আমি ডোমেনে অ্যাক্সেস না করে কীভাবে একটি গোষ্ঠী নীতি সরিয়ে ফেলব (নিয়ন্ত্রণকারী)?


8

আমি একটি (WS2012-R2) ডোমেন নিয়ামক এবং ডোমেনের সদস্য হিসাবে থাকা (WS2012-R2) সার্ভারের একটি সেট পেয়েছি। আমি দুর্ঘটনাক্রমে একটি গোষ্ঠী যুক্ত করেছি সমস্ত প্রশাসকরা গ্রুপ নীতিতে "স্থানীয়ভাবে লগন অ্যাক্সেস অস্বীকার করুন", "পরিষেবা হিসাবে লগন অস্বীকার করুন", "দূরবর্তী অ্যাক্সেস অস্বীকার করুন" এবং "নেটওয়ার্ক অ্যাক্সেস অস্বীকার করুন" এর সদস্য। এর ফলে আমি এবং অন্যান্য সমস্ত প্রশাসক (এমনকি বিল্ট-ইন অ্যাকাউন্ট) ডোমেন নিয়ামক থেকে লক আউট হয়ে গেছে।

জিপিও অপসারণ করে বা গ্রুপটি থেকে কোনও প্রশাসক অ্যাকাউন্ট অপসারণ করে সার্ভারে অ্যাক্সেস ফিরে পাওয়ার কোনও উপায় আছে কি?


3
কেবল একটি চিন্তাভাবনা, সম্ভবত একাডেমিক, তবে কীভাবে আপনি দুর্ঘটনাক্রমে এটি করেন?
Colyn1337

@ কলিন ১৩৩37 সম্ভবত এটি দুর্ঘটনাক্রমে নয় তবে ভাল বিবেচিত নয়। প্রশাসক অ্যাকাউন্টগুলি এমন একটি গোষ্ঠীর সদস্য যা প্রতিটি কর্মচারী সদস্য এবং আমি এই গোষ্ঠীকে উপরের উল্লিখিত জিপিওতে যুক্ত করেছি যার ফলে প্রতিটি অ্যাকাউন্ট লকআউট হয়। আমার মনে আসেনি যে বিল্ট-ইন অ্যাডমিনিস্ট্রেটর অ্যাকাউন্টটি লক আউট করার সম্ভাবনা আসলেই আছে তবে আমরা সেখানে ...
শাগরিনার

এই নীতিটি অন্য ডিসিগুলিতেও প্রযোজ্য, বা কেবল এটির জন্য? (আপনি কি কেবল একটি নতুন ডিসি তৈরি করতে পারেন এবং জোর করে এই যে কোনও ভূমিকা নিতে পারেন?)
ক্যাথরিন ভিলিয়ার্ড

উত্তর:


6

দুটি চিন্তা মাথায় আসে।

আপনি অবিচ্ছিন্নভাবে, অফলাইনে থাকা অবস্থায় ডোমেন নিয়ামকটি অ্যাক্সেস করতে বুট সিডি ব্যবহার করতে পারেন এবং আক্রমণাত্মক জিপিওটিকে ম্যানুয়ালি সম্পাদনা বা মুছতে পারেন - একটি ডোমেনের জিপিও ডোমেন নিয়ন্ত্রকদের ফাইল সিস্টেমে SYSVOLফোল্ডারের অধীনে রয়েছে এবং রেজিস্ট্রি সেটিংস হিসাবে প্রয়োগ করা হয়, উভয়ই যা কোনও বুট সিডি থেকে অ্যাক্সেসযোগ্য - তবে, এটি হয় অনুলিপি দ্বারা পূর্বাবস্থায় ফিরে যাবে বা ডোমেনে থাকা অন্য ডোমেন নিয়ামক (গুলি) এর সাথে সংযুক্ত হয়ে আপনি যে ডোমেন নিয়ামকটি এটি করেছিলেন তখনই এটি ডোমেনের প্রতিলিপি ত্রুটির কারণ হতে পারে। (আমি এখানে অনুমান করছি যে আপনার ডোমেনে আপনার একাধিক ডোমেন কন্ট্রোলার রয়েছে, আপনার যেমনটি হওয়া উচিত ... যদি আপনার কেবলমাত্র এটি থাকে তবে এটি খারাপ দৃষ্টিভঙ্গি হবে না)।

