DFS - seltsames Verhalten bei einem Benutzer
Hi,
ich bräuchte bitte mal Denkansätze zu folgendem Problem.
Wir haben einen Benutzer, welcher ein Problem beim Zugriff auf einige "tiefer gelegene" Ordner innerhalb einer DFS-Struktur hat. Das Problem äußert sich in etwa so:
Workaround
Der Benutzer hat dieses Problem im mehreren verschiedenen DFS-Stämmen.
Es betrifft sowohl Ordner mit mehreren Zielen, welche auch mit DFS-R repliziert werden, als auch Ordner mit nur genau einem Ziel, welche nicht repliziert werden.
Er hat dieses Problem sowohl bei direktem Zugriff von seinem Notebook (Win10) als auch beim Zugriff aus seiner TS-Sitzung (Win2016).
Wir haben das Benutzertoken überprüft und da sind alle erforderlichen Gruppenmitgliedschaften drin. Der Zugriff funktioniert ja auch, wenn man direkt über den Server-UNC geht, statt über den DFS-UNC.
Der Benutzer hat sich schon mehrmals angemeldet. Ordner, wo das Problem gestern noch bestand, kann er heute ohne Probleme über DFS öffnen. Heute sind es dafür andere.
Ich habe z.Z. keine Idee mehr, was das sein könnte.
E.
Edit: Er hat auch schon mehrmals ein neues, frisches Benutzerprofil für die TS-Anmeldung bekommen.
ich bräuchte bitte mal Denkansätze zu folgendem Problem.
Wir haben einen Benutzer, welcher ein Problem beim Zugriff auf einige "tiefer gelegene" Ordner innerhalb einer DFS-Struktur hat. Das Problem äußert sich in etwa so:
- Benutzer greift mit dem Explorer auf DFS-Stamm zu
- Benutzer hangelt sich in tiefere Ebenen
- bei einigen, willkürlichen Unterordnern in der 2., 3. oder tieferen Ebene kommt dann plötzlich "Sie haben keinen Zugriff ..."
- mit der CMD kommt er dann auch nicht auf diesen Ordner
Workaround
- Eigenschaften des Ordner --> DFS --> aktives Ziel bestimmen
- Benutzer öffnen den UNC-Pfad des Servers, welcher als aktives Ziel genannt wurde, und kann ohne jedes Problem auf diesen Ordner zugreifen
Der Benutzer hat dieses Problem im mehreren verschiedenen DFS-Stämmen.
Es betrifft sowohl Ordner mit mehreren Zielen, welche auch mit DFS-R repliziert werden, als auch Ordner mit nur genau einem Ziel, welche nicht repliziert werden.
Er hat dieses Problem sowohl bei direktem Zugriff von seinem Notebook (Win10) als auch beim Zugriff aus seiner TS-Sitzung (Win2016).
Wir haben das Benutzertoken überprüft und da sind alle erforderlichen Gruppenmitgliedschaften drin. Der Zugriff funktioniert ja auch, wenn man direkt über den Server-UNC geht, statt über den DFS-UNC.
Der Benutzer hat sich schon mehrmals angemeldet. Ordner, wo das Problem gestern noch bestand, kann er heute ohne Probleme über DFS öffnen. Heute sind es dafür andere.
Ich habe z.Z. keine Idee mehr, was das sein könnte.
E.
Edit: Er hat auch schon mehrmals ein neues, frisches Benutzerprofil für die TS-Anmeldung bekommen.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 554104
Url: https://administrator.de/contentid/554104
Ausgedruckt am: 25.11.2024 um 08:11 Uhr
49 Kommentare
Neuester Kommentar
widerspricht sich nicht.
Die DFS Server mal neugestartet?
Es betrifft mehrere.
Ich weiss dass bei Exchangemigrationen alt Accounts nach der Migration oft mal Probleme haben sie Sicherheitseinstellungen richtig zu übernehmen. Da muss man dann die Vererbung einmal aktivieren dass der Account zum Beispiel wieder ActiveSync zulässt...
