<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>An Admins life is hard enough &#187; Active Directory</title>
	<atom:link href="http://blog.rohrauer.at/category/activedirectory/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.rohrauer.at</link>
	<description>Meine Gedanken über IT und Technik</description>
	<lastBuildDate>Wed, 07 Jul 2010 00:23:58 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Eventlog: Source KDC Event 20</title>
		<link>http://blog.rohrauer.at/eventlog-source-kdc-event-20/</link>
		<comments>http://blog.rohrauer.at/eventlog-source-kdc-event-20/#comments</comments>
		<pubDate>Wed, 16 Jul 2008 12:05:17 +0000</pubDate>
		<dc:creator>Johannes</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[20]]></category>
		<category><![CDATA[CA]]></category>
		<category><![CDATA[Certificate Authority]]></category>
		<category><![CDATA[Event 20]]></category>
		<category><![CDATA[KB939088]]></category>
		<category><![CDATA[KDC]]></category>
		<category><![CDATA[Key Distribution Center]]></category>
		<category><![CDATA[Zertifikat]]></category>

		<guid isPermaLink="false">http://blog.rohrauer.at/?p=31</guid>
		<description><![CDATA[Unlängst habe ich auf einem meiner Domaincontroller folgenden Fehler im Systemlog gefunden:

Dieser Fehler kann passieren, wenn man eine CA (Certificate Authority) aus der Domäne entfernt. Um den Fehler zu beseitigen, muss man auf dem betreffenden Domaincontroller folgenden Befehl ausführen (in der Shell!):
Certutil -dcinfo deleteBad
Daraufhin werden alle ungültigen Zertificate von allen Domaincontrollern, die verfügbar sind, entfernt.
]]></description>
			<content:encoded><![CDATA[<p>Unlängst habe ich auf einem meiner Domaincontroller folgenden Fehler im Systemlog gefunden:</p>
<p style="text-align: center;"><a href="http://blog.rohrauer.at/wp-content/uploads/2008/07/kdc_event_20.png"><img class="alignnone size-full wp-image-32 aligncenter" title="kdc_event_20" src="http://blog.rohrauer.at/wp-content/uploads/2008/07/kdc_event_20.png" alt="Key Distribution Center - Event 20" width="404" height="448" /></a></p>
<p style="text-align: left;">Dieser Fehler kann passieren, wenn man eine CA (Certificate Authority) aus der Domäne entfernt. Um den Fehler zu beseitigen, muss man auf dem betreffenden Domaincontroller folgenden Befehl ausführen (in der Shell!):</p>
<p style="text-align: center;"><strong><span class="userInput">Certutil -dcinfo deleteBad</span></strong></p>
<p style="text-align: left;">Daraufhin werden alle ungültigen Zertificate von allen Domaincontrollern, die verfügbar sind, entfernt.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.rohrauer.at/eventlog-source-kdc-event-20/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Domain- und Forest Function Level updaten</title>
		<link>http://blog.rohrauer.at/domain-und-forest-function-level-updaten/</link>
		<comments>http://blog.rohrauer.at/domain-und-forest-function-level-updaten/#comments</comments>
		<pubDate>Fri, 30 May 2008 23:19:07 +0000</pubDate>
		<dc:creator>Johannes</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[adprep]]></category>
		<category><![CDATA[adprep.exe]]></category>
		<category><![CDATA[Domain Function Level]]></category>
		<category><![CDATA[Forrest Function Level]]></category>
		<category><![CDATA[Schemaupdate]]></category>

