fritz242
Goto Top

Lösung für "Die Vertrauensstellung zwischen dieser Arbeitsstation und der primären Domäne konnte nicht hergestellt werden" mit LAPS

Hallo zusammen,

wir überlegen LAPS (Local Admin Password Solution) von MS zu implementieren um die lokalen Admins loszuwerden. Es soll dann keine zusätzlichen lokalen Konten mehr geben.
Wie bzw. ist es dann noch möglich den Fehler "Die Vertrauensstellung zwischen dieser Arbeitsstation und der primären Domäne konnte nicht hergestellt werden" zu beheben?

Vielen Dank im Voraus,
Fritz242

Content-ID: 441157

Url: https://administrator.de/contentid/441157

Ausgedruckt am: 22.11.2024 um 10:11 Uhr

DerWoWusste
DerWoWusste 16.04.2019 um 12:49:26 Uhr
Goto Top
Hi.

LAPS arbeitet mit dem lokalen Administrator. Du verstehst LAPS evtl. falsch.
emeriks
emeriks 16.04.2019 aktualisiert um 13:11:53 Uhr
Goto Top
Hi,
Zitat von @Fritz242:
wir überlegen LAPS (Local Admin Password Solution) von MS zu implementieren um die lokalen Admins loszuwerden. Es soll dann keine zusätzlichen lokalen Konten mehr geben.
Das Eine hat mit dem Anderen nichts zu tun.
Wie bzw. ist es dann noch möglich den Fehler "Die Vertrauensstellung zwischen dieser Arbeitsstation und der primären Domäne konnte nicht hergestellt werden" zu beheben?
Wann genau bekommst Du denn diesen Fehler? Nach dem Klonen eines PC's?

E.
Tezzla
Tezzla 16.04.2019 um 13:44:17 Uhr
Goto Top
Zitat von @Fritz242:
Wie bzw. ist es dann noch möglich den Fehler "Die Vertrauensstellung zwischen dieser Arbeitsstation und der primären Domäne konnte nicht hergestellt werden" zu beheben?

Wenn du dich mit einem lokalen Admin anmelden musst, schaust du vorher nach, welches Passwort der Account auf der Maschine hat.
Fritz242
Fritz242 16.04.2019 um 14:15:10 Uhr
Goto Top
hi,
und danke für die Antworten.

Also ja kann sein, daß ich ich noch keine "Fritz242 kompatible Anleitung" für LAPS gelesen habe und es nicht richtig verstehe. face-wink
Wir klonen nicht, aber der Fehler tritt trotzdem ab und zu bei Fat-Clients auf (win7).

Da der "build in Administrator" automatisch deaktiviert wird und ich kein weiteres lokales Konto habe, wüsste ich nicht, ob oder wie ich dann LAPS nutzen kann um den oben genannten Fehler zu beheben.
Tezzla
Tezzla 16.04.2019 um 14:23:05 Uhr
Goto Top
Zitat von @Fritz242:
Da der "build in Administrator" automatisch deaktiviert wird und ich kein weiteres lokales Konto habe, wüsste ich nicht, ob oder wie ich dann LAPS nutzen kann um den oben genannten Fehler zu beheben.

