mr.plow
Goto Top

Anmeldeserver zum Verarbeiten der Anmeldeanforderung nicht verfügbar

Hallo zusammen

Wir sind hier schon seit ca. zwei Wochen mit einem Problem konfrontiert für das ich keine Lösung finde.
Hier kurz und knapp die Sachlage:

1. Die User sind auf der Baustelle und melden sich am Notebook an (logischerweise nicht am Netzwerk via Kabel).
2. Folgende Fehlermeldung erscheint: "Es sind momentan keine Anmeldeserver zum Verarbeiten der Anmeldeanforderung verfügbar"
3. Die User kommen notgedrungen zurück in die Firma, stecken das Gerät ans Netz und das Login funktioniert wieder.
4. Die Punkte 1 und 2 wiederholen sich.

Das Problem tritt nicht bei allen Usern auf. Somit kann ich es schwer reproduzieren. Mir scheint als ob die Logincredentials nicht abgelegt werden können also nicht zwischengespeichert werden. Ist der User dann nicht am Kabel sind keine Logininformaionen zum User bekannt und der Fehler erscheint.

Könnt ihr mir hier allenfalls Infos geben?
Wie kann ich den Cache leeren? Wie kann ich auf die Logincredetials zugreifen und diese Prüfen, etc.?

Habt ihr mir hier einen guten Lösungsansatz. Es eilt leider sehr...

Beste Grüsse
Mr. Plow

Content-ID: 228788

Url: https://administrator.de/contentid/228788

Ausgedruckt am: 22.11.2024 um 10:11 Uhr

Mr.Plow
Mr.Plow 05.02.2014 um 09:55:56 Uhr
Goto Top
P.S.
Alles Windows Notebooks (Win 7) und WinServer ab 2003 bis 2008.

Gruss
Mr. Plow
colinardo
colinardo 05.02.2014 aktualisiert um 10:38:46 Uhr
Goto Top
Hallo Mr. Plow,
existiert zufällig auf den DCs eine GPO die das Caching der Credentials auf den Clients deaktiviert? Normalerweise muss man Notebooks von so einer Richtlinie ausschließen da diese eben ohne verfügbaren DC sich sonst nicht anmelden können. Standardmäßig speichert Windows die letzten 10 Anmelde-Credentials in der Registry unter:
HKEY_LOCAL_MACHINE\Security\Cache
Die GPO dazu heißt wie folgt:
Computerkonfiguration > Windows Einstellungen > Sicherheitseinstellungen > Lokale Richtlinien > Sicherheitsoptionen > "Interaktive Anmeldung: Anzahl zwischenzuspeichernder vorheriger Anmeldungen(für den Fall, dass der Domänencontroller nicht verfügbar ist)"
Überprüfe auch folgenden Registry-Key, das dieser nicht auf 0 steht
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\"CachedLogonsCount"
mehr dazu kannst du hier nachlesen: http://windowsitpro.com/windows/domain-credential-caching

Grüße Uwe
Mr.Plow
Mr.Plow 05.02.2014 um 11:05:50 Uhr
Goto Top
Hi Uwe

Super Info - das bringt uns sicherlich etwas weiter. Ich habe am Mittag ein Gerät vor mir das ich überprüfen kann. Mit den GPO Spezis kläre ich gerade die anderen Dinge ab.

Was ich nicht verstehe an dieser Stelle; Warum ist mein Gerät und das anderer nicht vom Issue betroffen wenn es ein GPO Case ist?

Gruss & Danke
Mr.Plow
colinardo
colinardo 05.02.2014 aktualisiert um 11:18:37 Uhr
Goto Top
Zitat von @Mr.Plow:
Was ich nicht verstehe an dieser Stelle; Warum ist mein Gerät und das anderer nicht vom Issue betroffen wenn es ein GPO Case ist?
Könnte eventuell ein falsch konfigurierter WMI-Filter der GPO sein der bei diesem Gerät nicht greift, oder das Gerät liegt in der falschen OU.
Mr.Plow
Mr.Plow 05.02.2014 um 11:15:07 Uhr
Goto Top
Hi Uwe

Ich checke das Ganze uns lasse dir ein Update zukommen. Vielen Dank für die Hilfe bi anhin.