War auch nur ne Vermutung in deinem Zusammenhang, denn prinzipiell würde ich das Problem so erstmal am Account selbst vermuten und die Attribute prüfen.
War auch nur ne Vermutung in deinem Zusammenhang, denn prinzipiell würde ich das Problem so erstmal am Account selbst vermuten und die Attribute prüfen.
- Hast du mal das NTFS Auditing aktiviert und da rein geschaut?
- Kommt evt. ABE in den Shares zum Einsatz?
Hast du das schon mal am Client versucht?
https://blog.feldmann.io/windows-server/windows-dfs-namespace-access-den ...
https://blog.feldmann.io/windows-server/windows-dfs-namespace-access-den ...
Hallo,
Die TS Sitzung startet er aber auch von seinem Laptop aus?
Wenn er das parallel mal von einem anderen Gerät mit seinem Account testet?
Nicht das auf dem Laptop eine Lokale Konfiguration greift.
brammer
Er hat dieses Problem sowohl bei direktem Zugriff von seinem Notebook (Win10) als auch beim Zugriff aus seiner TS-Sitzung (Win2016)
Die TS Sitzung startet er aber auch von seinem Laptop aus?
Wenn er das parallel mal von einem anderen Gerät mit seinem Account testet?
Nicht das auf dem Laptop eine Lokale Konfiguration greift.
brammer
Zitat von @emeriks:
Wenn es aber ABE wäre, dann würde der betreffende Ordner doch gar nicht angezeigt werden trotz Berechtigung, oder eben doch, obwohl keine Berechtigung.
Der Ordner wird angezeigt, der Benutzer hat effektive Lese- oder gar Schreibberechtigungen, aber er kann diesen Ordner nicht über DFS öffnen, sehr wohl aber über den Server.
Wir hatten das halt mal das ABE nur im Explorer ähnliche Probleme bereitet hat, deswegen die Frage.* Kommt evt. ABE in den Shares zum Einsatz?
Ja, auch.Wenn es aber ABE wäre, dann würde der betreffende Ordner doch gar nicht angezeigt werden trotz Berechtigung, oder eben doch, obwohl keine Berechtigung.
Der Ordner wird angezeigt, der Benutzer hat effektive Lese- oder gar Schreibberechtigungen, aber er kann diesen Ordner nicht über DFS öffnen, sehr wohl aber über den Server.
Unter "lokal" auf dem Notebook würde auch die Anmeldeinformationsverwaltung fallen. Schon mal geprüft ob er da alten Quark drin stehen hat?
Ich war mal bei nem Kunden, da hat der ehemalige Admin, die Domainadminzugangsdaten eingetragen um in Outlook andere Postfächer anzubinden...
Also unmöglich ist nix...
Ich war mal bei nem Kunden, da hat der ehemalige Admin, die Domainadminzugangsdaten eingetragen um in Outlook andere Postfächer anzubinden...
Also unmöglich ist nix...
Hallo,
Es wurde ja bereits ABE angesprochen, aber
nur in Bezug auf den darunter liegenden Fileserver, wenn ich es richtig verstanden habe.
Mit DFS im 2008er Modus ist es möglich ABE auf Ebene von DFS zu nutzen bzw. Berechtigungen auf Verweise/Ordner einzutragen. Das könnte noch geprüft werden.
Evtl. wurde nicht
durchgängig nur mit Gruppen berechtigt?
Es klingt nach einem Berechtigungs-Problem direkt von diesem Benutzer. Eine Kopie vom Profil und neuer Benutzer (gleiche Gruppen) hat dieses Problem nicht.
Gruß
Es wurde ja bereits ABE angesprochen, aber
nur in Bezug auf den darunter liegenden Fileserver, wenn ich es richtig verstanden habe.
Mit DFS im 2008er Modus ist es möglich ABE auf Ebene von DFS zu nutzen bzw. Berechtigungen auf Verweise/Ordner einzutragen. Das könnte noch geprüft werden.
Evtl. wurde nicht
durchgängig nur mit Gruppen berechtigt?
Es klingt nach einem Berechtigungs-Problem direkt von diesem Benutzer. Eine Kopie vom Profil und neuer Benutzer (gleiche Gruppen) hat dieses Problem nicht.