অন্য যে মতটি মনে আসে তা হ'ল ডিরেক্টরি পরিষেবাদি পুনরুদ্ধার মোডে প্রবেশ করা এবং এই জিপিওর পূর্বাভাস দেয় এমন ব্যাকআপ থেকে একটি অনুমোদনের পুনরুদ্ধার করা। (এবং এটিও, আপনার যেভাবে করা উচিত সেই অনুমানের উপর নির্ভর করে এবং এর থেকে পুনরুদ্ধার করতে ব্যাকআপ রয়েছে))


আপনার যদি ডিসি-র একটি অল্প সংখ্যক (2,3,4?) থাকে এবং সেগুলির মধ্যে একটি ব্যতীত অন্য সমস্ত কিছু হারাতে সক্ষম হন তবে প্রথম বিকল্পটি কার্যকর হতে পারে। বন্ধ করুন, অবসর গ্রহণ করুন, একটি ডিসি বাদে সমস্তটি ধ্বংস করুন, জুরি র‌্যাগ যা এফএসএমও ভূমিকাগুলি দখল করে। আপনি যদি এ পর্যন্ত পৌঁছে যান তবে আপনার ধ্বংস করতে হবে তাদের প্রতিস্থাপনের জন্য কিছু নতুন ডিসি তৈরি করুন।
ক্লেটন

4

আমি আসলে এটি চেষ্টা করিনি। (দুঃখিত।) আমি আরও ধরে নিচ্ছি যে "রিমোট / নেটওয়ার্ক অ্যাক্সেস অস্বীকার করার কারণে" আরএসএটি কাজ করবে না। (আপনি যদি এটি চেষ্টা না করে থাকেন তবে এটি একটি শটের জন্য মূল্যবান তবে আমি আশাবাদী নই))

সম্ভবত আপনি হিরেনের বুট সিডি দিয়ে একটি নতুন প্রশাসক অ্যাকাউন্ট তৈরি করতে পারেন এবং নীতিটি সম্পাদনা করতে এই অ্যাকাউন্টটি ব্যবহার করতে পারেন।


আপনার উত্তরের জন্য ধন্যবাদ, দু: খজনকভাবে আমি জেনারেশন 2 হাইপার-ভি মেশিন হওয়ায় আমার ভার্চুয়াল মেশিনে হিরেনের বুট সিডি চালাতে পারছি না। হিরেনের বুট সিডির বিকল্প সংস্করণটি কি আছে?
শাগরিনার

এডিইউসি এলডিএপি কোয়েরি ব্যবহার করে, সুতরাং এটি "নেটওয়ার্ক অ্যাক্সেস অস্বীকার করুন" বিধিনিষেধের দ্বারা অবরুদ্ধ করা উচিত নয় ... তবে আপনাকে অবশ্যই এটি কোনও ডোমেন প্রশাসক অ্যাকাউন্ট ব্যবহার করে চালু করতে হবে যা আপনার কাছে কমপক্ষে একটি মেশিন থাকলেই আপনি করতে পারেন আপত্তিজনক জিপিও প্রয়োগ করা হয়নি। তবে পাওয়ারশেল পরিবর্তে সাহায্য করতে সক্ষম হতে পারে (বিশদটির জন্য আমার উত্তর দেখুন)।
ম্যাসিমো

3
এই উত্তরে একটি চিন্তাভাবনা ঘটে। যেহেতু আমরা একটি ডোমেন নিয়ামক নিয়ে কাজ করছি, যার স্থানীয় অ্যাকাউন্ট নেই ... কীভাবে কোনও একটি ডোমেন নিয়ামকটিতে বুট সিডির মাধ্যমে একটি নতুন প্রশাসক অ্যাকাউন্ট তৈরি করবেন? আমি ফাঁকা আঁকছি আমি আগে এই ডোমেন নিয়ন্ত্রকদের প্রশাসক / ডিএসআরএম পাসওয়ার্ড পুনরায় সেট করতে এই কৌশলটি ব্যবহার করেছি, তবে এটির মাধ্যমে একটি নতুন ব্যবহারকারী তৈরি করা সম্ভব তা নিয়ে সন্দেহ করছি। আমি কিছু অনুপস্থিত করছি?
আশাহীন N00b 0

