Server 2019 Domain Admin zugriffrechte auf Userhomes / Userprofile

Dystination

Cadet 4th Year
Registriert
März 2018
Beiträge
69
Hallo,



ich habe folgendes Problem, ich hoffe ihr könnt mir dabei helfen...





Aktuell betreibe ich ein System mit

APP01 -> Zukünftiger Appserver und Fileserver

WTS01 -> Terminalserver & Lizenzserver

SRV01 -> Hyper V + DC + App + Fileserver

DC01 -> Zweiter DC (Core)



Ich plane aktuell den SRV01 platt zu machen und sämtliche Funktionen auf die Virtuellen Server aufzuteilen und diesen zu einem Core Hyper-V "umzuwandeln".



Ich bin auf folgendes Problem gestoßen.



Scheinbar war es früher so, dass die Nutzerprofile auch auf dem SRV01 gespeichert wurden.

Erstelle ich einen neuen Benutzer wird das Userprofil nicht mehr auf dem SRV01 gespeichert sondern "lokal" auf dem Terminalserver.

Allerdings habe ich 4-5 Benutzer dessen Profile immer noch umgeleitet werden. Ich kann nicht nachvollziehen warum.

In Zukunft sollen die Profile direkt im Benutzerordner auf dem Terminalserver liegen.



Gefunden dazu habe ich folgendes:

Screen1.PNG


Screen 5.PNG



Screen 4.PNG



Es scheint eine Gruppenrichtlinie zu existieren, allerdings kann ich nicht nachvollziehen wie das ganze zusammenhängt...



Also habe ich um mal einen Anfang zu machen versucht sämtliche Userhomes auf den APP01 zu kopieren.

Dabei sagt mit Robocopy das keine Rechte vorhanden sind.



Anschließend habe ich versucht direkt auf dem SRV01 in die Ordner hinein zu schauen. Dafür habe ich allerdings auch keine Berechtigungen. Ich kann mir allerdings für jeden einzelnen Ordner Manuell die über die Sicherheitseinstellungen geben. Das es allerdings viele Ordner sind möchte ich mir nicht die Arbeit machen jeden Ordner manuell abzugrasen.



Nach längerer Recherche zu meinem Problem, bin ich auf folgenden Befehl gestoßen, der mein Problem wohl beheben sollte.



Screen 2.PNG




Dies allerdings auch ohne Erfolg.



Dazu kommt das Problem, das sämtliche Passwörter Kryptisch sind und das Lokale Admin Passwort nicht dokumentiert ist/wurde.



Ich hoffe ihr könnt mir helfen / mir Denkanstöße geben. :)


Vielen Dank schonmal im Vorraus.
 
Zuletzt bearbeitet von einem Moderator: (Durch Moderation: Im 2. Bild Screen 5 Firmennamen oben bei "Für dieses Verzeichnis anzeigen" entfernt.)
Dystination schrieb:
Allerdings habe ich 4-5 Benutzer dessen Profile immer noch umgeleitet werden. Ich kann nicht nachvollziehen warum.
Kennst du gpresult?
Damit kannst du dir alle Policies und Einstellungen anzeigen lassen, die für User oder Computer greifen.
Dystination schrieb:
und das Lokale Admin Passwort nicht dokumentiert ist/wurde.
Dann halt das PW einfach neu setzen. Per Script z.B: https://community.spiceworks.com/scripts/show/2978-change-local-user-password-for-remote-computers
 
Das PW neu zu setzen hat soweit funktioniert. Schon mal vielen Dank.


Bezüglich des gpresult bin ich allerdings nicht schlauer geworden.
Keines der Gruppenrichtlinien die mir angezeigt werden sind mit der Ordnerumleitung verknüpft.
Sceenshot.PNG

Ergänzung ()

kartoffelpü schrieb:
Kennst du gpresult?
Damit kannst du dir alle Policies und Einstellungen anzeigen lassen, die für User oder Computer greifen.

Dann halt das PW einfach neu setzen. Per Script z.B: https://community.spiceworks.com/scripts/show/2978-change-local-user-password-for-remote-computers
Bzw nicht!
Das hat mir jetzt das Domain Admin Kennwort zurückgesetzt.
 
Zuletzt bearbeitet:
gibts da jemanden, der Ahnung von der Materie hat? dann den fragen. Weil, da fehlt offensichtlich das Minimum an Basiswissen bereits.

Nur so viel. Auf dem DC gibts keinen lokalen Admin, der DC ist die Domain und entsprechend ist der lokale Admin auf dem DC identisch dem Domain Admin. Und einfach das Domain Admin PW zurücksetzen ohne Nachdenken ist ... naja... mutig.

Plus, Profile haben auf dem Terminalserver nichts zu suchen. Die gehören tatsächlich auf den Fileserver oder, wenn man sowas schon hat, auf einen mehr oder weniger dedizierten Server.

=> was machst du wenn aus Kapazitätsgründen ein zweiter TS dazu soll?

Analog bleiben APP und Fileserver selbstverständlich getrennt, es sei denn natürlich, du willst dir in Zukunft jede Menge Aufwand anhalsen.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: konkretor und Dystination
Zurück
Oben