Verschieben eines Computerkontos im AD-Verzeichnis
Computerobjekte werden in vielen Unternehmen im Hinblick auf eine rollenbasierte oder standortbasierte Verwaltung in Organisationseinheiten (OU’s) organisiert.
Zum Verschieben von Computerobjekten können Konten-Operatoren Computerobjekte zwischen OU’s, einschließlich des Containers
„Computers“, verschieben. Allerdings mit Ausnahme des Containers „Domain Controllers“. Administratoren, Mitglieder der Gruppe
Domänen-Admins und Organisations-Admins dürfen Computerobjekte zwischen allen OU’s, dem Container „Computers“ und dem Container „Domain-Controllers“ verschieben.
Die einzelnen Aufgaben zum Verschieben eines Objektes im AD können nicht delegiert werden. Stattdessen leitet sich ihre Berechtigung zum Verschieben eines Computers von der Berechtigung zum Löschen eines Objektes im Quell-Container und zum Erstellen eines Objektes im Zielcontainer ab.
Mit dem Befehl dsmore.exe:
Dsmore.exe ObjektDN [-newname <NeuerName>] [-newparent <ÜbergeordneterDN>]
Computeranmeldung und „sicherer Kanal“
- Jeder Member-Computer im AD besitzt ein Computer-Konto mit einem „Benutzernamen“ (sAMAccountName) und einem Kennwort als LSA-Schlüssel (Local Security Authority-Schlüssel).
- Der LSA-Schlüssel wird alle 30 Tage geändert.
- Der Netlogon-Dienst verwendet die Anmeldeinformationen zum Anmelden an der Domäne, wodurch der „sichere Kanal“ mit einem DC aufgebaut wird.
Erkennen von Problemen mit Computer-Konten
Es kann vorkommen, das sich ein Computer gegenüber der
Domäne nicht mehr authentifizieren kann.
Bsp.:
1. Neuinstallation des Betriebssystems
Eine Arbeitsstation kann sich nicht mehr authentifizieren, obwohl der
gleiche Computername verwendet wurde. Durch eine Neuinstallation wird auch eine neue SID erstellt. Der neue Computer kennt allerdings das Computer-Kennwort der Domäne nicht und kann sich gegenüber der Domäne nicht authentifizieren.
2. Backup-Problematik
Ein Computer wird vollständig aus einem Backup wiederhergestellt und kann keine Authentifizierung durchführen. Vermutlich hat der Computer nach dem Backupvorgang zwischenzeitlich sein Kennwort geändert. AD speichert das aktuelle und das zuvor verwendete Kennwort eines
Computers. Da Computer alle 30 Tage die Kennwörter erneuern, kann es sich beim Kennwort im Backup um ein veraltetes Kennwort handeln, das im AD nicht mehr bekannt ist.
3. Synchronisation des LSA-Schlüssels schlägt fehl
Der LSA-Schlüssel ist nicht mehr mit dem in der Domäne bekannten Kennwort synchronisiert. Das kann auftreten, wenn sich der Client und die Domäne nicht über ein passendes Kennwort verständigen konnten.
Zurücksetzen eines Computer-Kontos
Wenn der „sichere Kanal“ nicht aufgebaut werden kann, muss er zurückgesetzt werden.
Nicht empfehlenswert:
Computer aus der Domäne entfernen und einer Arbeitsgruppe hinzufügen, anschließend wieder in die Domäne aufnehmen.
Probleme:
- Das Computerkonto kann versehentlich gelöscht werden.
- SID und die Gruppenmitgliedschaften gehen hierdurch verloren
- Nach dem erneuten Hinzufügen des Computers verfügt dieser über eine neue SID, auch wenn der gleiche Computername verwendet wird.
Bessere Lösung:
Zurücksetzen des sicheren Kanals
- Im Snap-In AD Benutzer & Computer:
Rechtsklick auf Computerkonto; Auswahl „Konto zurücksetzen“; Anschließend muss der Computer erneut der Domäne
hinzugefügt werden;
Ein Neustart ist erforderlich
- Dsmod.exe computer “ComputerDN“ –reset
- Netdom.exe reset ComputerName
/domain<DomänenName> /User0<Benutzername> /Password0 { Kennwort | * }
Hier ist kein Neustart erforderlich