		<guid isPermaLink="false">http://blog.rohrauer.at/?p=6</guid>
		<description><![CDATA[Heute war ich bei einem Kunden, der einen äußerst dubiosen Windows 2000 Server sein eigen nennt. Dubios deshalb, weil ich nicht ganz nachvollziehen kann, warum dieser hardwaremäßig so konfiguriert wurde. Aber egal, dies tut nichts zur Sache hier.
Ich hatte die Aufgabe, die bestehende Windows 2000 Domäne um einen Windows 2003 R2 Server zu erweitern. Da [...]]]></description>
			<content:encoded><![CDATA[<p>Heute war ich bei einem Kunden, der einen äußerst dubiosen Windows 2000 Server sein eigen nennt. Dubios deshalb, weil ich nicht ganz nachvollziehen kann, warum dieser hardwaremäßig so konfiguriert wurde. Aber egal, dies tut nichts zur Sache hier.</p>
<p>Ich hatte die Aufgabe, die bestehende Windows 2000 Domäne um einen Windows 2003 R2 Server zu erweitern. Da dieser auch noch als Domänencontroller eingesetzt werden sollte, muss natürlich das Schema upgedatet werden.</p>
<p><span style="text-decoration: underline;">Die Vorgehensweise wäre wie folgt:</span><br />
Zuerst also mal auf SP4 updaten, den Server so aktuell wie möglich halten. Dann, falls der neue 2003er ein R2 ist, via <em>adprep.exe</em> von der 2. (!!!) CD aus auf Schema Version 31 updaten (die erweiterungen der Schemen können in den entsprechenden schXX.ldf-Dateien eingesehen werden, wobei XX ddie Schemaversion angibt. Aktuell ist auf 2003er Ebene meines Wissens nach Schema 31. Bei Windows Server 2000 SP4 ist es 14). Bei einem nicht-R2 tut es <em>adprep.exe</em> von der ersten CD auch (Schemaversion ist hier 30).</p>
<p><em>adprep /forestprep</em> updatet die Forestpartition des Active Directory auf den jeweiligen Level. Dies geht eigentlich kurz und schmerzlos. Es folgt ein beherztes <em>adprep /domainprep /gpprep</em>. Dies hievt den Domain Function Level auch auf 2003 und updatet wie Group Policy Objects. Aus dem Bauch heraus gönne ich dem Server danach einen Neustart (habe ich schon erwähnt, dass ich Reboots hasse?).</p>
<p>Wenn das Eventlog danach sauber ist, ist alles gut gegangen. Falls wider erwarten größere Probleme auftreten, könnte an dieser Stelle gleich das Systemstatebackup zurückgespielt werden (du hast doch ein Backup, oder???).<br />
Anschließend lässt sich der 2003er auch problemlos vom Memberserver zum Domänencontroller hochstufen.</p>
<p>Ich habe heute allerdings folgende Fehlermeldung erhalten:</p>
<p><a href="http://blog.rohrauer.at/wp-content/uploads/2008/06/fehler_ad.png"><img class="aligncenter size-full wp-image-7" title="fehler_ad" src="http://blog.rohrauer.at/wp-content/uploads/2008/06/fehler_ad.png" alt="Fehler beim hinzufügen eines 2003er DC zu einer 2000er Domöne" width="380" height="374" /></a></p>
<p>Nach kurzer Recherche habe ich dann herausgefunden, dass dies ein Berechtigungsproblem war. Dem User, der für die AD-Installation verwendet wird, muss für Delegationszwecke vertraut werden. Dies muss auf dem bestehenden Windows 2000 Domänencontroller konfiguriert werden.<br />
<span style="text-decoration: underline;"> Aaaalso:</span> bestehnder DC &#8211; <em>gpedit.msc</em> &#8211; Computerconfiguration &#8211; Administrative Templates &#8211; &#8230;.. &#8211; Benutzer oder Computer zu Delegationszwecken vertrauen deaktiviert &#8211; auf deaktiviert setzen und den entsprechenden User/die Entsprechende Gruppe hinzufügen.<br />
In der Konsole dann noch<em> secedit /refreshpolicy</em> absetzen, und gut ist. Dann kann ein paar Momente später auch der quengelnde Assisten auf der 2003er Maschine mit einem Klick auf &#8220;<em>Weiter</em>&#8221; fortgesetzt werden.</p>
<p>Reboot und man hat nun einen funktionstüchtigen Windows Server 2003 Domänencontroller.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.rohrauer.at/domain-und-forest-function-level-updaten/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
