Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

zmb-ad: Zugriff verweigert beim Anlegen eines Registry-Schlüssels über GPO #109

Closed
WinterHarald opened this issue May 5, 2024 · 1 comment

Comments

@WinterHarald
Copy link

WinterHarald commented May 5, 2024

Hi,

ich bin mir nicht wirklich sicher, ob es ein Bug ist, oder ob ich irgendwelche Einstellungen falsch (oder noch nicht) gesetzt habe. Ich habe eure zamba-lxc-toolbox ein bisschen ausprobiert und bin begeistert wie einfach damit ein AD mit Samba aufgesetzt werden kann. Wie in eurer Beschreibung habe ich einen Administrator-Account angelegt bekommen, mit dem ich die AD verwalten kann. Mein Ansatz wäre jetzt gewesen einen (anderen) Benutzer in die Gruppe der Domain-Admins hinzuzufügen und mit diesem die Verwaltung der AD durchzuführen. Dieser kann sich an einem lokalen Windows-Rechner anmelden. Den Rechner habe ich dann mit diesem Benutzer in die Domain aufgenommen und auf dem Rechner die RSAT-Tools installiert. Jetzt habe ich zu Testzwecken erst einmal ein default-Domain-GPO angelegt und dort einen NTP-Server eingetragen. Soweit so gut. Die GPO wird ausgerollt und der NTP auf allen Windowsclients verteilt. Jetzt hatte ich noch den Wunsch auch gleich die Einstellung für die Sommer- und Winterzeit zu setzen. Dafür gibt es ja (meines Wissens nach) keine Administrative Vorlage was mich auf die Idee gebracht hat das ganze ebenfalls in der Gruppenrichtlinenverwaltung unter Computerkonfiguration > Einstellungen > Registrierung > Neu > Registrierungselement einzufügen. Das klappt jedoch nur bedingt, da ich dort einen Fehler "Beim Speichern der Einstellungsdatei" bekomme: "Zugriff verweigert" (0x80070005) wenn ich die Einstellung übernehmen möchte.

Wenn ich jedoch mit dem (von euch angelegten) "Administrator" die Gruppenrichtlinienverwaltung starte, dann kann ich den Eintrag ohne Probleme anlegen. Meine Frage wäre gibt es eine Einstellung, die ich vergessen habe, oder muss ich dem Verzeichnis sysvol noch andere Rechte geben? Oder könnte das euer Script vielleicht tun?

ein "samba-tool ntacl sysvolreset" hatte keine Auswirkung.

Vielleicht könnt Ihr mir und "eurer" Gemeinde einen Tipp geben was man tun könnte um das Problem zu lösen.

@thorstenspille
Copy link
Contributor

Hi Harald,

in der Domain gibt es eine weitere Gruppe namens "Administrators" (CN=Administrators,CN=Builtin,DC=zmb,DC=rocks), die bekommt mit samba-tool Vollzugriff auf die sysvol Freigabe.
Domain Admins ind Enterprise Admins sind zwar Mitglied dieser Gruppe, jedoch kann es sein, dass hier die Auflösung von Nexted Groups fehlschlägt.
Versuche bitte als Workaround den administrativen Benutzer direkt der Gruppe Administrators hizuzufügen.

sysvolreset ist Vorgabe vom Samba Projekt, da können wir meines Wissens nichts anpassen.

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
None yet
Projects
None yet
Development

No branches or pull requests

2 participants