big-dummy
Goto Top

Windows Domäne, SBS 2011, Anmeldung als Admin nicht mehr möglich

Hallo,

vorab: ich habe nun leider keine Grundruhe mehr - die Folgen wären katastrophal.

Was ist das Problem: Ich kann mich nicht mehr SBS2011 als Admin anmelden.

Infrastruktur: Basis ESXi 6.7U1

Was ist passiert: Aufgrund von aktuellen Installationsproblemen von Autodesk Produkten ist ein Rat, die Domänen Admins mit erhöhten Rechten auszustatten. Dazu sollte ich den Domänen-Admin aus der Gruppe Domänen Benutzer entfernen. Getan.

Ergebnis: Ich kann mich als dieser einzige Domänenadmin nicht mehr RDP anmelden. Selbst die Konsole ESXi meldet: "Anmeldung nicht zugelassen. Wenden Sie sich an ihren Admin."

Anmeldung im abgesicherten Modus nicht möglich um von dort den Domänen-Admin wieder auch der Gruppen Domänen Benutzer hinzu zu fügen.

Selbst die Anmeldung auf einem weiteren Server funktoniert nun somit nicht mehr. Ich hätte sonst als Ultima Ratio die Sicherung zurückgespielt.


Hat hier jemand ein Idee, wie ich meinem netten SBS2011 dazu helfen kann, das er mich wieder rein lässt?

Content-Key: 496786

Url: https://administrator.de/contentid/496786

Printed on: April 24, 2024 at 22:04 o'clock

Member: Vision2015
Vision2015 Sep 20, 2019 at 19:12:24 (UTC)
Goto Top
moin..
Zitat von @big-dummy:

Hallo,

vorab: ich habe nun leider keine Grundruhe mehr - die Folgen wären katastrophal.
warum?

Was ist das Problem: Ich kann mich nicht mehr SBS2011 als Admin anmelden.
warum nicht? fehlermeldung ?

Infrastruktur: Basis ESXi 6.7U1
ok...

Was ist passiert: Aufgrund von aktuellen Installationsproblemen von Autodesk Produkten ist ein Rat, die Domänen Admins mit erhöhten Rechten auszustatten. Dazu sollte ich den Domänen-Admin aus der Gruppe Domänen Benutzer entfernen. Getan.
was für nen quatsch....das eine hat nix mit dem anderen zu tun...


Ergebnis: Ich kann mich als dieser einzige Domänenadmin nicht mehr RDP anmelden. Selbst die Konsole ESXi meldet: "Anmeldung nicht zugelassen. Wenden Sie sich an ihren Admin."
lege doch einen neuen admin an...

Anmeldung im abgesicherten Modus nicht möglich um von dort den Domänen-Admin wieder auch der Gruppen Domänen Benutzer hinzu zu fügen.

Selbst die Anmeldung auf einem weiteren Server funktoniert nun somit nicht mehr. Ich hätte sonst als Ultima Ratio die Sicherung zurückgespielt.
verstehe ich nicht... wie sicherst du die VM?


Hat hier jemand ein Idee, wie ich meinem netten SBS2011 dazu helfen kann, das er mich wieder rein lässt?
Datensicherung?

Frank
Member: big-dummy
big-dummy Sep 20, 2019 at 19:32:26 (UTC)
Goto Top
Hallo,

weil es sich um meine Firma handelt, wir zig Projekte zu bearbeiten haben und seit einer Woche die Installationsprobleme vom Support durch AUTODESK nicht gelöst wurden und nun dieser Supergau eintritt.

Fehlermeldung:
ESXI Konsole gewählt - als Admin Anmeldedaten eingegeben --> Anmeldemethode nicht zugelassen
RDP Benutzer nicht für Remote-Desktop zugelassen

Du nach einer Woche Support stochern hoffte ich fest, dass diese Ansage korrekt wäre. Ich konnte es nicht vorab Gegenprüfen. Diese Folge habe ich nicht erwartet.

Wie soll ich denn in einer Domäne einen neuen Admin anlegen, wenn ich auf den Domänencontroller hier den SBS2011 nicht zugreifen kann?