1
@ ক্যাথারিনভিলিয়ার্ড ফ্যালকনফোরটি এইচবিসিডি-র একটি আরও উন্নত / আধুনিক / দরকারী সংস্করণ ... জাস্ট বলুন '

@ শাগরিনার যদি আপনি পিই বুট করতে পারেন - আমার কাছে কেবল জরুরী অবস্থা ও ডায়াগোনস্টিকসের জন্য পিই এর একটি পিএক্সই বিকল্প রয়েছে - এটিও কার্যকর হতে পারে, যদিও আপনার কোনও সংকোচন ছাড়াই এমএমসি থাকবে না। তবে প্রথমে আরএসএটি চেষ্টা করুন। এটি সর্বনিম্ন বেদনাদায়ক বিকল্প।
ক্যাথরিন ভিলিয়ার্ড 4'16

3

গ্রুপ নীতি কোথায় প্রয়োগ করা হয়? কেবল ডিসি বা পুরো ডোমেইনে?

যদি এটি কেবল ডিসিগুলিতে প্রয়োগ করা হয় তবে আপনি এখনও একটি ডোমেন প্রশাসক অ্যাকাউন্ট ব্যবহার করে অন্য সদস্য কম্পিউটারে লগ ইন করতে পারেন; আপনি যদি সার্ভার ওএস এ থাকেন তবে গ্রুপ নীতি পরিচালন কনসোল এবং / অথবা অন্যান্য সমস্ত এডি প্রশাসনিক সরঞ্জাম সক্ষম করতে পারবেন, বা আরএসএটি ইনস্টল করুন এবং যদি এটি কোনও ওয়ার্কস্টেশন হয় তবে তা করতে পারেন; এই সরঞ্জামগুলির সাহায্যে আপনি আপত্তিজনক জিপিও, বা কমপক্ষে ব্যবহারকারী এবং গোষ্ঠীগুলি সম্পাদনা করতে সক্ষম হবেন (এডিইউসি কনসোলটি এলডিএপি কোয়েরি ব্যবহার করে, সুতরাং এটি বিধিনিষেধে লগ করা যায় না)।

যদি নীতিটি পরিবর্তে পুরো ডোমেনে প্রয়োগ করা হয় এবং আপনি কোনও ডোমেন অ্যাডমিন অ্যাকাউন্ট ব্যবহার করে বাস্তবে কোথাও লগইন করতে না পারেন তবে পাওয়ারশেল অ্যাক্টিভ ডিরেক্টরি ডিরেক্টরি মডিউলটি ব্যবহার করার সম্ভাব্য কাজটি হতে পারে : প্রায় সমস্ত সেন্টিমিলেটগুলিতে একটি -credentialপ্যারামিটার থাকে যা আপনাকে শংসাপত্রগুলি নির্দিষ্ট করতে দেয় কমান্ডটি চালানোর জন্য ব্যবহার করতে, এমনকি পাওয়ারশেল যখন অন্য কোনও ব্যবহারকারীর অ্যাকাউন্টের অধীনে চলছে তখনও ; এর মধ্যে সরান-এডগ্রুপমেমার অন্তর্ভুক্ত । সুতরাং, একটি সম্ভাব্য সমাধান হবে:

