wil doen plaats je gewoon je groep waar je invalt in de groep adminstrators van het root domain.

De trust mag dan wel aanwezig zijn, maar je moet natuurlijk wel op de ACLS staan.

PVOUPUT - 13.400WP - Twente


Verwijderd

Non-native is een trust tussen 2K en overige servers (NT, Novell etc).

Trouwens, een goed 2K-domein gebruikt ALLEEN 2K-servers ivm "extra features" voor die omgeving...

[ Voor 42% gewijzigd door Verwijderd op 02-05-2003 19:58 . Reden: ... ]


  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 19:55
Verwijderd schreef op 02 May 2003 @ 19:57:
Non-native is een trust tussen 2K en overige servers (NT, Novell etc).

Trouwens, een goed 2K-domein gebruikt ALLEEN 2K-servers ivm "extra features" voor die omgeving...
non-native is volgens mij geen microsoft woord, maar maakt verder niet uit, ik snap wat je bedoelt.

een " transitive trust " kan alleen maar bestaan in een native win2k forrest., misschien dattie dat bedoelt.

PVOUPUT - 13.400WP - Twente


Verwijderd

Grolsch schreef op 02 May 2003 @ 20:06:
[...]
een " transitive trust " kan alleen maar bestaan in een native win2k forrest., misschien dattie dat bedoelt.
Yupz...

  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 19:55
okay dan :P, maar werkt het nu mr. TS?

PVOUPUT - 13.400WP - Twente


  • Xtremelead
  • Registratie: Februari 2001
  • Laatst online: 21:34

Xtremelead

powered by E-MU

Topicstarter
Een trust is (vrees ik) ook geen optie. Mijn systeembeheerder is nogal conservatief en heeft dit soort dingen liever niet. :/
Het moet toch ook kunnen zonder trust. Ik bedoel: in het root domein kom ik wel, maar in de subs niet.
Het gekke is: ik log op mijn pc in als bv
gebruiker@domain.b
Probeer ik dan een share te benaderen op een van de subdomeinen wordt er om en wachtwoord gevraagd.
Vul ik dan gebruiker@domein.b in kom ik er dus wel gewoon op. Waarom moet dit wachtwoord dan telkens ingevuld worden?
Probeer ik diezelfde share via DFS te benaderen dan wordt er niet eens gevraagd om een user/pass.
Is dit "by design"?

Jij bent degene die me opfokt!
JA JIJ!!!


  • Xtremelead
  • Registratie: Februari 2001
  • Laatst online: 21:34

Xtremelead

powered by E-MU

Topicstarter
Ik heb nog wat ontdekt:
Het blijkt dat het domein van mijn werk ergens nog een NT4 server heeft draaien, waardoor ik inlog met een Pre-Windows 2000 logon name. Ookal log ik op mijn machine in als gebruiker@domein.2, log ik in feite in als domein.2.oudenaam\gebruiker.
Het Pre-windows 2000 domein heette namelijk vroeger anders.
Mijn vraag wordt nu dus:
Is het mogelijk in AD om net als een dns suffix in AD Domains & Trusts een prefix op te geven, die dus als het ware een Pre-Windows 2000 domein emuleert??

Jij bent degene die me opfokt!
JA JIJ!!!

Pagina: 1