Die VM wird mit BackupExec auf einem ebenfalls virtuellen 2008R2 gesichert. Hier funktioniert die Anmeldung zwar als Domänen-Admin. er hat aber anscheinend keine Rechte mehr. Der Start des Programm führt zu einem Programmabsturz. Super!

Somit kann ich nur händisch die Daten von der NAS ziehen und per Start Tool vom iSCSI Laufwerk die letzte Sicherung der VM ziehen. Das genau will ich vermeiden.
Member: DerWoWusste
DerWoWusste Sep 20, 2019, updated at Sep 24, 2019 at 14:14:50 (UTC)
Goto Top
Du hast in Domänen noch das Directory recovery password - Möglichkeit 1. Wenn du es noch hast, dann Google fragen, wie das geht.

Option 2: gibt es nicht auch in ESXI eine Konsolenanmeldung, die nicht RDP benutzt? Geht bei den und ebenso bei hyper-v.

Option 3: melde dich am Client lokal an und nutze die Kommandozeile, um dich der Gruppe Domänenbenutzer wieder hinzuzufügen

4 fahre den sbs von einem Boot-medium hoch und nutze den alten ###-Trick, um dir eine Kommandozeile mit Systemrechten zu beschaffen, von der aus du die Gruppenänderung vornehmen kannst
Member: Vision2015
Vision2015 Sep 20, 2019 at 20:02:05 (UTC)
Goto Top
Moin...
Zitat von @big-dummy:

Hallo,

weil es sich um meine Firma handelt, wir zig Projekte zu bearbeiten haben und seit einer Woche die Installationsprobleme vom Support durch AUTODESK nicht gelöst wurden und nun dieser Supergau eintritt.
ok...
der ober supergau ist deine Datensicherung....

Fehlermeldung:
ESXI Konsole gewählt - als Admin Anmeldedaten eingegeben --> Anmeldemethode nicht zugelassen
RDP Benutzer nicht für Remote-Desktop zugelassen

Du nach einer Woche Support stochern hoffte ich fest, dass diese Ansage korrekt wäre. Ich konnte es nicht vorab Gegenprüfen. Diese Folge habe ich nicht erwartet.
für sowas hat nan(n) eine test umgebung...

Wie soll ich denn in einer Domäne einen neuen Admin anlegen, wenn ich auf den Domänencontroller hier den SBS2011 nicht zugreifen kann?
ist eigentlich einfach....

Die VM wird mit BackupExec auf einem ebenfalls virtuellen 2008R2 gesichert. Hier funktioniert die Anmeldung zwar als Domänen-Admin. er hat aber anscheinend keine Rechte mehr. Der Start des Programm führt zu einem Programmabsturz. Super!
Ja Super.... face-sad
über deine Backup startegie würde ich jetzt mal genau nachdenken... sicher ist aber eins, jetzt hast du sicherheit, das es nicht klappt!
hast du kein boot recocver medium oder ähnliches? das kannst du in einer VM starten...

Somit kann ich nur händisch die Daten von der NAS ziehen und per Start Tool vom iSCSI Laufwerk die letzte Sicherung der VM ziehen. Das genau will ich vermeiden.
na ja... nicht nur das der SBS2011 eigentlich in rente gehört, denke mal über eine ablösung nach!
und beauftrage bitte ein ordentliches Systemhaus, das deine Server & Datensicherungen auf kurs bringt... wichtige & viele projekte, und dein Netzwerk Gebastel passen nicht zusammen! und deine autodesk probleme sind eigentlich keine... systemhäuser wissen mehr, und lösen deine Probleme....

Frank
Member: Vision2015
Vision2015 Sep 20, 2019, updated at Sep 24, 2019 at 14:15:00 (UTC)
Goto Top
moin...
Zitat von @DerWoWusste:

Du hast in Domänen noch das Directory recovery password - Möglichkeit 1. Wenn du es noch hast, dann Google fragen, wie das geht.

Option 2: gibt es nicht auch in ESXI eine Konsolenanmeldung, die nicht RDP benutzt? Geht bei den und ebenso bei hyper-v.