  • যেকোন উপলভ্য ব্যবহারকারীর অ্যাকাউন্ট ব্যবহার করে যে কোনও সদস্য কম্পিউটারে লগ ইন করুন।
  • এডি প্রশাসনিক সরঞ্জামগুলি সিস্টেমে ইনস্টল করা আছে কিনা তা নিশ্চিত করুন (হয় সার্ভারে এগুলি সক্ষম করুন বা ওয়ার্কস্টেশনে আরএসএটি ইনস্টল করুন)।
  • পাওয়ারশেল চালু করুন।
  • Import-Module ActiveDirectory
  • $admincreds = Get-Credential (এটি একটি উইন্ডো পপ আপ করে যেখানে আপনাকে কোনও ডোমেন প্রশাসক অ্যাকাউন্টের জন্য শংসাপত্রগুলি ইনপুট করতে হবে)
  • Remove-ADGroupMember <GroupName> <UserName> -Credentials $admincreds

এটি যদি কাজ করে তবে <UserName>এখান থেকে সরানো হবে <GroupName>এবং এভাবে আপত্তিজনক নীতিটি এটিকে আর লক করে রাখবে না।


4
Deny network accessআরএসএটি (এবং পাওয়ারশেল) এর মাধ্যমে অ্যাক্সেসের জন্য প্রয়োগ করবেন না ? এমন নয় যে আমি পরীক্ষা করতে চলেছি, বা আমার ডিসি থেকে নিজেকে পিছনে ফেলে লক করার অভিজ্ঞতা রয়েছে তবে আমি বিশ্বাস করি এটি সেই কারণে কার্যকর হবে না।
আশাহীন N00b

এডিইউসি এলডিএপি কোয়েরি ব্যবহার করে, এটি "নেটওয়ার্ক অ্যাক্সেস অস্বীকার করুন" দ্বারা সীমাবদ্ধ এলাকার বাইরে হওয়া উচিত; কোনও ডোমেন অ্যাডমিন অ্যাকাউন্ট ব্যবহার করে এটি চালানো সমস্যা। আমি পাওয়ারশেল সম্পর্কে নিশ্চিত নই, তবে পরিবর্তে এটি একই ব্যবহারকারীর অ্যাকাউন্টের অধীনে চলার দরকার নেই যা আপনি কমান্ডটি চালানোর জন্য ব্যবহার করেন, সুতরাং এটি অবশ্যই একটি শটের জন্য মূল্যবান।
ম্যাসিমো

বিজ্ঞাপন পুনরুদ্ধার মোডে তিনি জিপিও ফোল্ডারটি মুছে ফেললে বা এতে কোনও এনটিএফএস অস্বীকার করলে সে ভাল হবে।
yagmoth555

@ মাসিমো লাইক আমি বলেছি, আমি নিশ্চিতভাবে বলতে পারি না, তবে এই বিশেষ জিপিও-র নথিটি সর্বোত্তম অনুশীলনের অধীনে বলা হয়েছে: "যেহেতু সমস্ত সক্রিয় ডিরেক্টরি ডোমেন পরিষেবাদি প্রোগ্রামগুলি অ্যাক্সেসের জন্য কোনও নেটওয়ার্ক লগন ব্যবহার করে, আপনি যখন এই ব্যবহারকারীকে সঠিকভাবে বরাদ্দ করেন তখন সাবধানতা অবলম্বন করুন ডোমেন নিয়ন্ত্রকগুলিতে। এটি আমার কাছে একটি সতর্কতার মতো শোনাচ্ছে যে এই নির্দিষ্ট কনফিগারেশনটি "সমস্ত সক্রিয় ডিরেক্টরি ডোমেন পরিষেবাদি প্রোগ্রামগুলিতে" প্রয়োগ হয়।
আশাহীন N00b

3
আমি উপরোক্ত দুটি চেষ্টা করেও সফল হই নি। এলডিএপি অ্যাক্সেস অক্ষম।
shagrinar

3

আপনার ডোমেন তৈরি করার সময় আপনি যে অ্যাকাউন্টটি সেটআপ করেন সেটি দিয়ে সক্রিয় ডিরেক্টরি পুনরুদ্ধার মোডে আপনার ডোমেন নিয়ামককে বুট করুন। (এটি কেবল ডিসি-র একটি স্থানীয় প্রশাসক অ্যাকাউন্ট, নাম Administrator, এবং পাসওয়ার্ডটি ডিসিপ্রোমোতে সেটআপ করা হয়েছিল))