Gruß
Da ist korrekt. Habe das in Größeren Strukturen ganz oft gehabt, das genau das Problem eingetreten ist und der Backlog das Problem war. Staging Size angepasst. 1 h später alles super. Ich weiss nicht genau warum aber die NTFS Berechtigungen wurden nicht richtig mit repliziert und konnte das im Vorfeld auch sehen wenn ich zwischen den beiden DFS-R Zielen gewechselt hätte und mir die Berechtigungen im einzelnen angesehen hatte.
Gruß
Gruß
Zitat von @emeriks:
Zu ABE habe ich doch schon geschrieben. ABE verweigert nicht den Zugriff. ABE ist rein Anzeige, blendet nur aus. Wenn da etwas falsch ausgeblendet würde, dann könnte man es doch trotzdem direkt adressieren.
Zu ABE habe ich doch schon geschrieben. ABE verweigert nicht den Zugriff. ABE ist rein Anzeige, blendet nur aus. Wenn da etwas falsch ausgeblendet würde, dann könnte man es doch trotzdem direkt adressieren.
Ich meinte das möglicherweise eine Berechtigung direkt auf dem DFS-Verweis bzw. Ordner für den Benutzer eingestellt ist. Das geht, meine ich, erst mit DFS im 2008 Modus (egal ob DFS-ABE aktiviert ist oder nicht). Diese Berechtigung greift unabhängig davon was am darunter liegenden Fileserver/Share berechtigt wurde.
Es muss ja irgendwie eine Kombination von DFS (Berechtigung?) und dem Benutzer sein. Ohne Umweg über DFS funktioniert der Zugriff ja.
Eine andere (verzweifelte) Idee: den DFS Verweis löschen und neu erstellen.
Gruß
Zitat von @emeriks:
Danke für Deine Mühe. Aber ich kann Dir nicht folgen.
Unabhängig davon: Wie soll das ein sporadisches Verhalten erklären? Zumal in Ebenen weiter unten?
Danke für Deine Mühe. Aber ich kann Dir nicht folgen.
Diese Berechtigung greift unabhängig davon was am darunter liegenden Fileserver/Share berechtigt wurde.
Sehr unwahrscheinlich. Habe ich so auch noch nie gehört.Unabhängig davon: Wie soll das ein sporadisches Verhalten erklären? Zumal in Ebenen weiter unten?
Das ist nicht unwahrscheinlich, sondern eine Funktion/Berechtigung auf DFS Ebene. Hier ist das erklärt:
https://docs.microsoft.com/de-de/windows-server/storage/dfs-namespaces/e ...
Wenn das nicht bekannt ist, dann ist es aber unwahrscheinlich daß es verwendet wird.
Das Verhalten ist ja nicht sporadisch, sondern immer reproduzierbar auf (bisher) einen Benutzer bezogen, oder? Daher die Vermutung einer gesetzten Berechtigung für diesen Benutzer im DFS.
Wenn es in Ebenen unterhalb/nach dem DFS Verweis auftritt, also man sich bereits auf dem Fileserver bewegt, dann hilft meine Vermutung nicht weiter.
Ich würde dann testweise einen neuen Verweis, mit dem gleichen UNC-Pfad hinten dran, erstellen und den Benutzer da mal drauf schicken.
Gruß
Zitat von @emeriks:
Weiterhin ist das keine Berechtigung. Das ist nur eine die Anzeige von Ordnern betreffende Einstellung.
Weiterhin ist das keine Berechtigung. Das ist nur eine die Anzeige von Ordnern betreffende Einstellung.
Naja, doch. Es ist eindeutig eine Berechtigung: https://docs.microsoft.com/de-de/windows-server/storage/dfs-namespaces/e .... Und die greift unabhängig ob ABE aktiviert ist oder nicht. (Ordner ein-/ausblenden und/oder Zugriff gewähren/blockieren). Aber: tut nichts mehr zu Sache.
Aktiviertes ABE in der Namespace-Root beeinflusst ausschließlich in der ersten Ebene die Anzeige der DFS-Ordner. Nicht in den DFS-Ordnerzielen.