Option 3: melde dich am Client lokal an und nutze die Kommandozeile, um dich der Gruppe Domänenbenutzer wieder hinzuzufügen

4 fahre den sbs von einem Boot-medium hoch und nutze den alten ###-Trick, um dir eine Kommandozeile mit Systemrechten zu beschaffen, von der aus du die Gruppenänderung vornehmen kannst

habe ich ihm schon geschrieben....

Frank
Mitglied: 117471
117471 Sep 20, 2019 at 20:44:56 (UTC)
Goto Top
Hallo,

har der SBS nicht eh ein separates Admin-Konto für die Verwaltung der Domäne?

Mit dem Benutzernamen „Administrator“ wurde ich da jedenfalls noch nie konfrontiert...?!?

Gruß,
J.
Member: big-dummy
big-dummy Sep 20, 2019 at 21:07:47 (UTC)
Goto Top
Hallo Frank,

vielen Dank erstmal für die Tipps und im speziellen deine hier.

Ich habe nun einen einen neuen Admin angelegt.

Anmeldung über ESXi Konsole: ".\backdoor" mit Passwort

Ergebnis:
"Sie können sich nicht anmelden, da die gewählte Anmeldemethode nicht zugelassen ist [...]"

Ordentliches Systemhaus:
Nenne mir eines im Großraum München und ich beauftrage sofort. Vier Häuser und nur Schrott. Bei bis zu 250 € / h.

Fokus darauf bitte. Was gibt es jetzt noch für eine Möglichkeit?
Member: big-dummy
big-dummy Sep 20, 2019 at 21:18:16 (UTC)
Goto Top
Hi,

auch dir vielen Dank.

Kannst Du mir bitte Option 3 erläutern. Ich kann mich nicht lokal anmelden weil er es selbst nach Erstellung eines neuen Administrators verweigert mit dem Hinweis auf die nicht zugelassene Anmeldemethode.

Frage:
Kann ich den Domänen Admin auch in der Wiederherstellungsumgebung bzw. abgesicherten Start der Gruppe Domänen Benutzer hinzufügen?

Puh. Wenn ich nur Hoffnung hätte.
Member: DerWoWusste
Solution DerWoWusste Sep 20, 2019, updated at Sep 24, 2019 at 14:15:12 (UTC)
Goto Top
Nimm ###.exe, aktiviere am sbs das Konto Administrator auf diesem Wege und melde dich damit an und fertig
Mitglied: 117471
117471 Sep 21, 2019 at 06:34:07 (UTC)
Goto Top
Hallo,

damit kann er aber nicht im AD herumkrakeln - oder?

Gruß,
Jörg
Member: big-dummy
big-dummy Sep 21, 2019 updated at 06:57:22 (UTC)
Goto Top
Hallo,

vielen Dank für die Bemühungen, die mich leider nicht zum Ziel führen.

1.) Ich habe bereits einen neuen lokalen Admin auf dem SBS angelegt
2.) dann versuche ich mich anzumelden, dies wird aber unverändert als unzulässig verweigert

Somit kann ich die neue Lösung von DerWoWusste - was schön wäre - nicht umsetzen bzw. bin vielleicht - bestimmt - nicht auf der selben Höhe

Also die andere Fragen:
Kann ich irgendwie in der Wiederherstellungsumgebung oder im abgesicherten Modus die AD ändern?
Ich kann leider aufgrund fehlender Berechtigung auf keinem Rechner etwas installieren. Hatte sonst RSAT gedacht.


bye
Holger
Member: Andrew01
Andrew01 Sep 21, 2019, updated at Sep 24, 2019 at 14:15:23 (UTC)
Goto Top
Hallo Holger

oben genannte Lösung ###.exe funktioniert auch auf jedem Windows Rechner damit solltest du dann auch RSAT installieren können.

Wenn du den Admin Account den du auf dem SBS angelegt hast einfach noch der Gruppe Remote desktop Benutzer hinzufügst? Sollte zwar automatisch drinn sein aber wer weiss was da verbogen ist?