সেখান থেকে, SYSVOLজিপিও আইডি ফোল্ডারে আপনার ভলিউমের সমস্ত এনটিএফএস অনুমতিগুলি সরিয়ে দিন । (সর্বশেষ পরিবর্তিত জিপিও অনুসন্ধানের জন্য সর্বশেষ পরিবর্তিত ফোল্ডারটি দেখুন)।

এই মোডে, সক্রিয় ডিরেক্টরি ডাটাবেসটি লোড করা হয় না, তবে আপনার ফাইল সিস্টেমের অ্যাক্সেস রয়েছে।

যদি কিছুই কাজ না করে, সেই মোডে আপনি একটি gpofixকমান্ড চেষ্টা করতে পারেন , তবে সচেতন থাকুন এটি সমস্ত জিপিও অপসারণ করবে।


সমস্ত জিপিওগুলিকে ব্যাক আপ করার কোনও উপায় আছে যাতে আমি তাদের আবার রেখে দিতে পারি (লকআউট-জিপিও ছাড়াই)?
shagrinar

2
@ শাগ্রিনার না ... তবে কেবল জিপিও ফোল্ডারে সমস্ত এনটিএফএসের অনুমতি সরিয়ে ফেলা আরও ভাল হতে পারে কারণ এটি জিপিওকে আবেদনের জন্য আটকাবে এবং কেবল আপনার জিপিওর জিপিওর এমএমসিতে দূষিত হয়েছে তা আপনার ডিসি প্রদর্শন করবে।
yagmoth555

ডিরেক্টরি থেকে সমস্ত ফাইল অপসারণ করার মতো এসওয়াইএসভিএলে সমস্ত এনটিএফএস অনুমতিগুলি সরানোর কোনও প্রভাব নেই। ডিএসআরএম প্রবেশ করা সম্ভব ছিল এবং আমি অ্যাকাউন্টে লগইন করতে পারি তবে ডিসিপিপিক্স চালানো আমাকে একটি ত্রুটি বার্তা দিয়েছিল যে আমাকে একটি ডোমেন সদস্য অ্যাকাউন্ট দিয়ে লগ ইন করতে হবে ...
শাগরিনার

জিপিও সেটিংটি এখনও প্রয়োগ করা হয়েছে, আপনি ডিএসআরএম মোডে থাকা অবস্থায় ক্যাশে মুছতে পারবেন? (রেজিস্ট্রি অবস্থানের জন্য সেখানে দেখুন; সমর্থন .
microsoft.com/en-us/kb/201453

আমি ভিতরে সবকিছু মুছে ইতিহাস ।, লগ ইন এ দুঃখিতভাবে কোন সাফল্য
shagrinar

2

যখন ডোমেনটি তৈরি করা হয়েছিল সেখানে একটি "godশ্বর" অ্যাকাউন্ট তৈরি হয়েছিল। এটি কী ছিল, এর পাসওয়ার্ডটি সন্ধান করুন এবং আপনি ডিসিতে বিশ্বব্যাপী ক্যাটালগ হোস্টিংয়ে সক্ষম হবেন। সেখান থেকে আপনার কাজটি পূর্বাবস্থায় ফিরিয়ে নিতে এবং প্রচারের জন্য সময় দেওয়া উচিত।

যদি এটি ব্যর্থ হয় তবে কিছু হ্যাকার কৌশল আপনি ব্যবহার করতে পারেন তবে এটি এখানে রিলে করে দেওয়া আমার পক্ষে উপযুক্ত হবে না। স্থানীয় নিরাপত্তা বিশেষজ্ঞের সাথে যোগাযোগ করুন কারণ তারা সাধারণত হ্যাকার কৌশলগুলিতে গতি বাড়ায় এবং আপনাকে ডোমেনটি ফিরে পেতে সহায়তা করতে পারে।

অবশ্যই, যদি এটি কয়েকটি সার্ভার হয় এবং এটি সমালোচনা না করে তবে আপনি কেবল মুছতে এবং আবার শুরু করতে পারেন।