Das euer Problem unterhalb der DFS-Verweise auftritt habe ich nun verstanden. Daher ist mein Hinweis nicht weiter hilfreich.
Es kommt bisher bei diesem einen Benutzer gehäuft vor. Fälle anderer Benutzer sind mir persönlich nicht bekannt, kann ich aber nicht ausschließen.
Und bei diesem bekannten Benutzer sind es jeden Tag andere Ordner. Also nicht reproduzierbar.
Und bei diesem bekannten Benutzer sind es jeden Tag andere Ordner. Also nicht reproduzierbar.
Wirklich merkwürdig. Da das Problem nicht einfach nur gelöst werden soll (neuen Benutzer anlegen) sondern die Ursache gefunden und behoben werden soll, fallen mir zur weiteren Fehlersuche keine Ideen mehr ein.
Viel Erfolg!
Gruß
Zitat von @mastadook:
Hallo schon spät heute Abend.
Habt ihr mal die Tokensize geprüft?
Viele Gruppenmitgliedschaften? Verschachtelte Gruppen?
Da könntest du mal schauen nach der max Token Size.
VG
Hallo schon spät heute Abend.
Habt ihr mal die Tokensize geprüft?
Viele Gruppenmitgliedschaften? Verschachtelte Gruppen?
Da könntest du mal schauen nach der max Token Size.
VG
Hier hat niemand was dazu gesagt.
Eventuell tritt es halt nur manchmal auf, weil es so an der Grenze ist,
das es bei Zugriff über den einen Weg geht und bei dem anderen nicht und dann wieder anders.
Ab soundsoviel Gruppen und Verschachtelungen kann es komische Effekte haben...
Zitat von @emeriks:
Wo, zum Geier, im von Dir verlinkten Artikel, steht etwas von Berechtigungen? Ich finde oder sehe es nicht.
Zitat von @Rasalghul:
Naja, doch. Es ist eindeutig eine Berechtigung: https://docs.microsoft.com/de-de/windows-server/storage/dfs-namespaces/e ....
Bitte hilf mir:Naja, doch. Es ist eindeutig eine Berechtigung: https://docs.microsoft.com/de-de/windows-server/storage/dfs-namespaces/e ....
Wo, zum Geier, im von Dir verlinkten Artikel, steht etwas von Berechtigungen? Ich finde oder sehe es nicht.
Der verlinkte Artikel sollte direkt zum Kapitel "Steuern Sie die Sichtbarkeit der Ordner mit der Windows-Benutzeroberfläche" springen. Hier ist im 3. Punkt die Einstellungen für die "explizite Berechtigung" beschrieben.
Wie gesagt, das spielt in eurem Fall an dieser Stelle keine Rolle.
Tritt das Problem auch auf, wenn er sich an einem anderen Rechner, an dem er im LAN noch nie angemeldet war, anmeldet?
Wenn dem so ist, und es ja auch auf dem TS per RDP das Problem gibt, ist definitiv das Profil "zerschossen". Da bleibt Dir wohl nichts anderes übrig, als ein neues Profil zu erstellen. Ist ja nun auch kein Hexenwerk, das Stunden dauert. Scheint mir aber am zielführendsten.
Das gleiche Poblem hatte ich auch schon. Ich hatte aber keine Lust das genauer zu untersuchen. Daher habe gleich ein neues Profil erstellt und 15min Konfigurationsarbeit reingesteckt und es funktioniert.
Gruß
Stephan
Wenn dem so ist, und es ja auch auf dem TS per RDP das Problem gibt, ist definitiv das Profil "zerschossen". Da bleibt Dir wohl nichts anderes übrig, als ein neues Profil zu erstellen. Ist ja nun auch kein Hexenwerk, das Stunden dauert. Scheint mir aber am zielführendsten.
Das gleiche Poblem hatte ich auch schon. Ich hatte aber keine Lust das genauer zu untersuchen. Daher habe gleich ein neues Profil erstellt und 15min Konfigurationsarbeit reingesteckt und es funktioniert.
Gruß
Stephan