linuxa
Goto Top

Doppelte Anmeldung bei Windows Server 2012R2 in RDS

Einen schönen guten Morgen zusammen,

aktuell stehe ich vor einem Fragezeichen in unserer RDS Farm - wir haben die Konstellation SRV-LIC1, SRV-TS1, SRV-TS2, SRV-TS3, SRV-TS5 - das sind unsere Terminal Server. Unser Session Broker ist (noch) auf dem SRV-TS1 installiert (kommt da aber bald runter).

Nun haben wir bei einigen Clients, dass Problem, dass wenn Sie sich anmelden wollen, sich doppelt anmelden müssen. Stichwort ist hier eigentlich "User Credentials Delegation in NTLM" - dachte ich auch. Habe ich eingestellt, funktioniert aber nicht wirklich. Ich habe es auf allen SRV-TS* Servern eingestellt. Die Einstellungen wurden, sowie Microsoft good2go sagt, eingestellt. Anschließend natürlich ein gpupdate /force durchgeführt. Hat noch jemand eine Idee, wieso es nicht zieht?

Besten Dank
Toorms
26-02-2020_ea0e1958266f48a5a7e9534293c02c54

Content-Key: 551773

Url: https://administrator.de/contentid/551773

Printed on: April 24, 2024 at 17:04 o'clock

Member: Spirit-of-Eli
Spirit-of-Eli Feb 26, 2020 at 05:45:20 (UTC)
Goto Top
Moin,

wurden die Terminal Server auch schon neu gestartet?

Gruß
Spirit
Member: Linuxa
Linuxa Feb 26, 2020 at 07:14:21 (UTC)
Goto Top
... tatsächlich noch nicht. Könnte ich heute mal in Angriff nehmen. Meinte wohl, dass gpudpate /force ausreicht. Berichte nochmal, nach dem Neustart.
Member: erikro
erikro Feb 26, 2020 at 08:46:01 (UTC)
Goto Top
Moin,

Du musst es für die Clients konfigurieren und nicht für die TS. Schließlich sollen die ja die Credetials an die TS übermitteln.

hth

Erik
Member: Linuxa
Linuxa Feb 26, 2020 updated at 10:02:32 (UTC)
Goto Top
Oh, okay. Was ist denn, wenn ich einen Linux-Client habe? Wenn der das nicht kann ist Pustekuchen auf dem Client (Raspberry Pi z.B.). Den Rest kann ich theoretisch einfach per GPO verteilen.

Update 11:00 Uhr: Okay - ja. Schmeckt. Habe es in der GPO eingestellt, für Windows Rechner zieht das super.

Ich habe aber das Szenario, dass ich einen Pi habe, der mit rdesktop sich auf die Farm verbindet. Der Pi startet mit dem Benutzer "pi" und ist nicht in Domäne, wo er auch nicht rein soll. Der Pi startet nun rdesktop zu tsfarm.foo.bar - > Login Screen -> Daten werden eingeben -> wieder Login Screen -> Daten werden eingegeben -> dann erst landet er auf dem finalen (vom Session Broker ausgewähltem) Terminal Server.

Jemand eine Idee, wie ich es beim Pi einstelle oder ob es überhaupt ein Pi-Problem ist?
Member: erikro
erikro Feb 26, 2020 at 10:15:15 (UTC)
Goto Top
Moin,

Zitat von @Linuxa:
Update 11:00 Uhr: Okay - ja. Schmeckt. Habe es in der GPO eingestellt, für Windows Rechner zieht das super.

Das ist ja schonmal was. face-wink

Ich habe aber das Szenario, dass ich einen Pi habe, der mit rdesktop sich auf die Farm verbindet. Der Pi startet mit dem Benutzer "pi" und ist nicht in Domäne, wo er auch nicht rein soll.

Dann wird das mit dem Single Login afaik nichts, da sich der User ja auf dem PI authentifiziert und somit nicht gegen die Domain. Der Username, mit dem er sich also anmeldet lautet vollständig pi\username und nicht domain.tld\username. Selbst wenn die PWs gleich sind, ist der Username falsch und somit würde das Login abgelehnt. Insofern dürfte das auf dem PI nicht funktionieren und Du musst damit leben.

Liebe Grüße

Erik
Member: Linuxa
Linuxa Feb 26, 2020 at 10:24:48 (UTC)
Goto Top
Ich weiß ja nicht ob das was weiter bringt, aber passt so nicht ganz. Ich komme mit den Parametern zum Sessionbroker:

rdesktop -f -z -a 16 -k de -u "foo.bar\user01" -d foo.bar tsfarm.foo.bar

In der ersten Anmelde-Maske steht dann auch "foo.bar\user01". Die erste Anmeldemaske ist ja der Sessionbroker (TS-1). Wenn ich mich einlogge, kommt direkt die zweite Anmeldemaske, ebenfalls mit "foo.bar\user01" im Username-Feld ... würde es was bringen, wenn ich die Delegations-Einstellungen ebenfalls auf dem Session-Broker Server (TS-1) vornehme, denn das ist ja die erste Stelle wo sich der Login meldet und dieser gibt dann ab an den letztendlichen Terminal Server ... oder habe ich da was verkehrt verstanden?
Member: erikro
erikro Feb 26, 2020 at 10:42:52 (UTC)
Goto Top
Ehrlich gesagt, weiß ich das nicht, weil ich das so noch nie gemacht habe. Aber ich würde das versuchen
Member: Linuxa
Linuxa Feb 26, 2020 at 11:25:22 (UTC)
Goto Top
Habe es nun etwas anders gemacht. Habe für den Pi das hier umgesetzt: https://unix.stackexchange.com/questions/119880/make-freerdp-prompt-user ...

und siehe da es funktioniert mit freerdp (xfreerdp) problemlos und super angenehm.
Member: erikro
erikro Feb 26, 2020 at 11:26:56 (UTC)
Goto Top
Das merke ich mir, falls ich doch mal das Problem haben sollte. face-wink Machst Du bitte noch einen grünen Haken an den Thread?