কোন অ্যাকাউন্টটি এটি হতে পারে তা কীভাবে সন্ধান করার জন্য আপনি কী আমাকে একটি ইঙ্গিত দিতে পারেন? আমি ডোমেন নিয়ন্ত্রকের স্থানীয় প্রশাসক অ্যাকাউন্ট সম্পর্কে জানি, আমি যখন অ্যাক্টিভ ডিরেক্টরিটি ইনস্টল করি তখন এটি একটি ডোমেন অ্যাকাউন্টে পরিণত হয়েছিল তবে এটি প্রভাবিতও হয়। সার্ভারগুলি মুছে ফেলা আমার বিবেচনা করার শেষ বিকল্প হবে।
শাগরিনার

স্ক্রিপ্ট বা উইজার্ড দ্বারা ব্র্যান্ড নতুন ডোমেন তৈরি করার সময় আপনাকে একটি একক মাস্টার অ্যাকাউন্ট তৈরি করতে হবে এবং এটি একটি পাসওয়ার্ড দিতে হবে। এটি সাধারণত বিপর্যয় পুনরুদ্ধারের সময়ে ব্যবহৃত হয় (এখনকার মতো) এবং কেবলমাত্র সেই ব্যক্তি যিনি ডোমেন তৈরি করেছেন তা জানতে পারবেন। কারা এই ডোমেনটি তৈরি করেছেন তা যদি আপনি জানেন না, তবে আপনার পরিচালককে পরীক্ষা করুন, ম্যানেজমেন্ট চেইনের এমন কোনও ব্যক্তিকে এই তথ্য দেওয়া হয়েছিল।
কলিন 1337

1
আপনি যে অ্যাকাউন্টের কথা বলছেন সেটি হ'ল ডিরেক্টরি পরিষেবাদি পুনরুদ্ধার মোড অ্যাকাউন্ট; এটি কেবল অফলাইন ডিসিগুলিতে রক্ষণাবেক্ষণের জন্য ব্যবহৃত হয়, তবে এটি আসলে কোনও ডোমেন প্রশাসক নয়; আপনি ব্যাকআপ থেকে এডি পুনরুদ্ধার করতে না চাইলে এটি এ ক্ষেত্রে সম্পূর্ণ অকেজো।
ম্যাসিমো

@ মাসিমো আমি মনে করি আপনার তথ্যটি কিছুটা পুরানো ... "আপনি কোনও ডোমেন নিয়ামককে কনফিগার করতে পারেন যাতে আপনি ডিএসআরএম প্রশাসক অ্যাকাউন্ট দিয়ে লগইন করতে পারেন যদি ডোমেন নিয়ামকটি সাধারণত চালু করা হয় তবে এডি ডিএস পরিষেবা বন্ধ হয়ে যায় কিছু কারণ." টেকনেট.মাইক্রোসফট.ইন- ইউএস
সিটি

1
@ মাসিমো ফাইল সিস্টেমের সিসভল ফোল্ডারে জিপিওর অবস্থান থেকে অপসারণ করা সম্ভব হবে, পাশাপাশি এই কৌশলটি ব্যবহার করে সেটিংস পরিবর্তন করতে রেজিস্ট্রি সম্পাদনা করা সম্ভব হবে। আমি ধরে নিই যে এই উত্তরে পরামর্শ দেওয়া হচ্ছে।
আশাহীন N00b

1

প্রথমে সমস্ত ডোমেন নিয়ন্ত্রককে বন্ধ করে দিন। এটি করা উদ্ভট প্রতিলিপি সমস্যাগুলি এড়াতে পারবে।

প্রথম পদক্ষেপটি খারাপ গ্রুপ নীতি সেটিংটি সরিয়ে ফেলা হয়। প্রিভিলেজ অ্যাসাইনমেন্টগুলি প্রতিটি নীতি ফোল্ডারের অধীনে GptTmpl.infফাইলে সংরক্ষণ করা হয় MACHINE\Microsoft\Windows NT\SecEdit। আপনি জানতে পারবেন আপনি সঠিক নীতি আছে যখন যে .infফাইলের জন্য একটি লাইন রয়েছে SeDenyNetworkLogonRight, SeDenyInteractiveLogonRight, ইত্যাদি ইত্যাদি। SeDeny...Rightএটি থেকে সমস্ত লাইন মুছুন ।