Gruss
Mr.Plow
Belloci
Belloci 05.02.2014 um 11:16:09 Uhr
Goto Top
Hmm...

Also mir war überhaupt nicht bekannt, dass die letzten 10 Informationen zwischengespeichert werden. Ich kenne es nur so, dass sich nur der zuletzt angemeldete User am PC / Notebook anmelden kann. Andernfalls kommt die Meldung, dass kein Anmeldeserver derzeit verfügbar ist.

Die letzten 10 werden also zwischengespeichert wenn die gpo nicht anders definiert wurde, wieder was gelernt.

Gruß
N
Mr.Plow
Mr.Plow 05.02.2014 um 12:10:02 Uhr
Goto Top
Hi zusammen

Ich habe jetzt HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\"CachedLogonsCount" geprüft. Das Ding steht auf 2 Counts (wie bei mir, somit nicht auf 0.

Das kann es also nicht sein. Ich werde schauen was passiert, wenn ich das Gerät vom Netz nehmen, also Kabel weg.

mit gpresult /h: prüfe ich noch die erwähnte GPO.

Langsam habe ich wirklich alle Munition ausgeschossen. Das ist höchst seltsam und ich habe und habe keine Lösung dafür.
Ich muss vielleicht noch erwähnen, dass ich das jetzt unter meinem Login gemacht habe. Macht allenfalls keinen Sinn. Ich warte bis der User fertig ist mit den letzten Arbeiten und logge mich dann unter seinem Login ein.

Grüsse und "Mahlzeit",
Mr. Plow
Mr.Plow
Mr.Plow 05.02.2014 um 12:13:54 Uhr
Goto Top
P.S.

HKEY_LOCAL_MACHINE\Security\Cache ist leer - dies ist aber auch bei meinem Gerät der Fall.

Es sind keine Credentials gelogged hier.

Gruss
Mr.Plow
Mr.Plow
Mr.Plow 05.02.2014 um 12:16:55 Uhr
Goto Top
hi

auch unter dem Userlogin des betroffenen Users:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\"CachedLogonsCount = 2

Habt ihr noch einen Hint für mich?

schöne Grüsse
Mr.Plow
Mr.Plow 05.02.2014 um 14:13:32 Uhr
Goto Top
Hi Leute

Vielleicht helft es mir einfach genau zu verstehen was beim Neustart genau passiert (Netzwerkseitig). Dann kann ich die Fehlersuche besser eingrenzen. Vielleicht macht mir hier ein bestimmter Dient das Leben schwer?!

Gruss
Mr.Plow
Mr.Plow
Mr.Plow 05.02.2014 um 15:45:04 Uhr
Goto Top
Hi

Wenn ich die Maschine komplett aus der Domain schmeisse und wieder reinziehe geht alles wieder.
An was kann das liegen? Wie Colinardo meint ein fehlerhafter WMI-Filter ?

Gruss
Mr. Plow
colinardo
colinardo 05.02.2014 aktualisiert um 15:50:18 Uhr
Goto Top
Zitat von @Mr.Plow:
Wenn ich die Maschine komplett aus der Domain schmeisse und wieder reinziehe geht alles wieder.
An was kann das liegen? Wie Colinardo meint ein fehlerhafter WMI-Filter ?
wie so oft, woran es jetzt gelegen hat können wir von hier aus nicht mit unseren Glaskugeln erahnen ... dazu sind die möglichen Fehlerquellen zu vielfältig ...
Mr.Plow
Mr.Plow 05.02.2014 um 15:59:29 Uhr
Goto Top
HI Colinardo

Das ist echt mühsam - aber ihr wart super, vielen Dank.
Ich habe noch RSM Recorder Service und NAP Service im Fokus gehabt.
Hat aber alles nichts gebracht.

bzw. ich konnte nicht mehr Zeit in das Problem investieren.