Gruss Andreas
Member: DerWoWusste
DerWoWusste Sep 21, 2019 at 08:33:16 (UTC)
Goto Top
Du hast doch Clients, oder? Öffne eine Kommandozeile über runas als Administrator - ist das zulässig? Dann benutze net group /domain um den Admin wieder in die Gruppe der Domänenbenutzer zu setzen.
Member: big-dummy
big-dummy Sep 21, 2019 at 12:52:12 (UTC)
Goto Top
Hallo.

Ich muss aus familiären Gründen unterbrechen. Werde heute Nacht berichten bzw. Zur Übergabe an einen IT Pro vorbereiten.

Danke für euren bisherigen super Support!
Member: big-dummy
big-dummy Sep 21, 2019, updated at Apr 21, 2022 at 13:11:27 (UTC)
Goto Top
Hallo!

So ich habe den User "IB-Ad..." nun auch wieder der Gruppe Domänen-Benutzer hinzugefügt.

ESXI Konsole Anmeldung: Weder als neuer erzeugter lokaler Admin (Name: "backdoor") noch als alter Domänen Admin "IB-Ad..." möglich. Meldung stets "verwendete Anmeldemethode auf dem System nicht zugelassen"

anmerkung 2019-09-21 222753

Remote Session: ebenfalls nicht möglich

Habe jetzt mehrfach NET User und GROUP (je als /Domain) gecheckt alles drin.

Es kann doch gar nicht sein, mal abgesehen vom RDP, dass ich mich über die wie eine lokale Anmeldung wirkende Oberfläche des ESXI weder mit dem lokalen noch mit Domänen-admin einloggen kann.

Habe Ihr noch ne Idee?
Member: big-dummy
big-dummy Sep 21, 2019 at 20:57:10 (UTC)
Goto Top
Hallo,


RSAT ist installiert. Endgültiges Ergebnis:

Remote Tool für AD ---> schwerwiegender Fehler, Server beschädigt
Remote Tool für GPO ---> Rechtsklick Domäne angegeben --> Domäne nicht verfügbar (weder CONTOSO bzw. CONTOSO.local)

Och. Es bleibt hier wirklich kein Lichtblick.
Member: big-dummy
big-dummy Sep 21, 2019 at 21:00:07 (UTC)
Goto Top
Hallo Frank,


danke für Deine Unterstützung.

Hast Du die Ergebnisse zufällig verfolgt.

kurz: Trotz Generierung lokaler Admin, trotz Wiederherstellung User IB-Adm... (also ursprünglicher Admin) und Erstellung neuer Admin keine Anmeldung möglich.

RSAT für AD --> schwerwiegender Fehler
RSAT für GPO ---> Domäne nicht verfügbar

Das kann doch gar nicht mehr sein.

Gruß
Holger
Member: Vision2015
Solution Vision2015 Sep 22, 2019, updated at Sep 24, 2019 at 14:15:43 (UTC)
Goto Top
Moin...

Zitat von @big-dummy:

Hallo Frank,


danke für Deine Unterstützung.
gerne...

Hast Du die Ergebnisse zufällig verfolgt.
ja, eben...

kurz: Trotz Generierung lokaler Admin, trotz Wiederherstellung User IB-Adm... (also ursprünglicher Admin) und Erstellung neuer Admin keine Anmeldung möglich.
hm... kann ich eigentlich so nicht glauben- oder da ist mehr am SBS kaputt!
frage.... wie ist der Name des Domain-Administrators? ist es IB-ADMIN oder Administrator?
normalerweise wäre der Administrator beim SBS2011 Deaktiviert! es sei den, ihr habt ihn schon aktiviert- oder durch migration
du sollst mit dem ###-trick das administrator konto aktivieren, und nicht IB-ADMIN oder backdoor etc...

RSAT für AD --> schwerwiegender Fehler
RSAT für GPO ---> Domäne nicht verfügbar
wie soll das ohne rechte auch gegen?

Das kann doch gar nicht mehr sein.
warum machst du kein restore aus der Datensicherung? erstelle dir von deinem Backup Exec eine Disaster Recovery Disk- und mache ein restore vom AD bzw. von der ganzen kiste...
vorher erstellst du aber bitte nochmal eine Offline Datensicherung!
zuzüglich rate ich dir alles von den freigaben runter zu kopieren, auf eine WSK etc.... oder am SBS selber mit einem user login...