উইন্ডোজ নতুন সেটিংস প্রয়োগ করবে না যদি না এটি দেখতে পায় যে জিপিও পরিবর্তিত হয়েছে, যা এটি versionNumberএকটি অ্যাক্টিভ ডিরেক্টরি ডিরেক্টরিতে বৈশিষ্ট্যের সাথে পরামর্শ করে নির্ধারণ করে । আসুন এডিটি অফলাইনে সম্পাদনা করার চেষ্টা করবেন না। পরিবর্তে, আমরা ম্যানুয়ালি রেজিস্ট্রি থেকে খারাপ সেটিংস সরিয়ে ফেলব।

\Windows\System32\config\SECURITYএর সাথে অন্য একটি উইন্ডোজ সিস্টেমের রেজিস্ট্রিতে ডোমেন নিয়ন্ত্রকের পোঁতা মাউন্ট করুন reg load। রেজিস্ট্রি এডিটরটি খুলুন এবং Policy\Accountsমাউন্ট করা মুরগির নীচে নেভিগেট করুন । ( এটিরregedit কাজ করার জন্য আপনার সিস্টম হিসাবে চালানো দরকার হতে পারে Psপেক্সেক্স এটি করতে পারে)) এর প্রত্যেকটি সাবকি কোনও ব্যবহারকারী বা গোষ্ঠীর সাথে সম্পর্কিত এবং সেইগুলির প্রত্যেকটির সাবকিActSysAc "অধিকার" রয়েছে। ( "বিশেষাধিকার" এ সমস্ত হয় Privilgssubkey।) একটি সঙ্গে এক এটি ActSysAcএর মান C0 03 00 00, যা অনুরূপ চার অধিকার আপনার অস্বীকৃত। মুছুন ActSysAcবা এতে মান পরিবর্তন করুন 00 00 00 00। রেজিস্ট্রি এডিটরটি বন্ধ করুন এবং মুরগির সাথে আনমাউন্ট করুন reg unload

আপনি সংশোধিত ডোমেন নিয়ামক বুট করুন। আপনি এখন লগ ইন করতে সক্ষম হওয়া উচিত। প্রাসঙ্গিক জিপিওর স্থানীয় নীতিমালাগুলিতে কোনও সম্পাদনা (যতই তুচ্ছ বিষয়ই হোক না কেন) করতে গ্রুপ পলিসি ম্যানেজমেন্ট কনসোলটি ব্যবহার করুন। এটি জিপিওর সংস্করণ নম্বর বাড়িয়ে তুলবে।

অন্যান্য ডোমেন নিয়ন্ত্রকদের বুট করুন এবং পরিবর্তনগুলি প্রতিলিপি দিন।


এটি দেখতে খুব আশাব্যঞ্জক, দুঃখের সাথে আমি নিশ্চিত হতে পারি না যে এটি কাজ করে। এতক্ষণে আমি সবকিছু পুনর্নির্মাণ করছি। যদি কেউ নিশ্চিত হয়ে যায় যে এটি কাজ করে তবে আমি উত্তর হিসাবে এটি চিহ্নিত করে বেশি খুশি!
শাগরিনার

0

আপনি এক্সপ্লোরার open ডোমেন.কন্ট্রোলার \ সি $ \ উইন্ডোজ \ সিভল \ সিভল \ ডোমেন.লোকাল \ পলিসগুলি খোলার চেষ্টা করতে পারেন (আপনার এখনও অ্যাক্সেস রয়েছে)

সেখানে আপনি সমস্ত পলিস খুঁজে পাবেন। এই সমস্ত দিরকে কিছু অস্থায়ী গন্তব্যে নিয়ে যান এবং পিসি পুনরায় বুট করার চেষ্টা করুন। এটি সাহায্য করবে।