Was kann sich nun gross geändert haben. Wenn ich das Gerät neu in die Domäne ziehe (also neue SID)
ändert sich ja nichts ausser das!

Ich bin echt ratlos und muss jetzt x Techniker zurückrufen damit ich deren Gerät neu in die Domain kriege.

Gruss und Danke

p.s.
für weitere Tipps bin ich natürlich immer Dankbar, ich habe noch nicht die grosse Rückrufaktion gestartet.
Mr. Plow
Belloci
Belloci 20.03.2014 aktualisiert um 16:06:15 Uhr
Goto Top
Hallo nochmal!

Kurzer Nachtrag,

@colinardo

Du hattest geschrieben, dass im folgendem Pfad:

HKEY_LOCAL_MACHINE\Security\Cache

die letzten 10 Anmeldecredentials gespeichert werden. Der Pfad hört auf Clients und auch auf DCs bei HKEY_LOCAL_MACHINE\Security auf...

GPO wie oben beschrieben ist nicht definiert. Wie ich schon geschrieben hatte, ist es bei mir so, dass sich nur der zuletzt angemeldete User ohne Netzwerkverbindung anmelden kann... Kann ich i-wie nicht nachvollziehen!

Gruß
B


EDIT
Okay habe nochmal getestet--- Funktioniert doch wunderbar - außer mit dem Dom-Admin-Account (Administrator@contoso.com). Ein Sicherheitsfeature?!
colinardo
colinardo 20.03.2014 um 16:06:35 Uhr
Goto Top
@Belloci
Dann wüsste ich nicht warum MS das hier schreibt :
http://technet.microsoft.com/en-us/library/jj852209.aspx

Grüße Uwe
Belloci
Belloci 25.03.2014 um 16:09:25 Uhr
Goto Top
@colinardo

Danke für dein Statement. Wie gesagt: Bei allen Usern funktioniert das nur der Dom-Admin wird nicht gecached. Sei es drum...

Danke Dir!

Gruß
B
colinardo
colinardo 25.03.2014 aktualisiert um 16:37:30 Uhr
Goto Top
Zitat von @Belloci:
Danke für dein Statement. Wie gesagt: Bei allen Usern funktioniert das nur der Dom-Admin wird nicht gecached. Sei es drum...
sorry, hatte deine Ergänzung nicht mehr mitbekommen. Dieser spezielle Account ist vermutlich vom Caching ausgenommen andere Domänenaccounts werden bei mir aber gecached, hab ich selber aber noch nicht probiert, wird noch nachgeholt face-wink

Grüße Uwe
colinardo
colinardo 25.03.2014 aktualisiert um 16:37:16 Uhr
Goto Top
Zitat von @colinardo:
hab ich selber aber noch nicht probiert, wird noch nachgeholt face-wink
gerade mal getestet mit einem Server 2008 R2 als DC, hier wird auch das Password des Administrator-Accounts auf dem Client lokal gecached. Wie das auf Server 2012 aussieht kann ich gerade nicht sagen.

Grüße Uwe
Belloci
Belloci 26.03.2014 um 08:00:47 Uhr
Goto Top
Hallo Uwe,

danke für die Info. Ich meine, das funktioniert bei uns auch soweit. Funktioniert das gleiche Vorhaben denn auch bei einem Client (Mitglied der Domäne Desktop / Notebook)? Da funktioniert es in jedem Falle nicht bei uns.

Gruß
B
colinardo
colinardo 26.03.2014 um 09:10:18 Uhr
Goto Top
Zitat von @Belloci:
Funktioniert das gleiche Vorhaben denn auch bei einem
Client (Mitglied der Domäne Desktop / Notebook)? Da funktioniert es in jedem Falle nicht bei uns.
Ja einwandfrei, hatte ich auch nur an einem Client einer Domäne getestet.
Belloci
Belloci 26.03.2014 um 09:14:17 Uhr
Goto Top
Okay, dann liegt das Problem wohl bei uns. face-wink