LAPS überschreibt das Kennwort eines lokalen Admins und hinterlegt es auf der zuständigen Management Maschine. Sofern du dich also auf einem PC mit LAPS mit dem lokalen Adminkonto anmelden musst, schaust du vorher in der LAPS Datenbank das Kennwort nach und meldest dich damit an dem entsprechenden PC an. Nicht mehr, nicht weniger.
emeriks
emeriks 16.04.2019 um 14:43:45 Uhr
Goto Top
Zitat von @Tezzla:
LAPS überschreibt das Kennwort eines lokalen Admins und hinterlegt es auf der zuständigen Management Maschine. Sofern du dich also auf einem PC mit LAPS mit dem lokalen Adminkonto anmelden musst, schaust du vorher in der LAPS Datenbank das Kennwort nach und meldest dich damit an dem entsprechenden PC an. Nicht mehr, nicht weniger.
LAPS speichert im AD, keine extra Datenbank.
emeriks
Lösung emeriks 16.04.2019 um 14:48:57 Uhr
Goto Top
Zitat von @Fritz242:
Da der "build in Administrator" automatisch deaktiviert wird und ich kein weiteres lokales Konto habe, wüsste ich nicht, ob oder wie ich dann LAPS nutzen kann um den oben genannten Fehler zu beheben.
LAPS ändert nichts an diesem Symptom. Es setzt einfach nur die Passwörter von lokalen Benutzerkonten. Das kann es aber auch nur dann zuverlässig, wenn die Vertrauensstellung mit dem AD gegeben ist.
Probleme mit der Vertrauensstellung können z.B. eintreten
- wenn die Urzeiten des Computers und des Domaincontrollers zu weit auseinander sind
- wenn ein Benutzer noch nie an einem Computer angemeldet war oder - wenn doch - der Passwort-Hash inzwischen nicht mehr lokal zwischengespeichert ist und bei Anmeldung kein Domaincontroller bzw. kein DC mit Gobal Catalog erreichbar ist
Fritz242
Fritz242 16.04.2019 um 14:51:14 Uhr
Goto Top
Zitat von @Tezzla:
LAPS überschreibt das Kennwort eines lokalen Admins und hinterlegt es auf der zuständigen Management Maschine. Sofern du dich also auf einem PC mit LAPS mit dem lokalen Adminkonto anmelden musst, schaust du vorher in der LAPS Datenbank das Kennwort nach und meldest dich damit an dem entsprechenden PC an. Nicht mehr, nicht weniger.

Anmelden mit dem deaktivierten lokalen "build in" Administrator?
emeriks
emeriks 16.04.2019 aktualisiert um 14:53:21 Uhr
Goto Top
Zitat von @Fritz242:
Anmelden mit dem deaktivierten lokalen "build in" Administrator?
Das ist doch irrelevant! LAPS verwaltet Passwörter von lokalen Konten. Ob diese aktiviert sind oder nicht. Nichts weiter.
Fritz242
Fritz242 16.04.2019 um 14:53:15 Uhr
Goto Top
Zitat von @emeriks:
LAPS ändert nichts an diesem Symptom. Es setzt einfach nur die Passwörter von lokalen Benutzerkonten. Das kann es aber auch nur dann zuverlässig, wenn die Vertrauensstellung mit dem AD gegeben ist.
Probleme mit der Vertrauensstellung können z.B. eintreten
- wenn die Urzeiten des Computers und des Domaincontrollers zu weit auseinander sind
- wenn ein Benutzer noch nie an einem Computer angemeldet war oder - wenn doch - der Passwort-Hash inzwischen nicht mehr lokal zwischengespeichert ist und bei Anmeldung kein Domaincontroller bzw. kein DC mit Gobal Catalog erreichbar ist

