m.semisch
Goto Top

Fehler AD 2012?

Guten Tag

Wir haben vor 3 Wochen eine Migration unseres AD von 2003 auf 2012 gemacht.
Nach tagelangen Anpassungen unseres Hederogenen Netzwerkes sind alle grösseren Baustellen erledigt!
Aber ein großes Problem ist geblieben:

Berechtigungen Systemintern auf dem jeweiligen Server funktionieren. Man kann Postfächer auf dem Groupwareserver freigenen und andere Nutzer können darauf arbeiten. Aber leider nur Lokal, sprich per Webaccess. Beim Versuch das selbe per Client zu nutzen, wird der Zugriff mit fehlenden Berechtigungen geblockt!

Der beitritt zum AD gelingt mit den ESX-Servern fehlerfrei, SSO stattdessen geht nicht! Man kann DomainUser nicht hinzufügen!

Hat jemand eine Ahnung woran das liegen könnte?

Fehler werden auf dem Domaincontroller nicht angezeigt!


mfg M.Semisch

Content-Key: 223252

Url: https://administrator.de/contentid/223252

Ausgedruckt am: 29.03.2024 um 14:03 Uhr

Mitglied: falscher-sperrstatus
falscher-sperrstatus 29.11.2013 um 16:25:49 Uhr
Goto Top
Hallo M.,

was meinst du mit heterogenen Netzwerk? Auf welcher Basis?
Außerdem sprichst du von Lokal (WebAccess != Lokal?) - welcher Client?

S.o.

Was ist der Domaincontroller?
Mitglied: m.semisch
m.semisch 29.11.2013 um 16:35:27 Uhr
Goto Top
Ich meine wir haben einen 2012'er Domaincontroller, welcher aber im 2003'er Modus läuft.
Einen Zarafa GroupwareServer welcher per LDAP am AD hängt (Linux).
Beim Zarafa wird der Webaccess im LAN per Apache realisiert und ist demnach auf der Maschine.

mfg M.Semisch
Mitglied: falscher-sperrstatus
falscher-sperrstatus 29.11.2013 um 16:36:40 Uhr
Goto Top
OK und was geht jetzt nicht? Das SSO per Browser? Das SSO per Client (welchem?).

Der ESX ist in dem Szenario total irrelevant.
Mitglied: m.semisch
m.semisch 29.11.2013 um 16:49:51 Uhr
Goto Top
OK. Lassen wir das SSo beim ESX mal ausser acht.
Ich kann innerhalb des Outlooks nicht auf die Ordnerfreigabe im anderen Postfach zugreifen, obwohl das selbe bei Nutzung des Webaccesses funktioniert!
Also von einem Outlook auf Rechner A zu dem freigegebenen Ordner in dem Oulook auf Rechner B.
Dieses Szenario hat übrigens bei dem Win 2003 als Domaincontroller funktioniert!
Mitglied: loonydeluxe
loonydeluxe 29.11.2013 um 20:00:03 Uhr
Goto Top
Gabs denn irgendwelche Fehler bei der DC-Migration?
Funktioniert die Namensauflösung und die AD-Authentifizierung mit den jeweils benötigten Computer-/Admin-/Benutzerkonten von allen beteiligten Servern und beispielhaft einem Client zum DC? Gibt es den "_msdcs"-Baum mit korrekten Einträgen im DNS in der eigenen Domäne (manch einer löscht das ja, weils dann schöner/sauberer aussieht, stört aber zum Beispiel DCOM-Aufrufe)
Was sagt DCDiag? Laufen die FSMO-Rollen auch auf dem "primären" DC (auch wenn es den PDC in der ursprünglichen Form nicht mehr gibt face-smile)
Gibts denn irgendwelche Events auf einem der beteiligten Server zum Zeitpunkt des Zugriffsversuchs?
Ist bei allen beteiligten Servern und Clients der neue DC mit Name und IP "bekannt"?

Hast du schon mal einen neuen Client aufgesetzt und Outlook mit einem neuen Profil eingerichtet?
Mitglied: builder4242
builder4242 29.11.2013 um 23:13:02 Uhr
Goto Top
Hallo,


Welche Funktionsebenen laufen denn?
Hast du zufällig einen read Only DC installiert?
Mitglied: m.semisch
m.semisch 03.12.2013 aktualisiert um 13:00:56 Uhr
Goto Top
Hallo zusammen

Das AD wurde nicht migriert sonder komplett neu aufgezogen, jede Workstation wurde mit neuem Profil hinzugefügt und bis jetzt sind eigentlich in Sachen berechtigungen keine Fehler aufgetreten.
Bei den Freigaben musste die alte AD-ID noch entfernt und die neuen Berechtigungen eingetragen werden!
In den Windows-Logs der Maschinen mit Outlook steht neuerdings, das auf die Freigegeben Outlook-Ordner kein zugriff möglich sei und das wars!

mfg M.Semisch
Mitglied: loonydeluxe
loonydeluxe 03.12.2013 um 17:53:04 Uhr
Goto Top
Du hast also auch den Zafara-Server aus der altern Domäne entfernt und in die neue Domäne aufgenommen?
Mitglied: builder4242
builder4242 03.12.2013 aktualisiert um 20:53:00 Uhr
Goto Top
ich hoffe aber, dass deine neue Domäne anders heißt als die alte ???
Mitglied: m.semisch
m.semisch 03.12.2013 um 21:35:12 Uhr
Goto Top
Die alte Domain und die neue heissen gleich, haben aber keinen Kontakt zueinander gehabt, da anderes C-Netz und DHCP off. Wie gesagt wurden alle Profile händisch neu angelegt und der DC komplett neu erstellt (nicht migriert)! Die Benutzerprofile im Add wurden neu erstellt und die alten Mail-Stores wieder angebunden nach dem hinzufügen zum neuen AD.

m.semisch