Gruß
Holger
Frank
Mitglied: 117471
117471 Sep 22, 2019 at 09:07:55 (UTC)
Goto Top
Hallo,

frage.... wie ist der Name des Domain-Administrators? ist es IB-ADMIN oder Administrator?
normalerweise wäre der Administrator beim SBS2011 Deaktiviert! es sei den, ihr habt ihn schon aktiviert- oder durch migration

Genau das habe ich vor ein paar Tagen angemerkt.

Da aber wieder einmal niemand auf meine Beiträge eingegangen ist, war schnell der Punkt erreicht wo ich mir dachte: „O.K., lass die mal weiter ins Blaue raten und frickeln“.

Ein SBS2011 ist nun mal mehr als die Summe seiner Komponenten und mit lokalen Konten im AD herumzuschreiben ist nie eine gute Idee.

Viel Erfolg noch *schmoll*

Gruß,
Jörg
Member: keine-ahnung
Solution keine-ahnung Sep 22, 2019 at 15:20:18 (UTC)
Goto Top
Moin,

Habe jetzt mehrfach NET User und GROUP (je als /Domain) gecheckt alles drin.

schreib mal GENAU die SYNTAX auf, mit der Du Dich da anmelden willst ...

LG, Thomas
Member: big-dummy
big-dummy Sep 22, 2019, updated at Sep 24, 2019 at 14:15:54 (UTC)
Goto Top
Hallo ihr Alle!

Danke zunächst. Ich muss jetzt leider auf eine Dienstreise und werde erst Dienstag spät abends wieder zurück sein. Bis dahin kommen wir hier intern wohl nicht voran.

@ keine-ahnung: ibmain\ib-admin
ibsbs2011\ib-admin
ibsbs2011\Administrator
ibmain\Administrator

Syntax zur Abfrage:
über ###.exe auf dem IBSBS2011 lokalen Administrator nochmals aktiviert und Passwort neu gesetzt (dann aber kein Neustart durchgeführt um ###wieder umzubenennen !!!!!

---> TATA ich bin wieder auf dem System face-smile)))))

Hey ich bin so stolz auf Euch und Eure Bereitschaft zu helfen. Dürfte ich diesem Forum spenden?

Muss aber jetzt noch den Grund erkunden, warum das alles so ist, und ob ich nun überall wieder Remote drauf komme.

bye
Holger
Member: big-dummy
big-dummy Sep 24, 2019 updated at 14:14:39 (UTC)
Goto Top
Guten Morgen,


der Zugang wurde mit der besagten Lösung durch Passwort Neuvergabe wiederhergestellt.

Der endgültige Lösungsweg wird hier nochmal dargestellt:

#gelöscht, Forenregel

Hinweis: Das Backup hier BackupExec 20.4 ist mit NET 4.7.2 sowie 4.8 auf Störkurs. Deshalb ist dort keine Anmeldung möglich gewesen, weil vorher das entsprechende KB verteilt wurde. Das Veritas Forum schreibt hierzu, in der Version 20.5 wird das behoben.

Nun muss ich nur noch eine andere Lösung dafür finden, warum die Autodesk Produkte als Benutzer nicht ihre Profile anlegen können. Bis zur Version 2020 auf allen Win 7 Rechner ging das. Nur noch auf den Win 10 geht es nicht.

... und ich glaube übrigens nicht, dass wir hier herum frickeln. Es ist eine ganz sauber aufgesetzte Umgebung, in der eine ordentliche Dokumentation vorhanden ist und ein Backup-Plan besteht. Wir haben jetzt eine weitere Backup Ebene eingebaut. Die besteht darin, dass es nun ein Net-Share gibt, auf dem zusätzlich Kopien der letzten 7 Tage Sicherung aller VM sowie das ISO der Wiederherstellungumgebung liegen. Allein dafür war Franks Tipp super.

Ich danke EUCH ALLEN!! Tolles Forum!

Holger