ok, also muss man doch einen eigene lokalen Admin einrichten und das Kennwort aber mit LAPS verwalten - das ist dann der Sicherheitsgewinn ...
emeriks
emeriks 16.04.2019 aktualisiert um 14:55:45 Uhr
Goto Top
Zitat von @Fritz242:
ok, also muss man doch einen eigene lokalen Admin einrichten und das Kennwort aber mit LAPS verwalten - das ist dann der Sicherheitsgewinn ...
Nein, warum "muss" man das? Der Sicherheitsgewinn besteht darin, dass die lokalen Konten, welche LAPS verwalten soll (standardmäßig nur "der Administrator") mit zufälligen Passwörtern versehen werden. Und nur wer diese im AD auslesen darf, kann sich dann mit einem solchen lokalen Konto am Computer anmelden, vorausgesetzt, das Konto ist aktiviert.
Fritz242
Fritz242 16.04.2019 um 15:00:10 Uhr
Goto Top
prima danke, jetzt hab ich s wohl.
Also muss ich verhindern das der build-in Administrator deaktivert und versteckt wird oder ein eigenes lokales Konto anlegen?!
Tezzla
Tezzla 16.04.2019 um 15:05:48 Uhr
Goto Top
Zitat von @emeriks:
Zitat von @Tezzla:
LAPS überschreibt das Kennwort eines lokalen Admins und hinterlegt es auf der zuständigen Management Maschine. Sofern du dich also auf einem PC mit LAPS mit dem lokalen Adminkonto anmelden musst, schaust du vorher in der LAPS Datenbank das Kennwort nach und meldest dich damit an dem entsprechenden PC an. Nicht mehr, nicht weniger.
LAPS speichert im AD, keine extra Datenbank.

Ich meinte damit die GUI zum Nachschauen, hätte ich anders formulieren sollen.
Gespeichert wird im AD, korrekt.
emeriks
emeriks 16.04.2019 aktualisiert um 15:42:11 Uhr
Goto Top
Zitat von @Fritz242:
Also muss ich verhindern das der build-in Administrator deaktivert und versteckt wird oder ein eigenes lokales Konto anlegen?!
Wofür musst Du das verhindern? Falls Du das Problem mit der Vertrauensstellung meinst - Nein, hat nichts damit zu tun.
Fritz242
Fritz242 16.04.2019 um 16:08:18 Uhr
Goto Top
wir schreiben aneinander vorbei, oder drücke mich nicht klar aus - sorry.

Ausgangssituation:
1: Ein Rechner verliert die Vertrauensstellung
2: Das lokale Konto "Administrator" ist nach zeit x von Windows Mechanismen versteckt und deaktiviert
3: Kein anderes lokales Konto vorhanden -> Pech gehabt (ohne spezielle Eingriffe beim booten und admin Rechte erschleichen)

Wenn nun LAPS für den build in "Administrator" aktiviert ist, wird dann der interne lokale Account "Administrator" nicht mehr von den Windows Mechanismen versteckt und deaktivert? Dann bring mir an der Stelle LAPS auch nichts -> Punkt 2/3.
Daher wollte ich verhindern, das der build-in Administrator deaktivert/versteckt wird.

Oder wäre die bessere Lösung einen eigenes lokales Konto zu erstellen und das mit LPAS verwalten und den Administrator in Ruhe zu lassen?

"Müssen" muss man nix aber es gibt immer einen best practice der sinnvoll/sicherer ist.
emeriks
Lösung emeriks 16.04.2019 aktualisiert um 16:15:40 Uhr
Goto Top
Ach man, durch die Brust ins Auge ...

Zitat von @Fritz242:
Daher wollte ich verhindern, das der build-in Administrator deaktivert/versteckt wird.
Das machst Du unabhängig vom LAPS per GPO/GPP. Dort kannst Du einstellen, ob er lokale Administrator aktiviert sein soll, oder nicht. Passwort entweder über LAPS verwalten lassen oder manuell eintragen.
Beachte: Wenn Du den Administrator einfach so aktivierst, dann hat er kein Passwort! Damit kann man dann zwar nicht über Netzwerk damit arbeiten, aber sich dennoch lokal interaktiv anmelden. Also am besten, zuerst LAPS ausrollen und die Passwörter setzen lassen. Dann erst die lokalen Admins per GPO aktivieren. Wenn mal wieder ein Client spinnt, dann kannst Du von einem anderen Client aus ins AD schauen, welches Passwort gerade für den betreffenden Administrator gilt, und Dich dann damit lokal an diesem PC anmelden.
Fritz242
Fritz242 16.04.2019 um 16:31:28 Uhr
Goto Top
prima! danke für Deine Geduld und Hilfe face-smile