emeriks
Goto Top

Domänencontroller: Wiederverwendung von Computerkonten bei Domänenbeitritten zul

Hi,
ich habe hier ein komisches Verhalten im AD.

Ich versuche die Sicherheitsoption
Domänencontroller: Wiederverwendung von Computerkonten bei Domänenbeitritten zulassen
auf Domänencontrollern per GPO zu setzen.

Dazu habe ich diese Option in der "Default Domain Controllers Policy" festgelegt.

Die DC's wenden diese Richtlinie auch an, laut RSOP auch diese Sicherheitsoption mit dem gewünschten Wert.
Aber wenn man dann am DC (egal welcher) in die "Lokale Sicherheitsrichtlinie" reinschaut, dann ist das Feld dort leer. (siehe Screenshot)

"Neu laden", MMC neu starten, "gpupdate /force" - alles schon gemacht.

Hat jemand ne Idee, was da los sein könnte?

E.

2024-09-17 16_31_10

Content-ID: 668199

Url: https://administrator.de/contentid/668199

Printed on: September 17, 2024 at 17:09 o'clock

emeriks
emeriks Sep 17, 2024 at 14:55:35 (UTC)
Goto Top
Der entsprechende Registry-Wert kommt auch an ...

2024-09-17 16_54_05
DerWoWusste
DerWoWusste Sep 17, 2024 at 14:57:55 (UTC)
Goto Top
Die lokale Richtlinie graut manchmal Dinge aus, wenn eine Domänen GPO was vorschreibt, aber längst nicht immer. Normales Verhalten.
emeriks
emeriks Sep 17, 2024 at 15:00:48 (UTC)
Goto Top
Danke, DWW.

Habe gerade in einer anderen Domäne getestet: It's a feature!

Wenn man auf einem DC manuell diesen Wert setzt, dann landet das dort auch in der Registry.
Startet man nanschließend die MMC neu, wird wieder angezeigt "nicht definiert". Na klasse ...
Ted555
Ted555 Sep 17, 2024 updated at 15:05:37 (UTC)
Goto Top
Zitat von @DerWoWusste:

Die lokale Richtlinie graut manchmal Dinge aus, wenn eine Domänen GPO was vorschreibt, aber längst nicht immer. Normales Verhalten.
Dito gleiches Verhalten auch hier. Die lokale MMC ist auf einem Auge blind, manchmal auch auf 2 face-big-smile. Nur ein Anzeigeproblem, angewendet wird es trotzdem ...
emeriks
emeriks Sep 17, 2024 at 15:06:53 (UTC)
Goto Top
Müsste man nicht mit secedit die aktuell geltenden Einstellungen exportiert bekommen?
emeriks
Solution emeriks Sep 17, 2024 updated at 15:19:39 (UTC)
Goto Top
Wenn ich das exportiere mit
secedit /export /mergedpolicy /cfg c:\temp\temp.inf
dann ist in der erzeugten INF die Zeile aus der GPO nicht enthalten.

In der Datei "GptTmpl.inf" der "Default Domain Controllers Policy" ist die Zeile enthalten:
[Registry Values]
MACHINE\System\CurrentControlSet\Control\SAM\ComputerAccountReuseAllowList=1,"O:BAG:BAD:(A;;RC;;;BA)(A;;RC;;;S-1-5-21-xxxxxxxxxx-xxxxxxxxxx-xxxxxxxxxx-51044)"  

In der mit secedit erzeugten INF jedoch nichts dergleichen.

Mist! Gilt diese Einstellung nun oder nicht?
Wir kann man das sicher verifizieren? Einfach auf den vorhandenen Registry-Wert verlassen?
Ted555
Ted555 Sep 17, 2024 updated at 15:22:27 (UTC)
Goto Top
Wir kann man das sicher verifizieren? Einfach auf den vorhandenen Registry-Wert verlassen?
Ja.
Gilt diese Einstellung nun oder nicht?
Ja.
emeriks
Solution emeriks Sep 17, 2024 at 15:21:47 (UTC)
Goto Top
Nee.
Einfach nur Feierabend machen ...

Ich habe auf dem falschen Computer exportiert. face-sad

Der DC meldet mir in der INF dann den korrekten Wert.

Ich gehe jetzt spielen ...