ডোমেন নিয়ন্ত্রক বলা হয় আ্যসগার্ডে এবং ডোমেইন বলা হয় Yggdrasil তাই আমি লিখেছেন: \\ আ্যসগার্ডে \ গ $ \ Windows \ sysvol \ sysvol \ Yggdrasil \ নীতি যা একটি ত্রুটির বার্তা ফলে আমাকে বলছে উইন্ডোগুলি ডাইরেক্টরিতে প্রবেশ করতে পারবে না। আমি ডোমেনের ভিতরে থাকা কম্পিউটারের স্থানীয় প্রশাসক অ্যাকাউন্ট থেকে এটি আমার ব্যক্তিগত ল্যাপটপ থেকে অ্যাক্সেস করার চেষ্টা করছি না - এটি এখনও লগইন প্রয়োজন।
শাগরিনার

ডিরেক্টরিটি পরীক্ষা করুন, আমি সিস্টোলের পরে নিশ্চিত নই। আপনি কি ডোমেন শংসাপত্রগুলি ব্যবহার করে \\\ ডোমেনকন্ট্রোলার \ সি to এ লগইন করতে পারেন? বা আপনি "অ্যা্যাসগার্ড \ অ্যাডমিন" বা "অ্যাসগার্ড টর" এর মতো স্থানীয় অ্যাডমিন ব্যবহার করার চেষ্টা করতে পারেন :)
কেজিম্পেল

আমি এটির কোনও চেষ্টা করি নি, তবে এটি একটি ভার্চুয়াল মেশিন হিসাবে ডিসি চালাচ্ছে আমি কেবল ভার্চুয়াল হার্ড ডিস্কটি লাগিয়েছি। আমি ডিরেক্টরিটি সি: ys sysvol \ sysvol \ fqdn_of_domain খুঁজে পেয়েছি , এটি অ্যাক্সেস করার চেষ্টা করার ফলে একটি ত্রুটি হয়েছে (এটি কোনও প্রকারের প্রতীকী লিঙ্ক?)। আমি অন্য একটি ফোল্ডার সি পেয়েছি : ys sysvol \ ডোমেন যা স্ক্রিপ্ট এবং নীতি ধারণ করে। আমি এখান থেকে সবকিছু সরিয়ে নিয়েছি, ভিএইচডি আনমাউন্ট করেছি এবং মেশিনটি বহিস্কার করেছি। দুঃখজনকভাবে কোন পরিবর্তন হয় না। এই লিঙ্কটি কোথায় বাড়ে? হার্ড ডিস্ক অ্যাক্সেস থাকা অবস্থায় আমি অন্য কোনও বিকল্প বিবেচনা করতে পারি?
শাগরিনার

3
@ শশরিনার সরাসরি এসএমবি শেয়ারের মাধ্যমে ডোমেন নিয়ামককে উল্লেখ করে, যা এই উত্তরটির পরামর্শ দেয়, কাজ করবে না কারণ আপনি জিপিওর মাধ্যমে নেটওয়ার্ক অ্যাক্সেসকে অস্বীকার করেছেন। আপনি \\domainname\sysvol\ নীতিগুলি সেভাবে করতে এবং অ্যাক্সেস করতে সক্ষম হতে পারেন তবে আমি আমার আশাগুলি পাই না। সিসভলকে সংশোধন করার জন্য ডোমেন প্রশাসকের সুযোগ-সুবিধার দরকার এবং আপনি যদি সমস্ত ডোমেন প্রশাসককে লক আউট করে থাকেন তবে এটি করার জন্য প্রয়োজনীয় সুযোগ-সুবিধা দিয়ে আপনি এটি অ্যাক্সেস করতে পারবেন না।
আশাহীন N00b

SYSVOL এর ভিতরে \ ডোমেন \ নীতিগুলি আপনি গত দিনে তৈরি হওয়া ডিরেক্টরিগুলি সারণি, সন্ধান এবং সরাতে পারেন। এর মধ্যে একটি হ'ল আপনার "সমস্যা" নীতি।
কেজিপিমেল
আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.