absurt77
Goto Top

SID vom Benutzer übertragen, hat jedoch keine Rechte in anderen Domäne

Hallo Zusammen!

Was ich gemacht habe:
Die Domäne ABC.de soll in die Dömäne DFG.net allmählich integriert werden.
Es besteht eine vertrauenstellung zwichen beiden Donänen.
Zugriff ist auf "allgemeine" Freigaben möglich.
Der Benutzer aus der ABC.de benkommt in der DFG.net einen neuen Benutzer-Namen.
Der Neue Benutzername hat die SID aus der ABC.de mitbekommen.

Es sollte mit Vertrauenstellung und der SID doch möglich sein, in der ABC.de die Zugriffrechte von DFG.net aus zu bekommen.
Jedoch fragt des jedesmal nach Benutzername und Passwort.

Beispiel:
ABC.de\test1 hat eine Freigabe. Die SID wurde dem neuen User DFG.net\Master1 mitgegeben.
Dennoch findet er über die SID nicht das Zugriffsrecht auf den ABC.de Servern.

Was habe ich hier falsch gemacht, bzw. wie bekomme ich die Rechte in der ABC.de Domäne auf die DFG.net umgelegt um die AD-Rechte und Gruppen über die SID zu nutzen?

Danke Vorab!
Grüße
Absurt

Content-Key: 336710

Url: https://administrator.de/contentid/336710

Printed on: April 26, 2024 at 21:04 o'clock

Member: emeriks
emeriks May 03, 2017 updated at 07:49:47 (UTC)
Goto Top
Hi,
Der Neue Benutzername hat die SID aus der ABC.de mitbekommen.
Ich nehme an, mit ADMT migriert?

Es sollte mit Vertrauenstellung und der SID doch möglich sein, in der ABC.de die Zugriffrechte von DFG.net aus zu bekommen.
Jedoch fragt des jedesmal nach Benutzername und Passwort.
Hast Du die SID-Filterung für diese Vertrauensstellung deaktiviert?

E.
Member: absurt77
absurt77 May 03, 2017 at 08:13:10 (UTC)
Goto Top
Hi, die SID-Filterung...deaktiviert.
2017-05-03 10_11_33-utmucdc3 - remotedesktopverbindung
Member: emeriks
emeriks May 03, 2017 updated at 08:20:34 (UTC)
Goto Top
Kann der Zielserver (ich nehme an, ein Memberserver?) die Namen (DNS) der anderen Domäne auflösen?
Member: absurt77
absurt77 May 03, 2017 at 08:28:02 (UTC)
Goto Top
Neben DNS kann er auch Laufwerke Mappen, jedoch kommt dann die Authenifizierungsanforderung. Dies sollte jedoch nicht kommen! Das heißt, dass wohl die SID nicht durchgeschleift werden. Kann man das "prüfen"?
Member: emeriks
emeriks May 03, 2017 at 08:31:25 (UTC)
Goto Top
Alt-User wurde in neue Domäne als Neu-User migriert, und die alte SID in der sidHistory gespeichert?
Falls ja:
Neu-User ist angemeldet und versucht auf eine Freigabe in der Alt-Umgebung zuzugreifen, in welcher Alt-User Berechtigungen hat?
Falls auch ja:
Hat Alt-User da direkt Berechtigungen erteilt bekommen oder über Gruppen?
Falls über Gruppen:
Wurden diese auch migriert? Auch mit sidHistory?
Member: absurt77
absurt77 May 03, 2017 at 08:31:54 (UTC)
Goto Top
nslookup ohne Probleme face-smile
Member: absurt77
absurt77 May 03, 2017 updated at 08:33:26 (UTC)
Goto Top
Werde dies Prüfen, bzw. prüfen lassen!
Danke erstmal Vorab!
Member: absurt77
absurt77 May 17, 2017 at 07:06:11 (UTC)
Goto Top
Nun habe wir die Lösung gefunden, zumindest den Grund:

Beide Server/Domänen müssen KERBERUS verwenden, da NTLM nicht die Verschlüsselung nach unten auflöst.
Klartext: NTLM kann nur eine SID verarbeiten, KERBERUS sogar eine domänenübergreifende SID-History auflösen und zuordnen.

Aber danke für die Untestützung!

Grüß