tamelon
Goto Top

Verhindern das ein Server der einen alten Prüfpunkt benutzt, die Vertrauensstellung zur Domäne verliert

Hallo,

wir betreuen einen Kunden der zu Testzwecken einen virtuellen Server in einer Hyper-V Umgebung nutzt, auf dem diverse Software (Datenbanken - MSSQL und Oracle) getestet wird. Damit immer die gleiche Umgebung zur Verfügung steht, haben wir den Server installiert, einen Prüfpunkt erstellt und auf dem Desktop des Hyper-V Hosts eine Batchdatei abgelegt, die auf Knopfdruck den Server wieder auf den Prüfpunkt zurücksetzt. Das funktioniert auch so einwandfrei.

Nun kommt aber das Problem: Der Server muss auch Domänenmitglied sein. Wenn der Prüfpunkt aber ein bestimmtest Alter erreicht, kommt bei der Anmeldung am Server: "Die Vertrauensstellung zwischen Server und Domäne konnte nicht wiederhergestellt werden." (nicht unbedingt der genaue Wortlaut aus dem Gedächtnis aufgeschrieben). Wie man das behebt ist auch klar, mit lokalem Konto anmelden, Server aus der Domäne werfen und neu hinzufügen. Funktioniert auch problemlos.

Frage ist nun: Kann ich irgendwie verhindern das dieses Domänenproblem auftritt? Gibt es evtl eine Policy wo ich Ausnahmen definieren kann wie lange ein Server "weg" sein darf?

Googlen nach dieser frage war leider wenig erfolgreich, da ich immer nur Themen finde die Beschreiben wie man das Vertrauensstellungsproblem behebt. Und das weis ich ja.

Vielen Dank soweit.

MfG

Tamelon

Content-Key: 1057639787

Url: https://administrator.de/contentid/1057639787

Printed on: April 23, 2024 at 07:04 o'clock

Member: chgorges
chgorges Jul 20, 2021 at 08:49:04 (UTC)
Goto Top
Moin,

per Default wird alle 30 Tage das Computerkontokennwort geändert https://docs.microsoft.com/de-de/windows/security/threat-protection/secu ...

VG
Member: beidermachtvongreyscull
beidermachtvongreyscull Jul 20, 2021 at 09:09:48 (UTC)
Goto Top
Member: Franz-Josef-II
Franz-Josef-II Jul 20, 2021 at 09:25:04 (UTC)
Goto Top
Servas

Frage: Alle wieviel Tage wird denn der Server zurückgesetzt?

Mögliche Lösung: Server aus der Domäne und ein
netdom join %computername% /domain:domaene.com /userd:domaene\user /passwordd:*
oder (Powershell)
add-computer -domainname domaene.com -credential domaene\user -OUPath "OU=Marketing,DC=domaene,DC=com"  
in den Autostart

oder "raus und rein" mit einem Script.
Mitglied: 148656
148656 Jul 20, 2021 at 10:46:39 (UTC)
Goto Top
Moin Tamelon,

Datenbankserver mit einem Prüfpunkt laufen zu lassen, ist eine recht unsaubere Arbeitsweise.
Gerade wenn Performancewerte ermittelt werden sollen, kann man diese Tests unter Ulk verbuchen.
Das "Delta" der VHD wächst und wächst. Und das hat negative Auswirkungen.
Wenn ihr etwas Skripten wollt, dann die automatisierte Bereitstellung einer Testumgebung.

Gruß
C.C.
Member: emeriks
emeriks Jul 20, 2021 updated at 11:51:16 (UTC)
Goto Top
Hi,
eine vollständige, unabhängige Test-Umgebung einrichten?
1x DC
1x Testserver
Wenn, dann beide VMs zurücksetzen.

E,
Member: canlot
canlot Jul 20, 2021 at 15:49:25 (UTC)
Goto Top
Es reicht auch ein Reset-ComputerMachinePassword aus, vorausgesetzt man ist mit dem richtigen Benutzer drauf.
Ansonsten Reset-ComputerMachinePassword -Credential (Get-Credential).

Da muss der Computer nicht vorher gelöscht werden.
Member: MysticFoxDE
MysticFoxDE Jul 20, 2021 updated at 22:03:37 (UTC)
Goto Top
Moin Tamelon,

Frage ist nun: Kann ich irgendwie verhindern das dieses Domänenproblem auftritt? Gibt es evtl eine Policy wo ich Ausnahmen definieren kann wie lange ein Server "weg" sein darf?

Klar, einfach auf ALLEN entsprechenden DC's die folgende Einstellung nach Gusto anpassen.
lokale sicherheitsrichtlinie

!!! Mach das aus Sicherheitsgründen aber bitte nur auf DC's die sich in einer Testumgebung und nicht in einer produktiven Domäne befinden. !!!

Beste Grüsse aus BaWü

Alex