当前位置:首页 » 网页前端 » 脚本解锁域控账号
扩展阅读
webinf下怎么引入js 2023-08-31 21:54:13
堡垒机怎么打开web 2023-08-31 21:54:11

脚本解锁域控账号

发布时间: 2023-05-25 08:50:11

A. 如何禁用域控服务器下发的脚本

1、bat可以作为登陆脚本执行,确切说一切可以在windows平台执行的东西都可以作为登陆脚本来用。

2、应该指定以\\server\……这样格式开头的路径。因为client在登陆的时候执行脚本,其实是从服务器上下载到本地,然后执行。这样的话,如果指定c:\这样的路径,client只会在本地的c盘查找,而不是到server上的路径去查找。

3、脚本可以放在一切client能够读取的位置。通常这个位置处于\\server\netlogon的share下(在服务器上的位置是%systemroot%\sysvol\sysvol\domainname\scripts),但是如果你制订了策略,那么脚本默认的存放路径应该在%systemroot%\sysvol\sysvol\domainname\policies\guid\user(machine)\scripts下,如果你放在别的位置,需要在脚本执行栏的位置输入绝对路径,格式同样需要以\\server\……开头。

4、其他的问题也很多了,一般来说就是脚本适用于策略的时候,客户端可能会执行不到。

一般来说可能会有一下的几个原因:

a、脚本从名称到内容都尽可能的不要用特殊字符、长文件名(超过8个字符)、空格,比如&等。这样的脚本在不同的os上可能执行会有问题。

b、脚本存放的位置和路径,请遵照上面的原则来做。

c、脚本的编写方面。特别是适用net use 来map一个fileserver上的路径。有可能在登陆之前,client上已经有网络盘的映射,如果恰好和你map的盘符一样,将有可能导致脚本执行失败,你可以在脚本的最前面加一句net use * /d /y来解决这个问题。

不过这个命令要慎用,在实际生产环境中,如果你的fileserver是非wintel平台的storage,响应时间较长,那么可能导致用户重新登陆时,无法连接fileserver上的sharefolder,可以用一句if exist来判断网络盘是否存在。

另外一个方面,如果远程设备是一些跨平台的存储设备,比如一些nas、san等,map到windows平台的时候可能会提示“网络路径无法连接”等问题,可以相互更换map \\server_netbios_name或者map \\server_ipaddress两种方式来尝试连接。

如果遇到权限问题,那么按照共享权限和安全权限冲突时取最小值的原则,一般来讲可以将共享权限设置为full control,然后安全权限做严格设定的办法来解决。

d、“配置文件路经”和“登陆脚本路径”、“主文件夹”

朋友们在初次设置域账户脚本的时候,可能对于这三个概念有些模糊,难以区分,这里说明一下:

①使用组策略,在用户登录脚本的的地方编辑一个cmd等,使用诸如net use的方式就可以map一个网络盘符了。

②“配制文件路径”是指用户profile所处的位置,通常在%userprofile%

“登录脚本路径”是指用户登录到服务器时,执行的脚本所处的位置,通常默认路径位于

服务器上的netlogon下,如果制定策略中使用脚本,默认的路径应该在gpo 的guid下的user或者computer下的scripts,如果置于其他位置,需要手动指定完全路径。

③“主文件夹”是指用户在fileserver上的个人主目录,这个概念没有绝对的位置。需要你手动指定路径,不过在这里写入和在脚本中写入的不同,在于系统会根据你写入的路径,自动创建文件夹,并为该用户分配权限,该文件夹的owner属于该用户。这里可以使用%username%的变量,让系统自行完成。当然在指定了 主目录后,你仍然可以访问其他有权限使用的资源。

e、关于策略的执行顺序是本机、站点、域、ou、子ou。如果有设置上的重复,按照执行的顺序,后面的设置将会覆盖前面的设置。

如果在ou上设置“block policy inheritance”,那么上层的策略将不会在这一层获得执行。

如果在ou上设置“No override”,那么这一层将不会被后面的策略设置覆盖,也就是说即使后面有相同的设置,仍然以这一层的设置为准。

如果在ou上设置“disabled”,那么这个策略将会被禁止执行。

如果在策略的properties security上取消了对应的组的read和apply group policy,那么对应的组将会无法应用到策略。通常默认被应用的组有authenticated user。

如果你取消了该组的两个权限,然后add其他组,同样赋予read和apply group policy的话,此策略将只会被该组执行到,这也就是所谓的filter。

如果你的域中有多台dc,可能需要在dssite.msc中手动同步它们。

你也可以在服务器上使用secedit /refreshpolicy user_policy(machine_policy) /enforce 来强制刷新策略

这样的办法同样适用于client。

f、执行的脚本,可以放在computer configuration和user configuration中执行。

对于user,通常可以放置更改用户属性的东西。

对于computer,通常可以放置更改计算机属性的东西。

这两个没有绝对界限,但通常登陆的时候,都属于domain users成员,这样如果需要更改注册表或系统文件之类的,可能会遇到权限问题,那么我们也可以把这样的脚本放在computer中,这样可以在user登陆之前获得执行。
(这里顺带说一句:大家很少用到计算机账户吧,那么计算机账户的作用在这里可以得到体现,由于此时还没有用户账户验证,计算机账户和dc的验证有一方面来源于本地计算机账户和dc之间保持一个密码同步,以便于在这种特殊的情况下获得验证,该密码默认30天变更一次。

你甚至可以在sharefolder上添加计算机账户的权限:)如果由于dns对应或者其他的一些原因,导致这个密码无法同步,dc将会无法验证该计算机账户,这可能会导致计算机登陆脚本无法执行。在dc的日志上一般都会给出一个错误提示,ComputerNetbiosName$无法存取。解决的办法,可以通过在客户端上执行netdom重置该信任关系,这是另话了。)

对于user的设定,只需要登出然后登入即可获得脚本的应用。

对于computer的设定,则需要重新启动机器来获得脚本的执行。

注:从上面的几点中,大家可以看到计算机在登陆的时候需要通过dns来定位dc,从而定位

定位gpo,sysvol(策略、脚本、管理模板都存放在这里),dns对于ad的设置是至关重要

的,一般来说可以这样设置,将客户端的dns指向dc(如果dc上是双网卡的话,那么指向内部

网卡dns),然后在dc上设置转发,forward到外部(isp)dns。

上面只是就一些常见的问题做简要介绍,如果遇到更为复杂的问题,就需要查阅其他资料来解决了。

关于大家平时遇到的问题,都整理成faq放在下面

FAQ:

我的配置过程如下:

1、制作脚本文件config.bat并拷贝至域控制器服务器下的sysvol\sysvol\scripts目录下
该脚本文件用 net use z: \\linux_file\share 命令

2、配置“配制文件路径”:路径指向:\\nwf_sav(域控制服务器名)\netlogon

配置“登录脚本路径”: config.bat

3、在客户机注销重新登陆时出现以下窗口:但未能将共享文件夹映射为Z盘。

回答:一般脚本的存放位置有两种观点:

1、将登陆脚本放在\\server\netlogon下(在dc上的物理路径是 %systemroot%\SYSVOL\sysvol\domainname\SCRIPTS ,而不是 sysvol\sysvol\scripts)

在设置账户属性中登陆指令档的时候,此时是登陆域的时候默认寻找登陆脚本的位置

如果需要修改该脚本,需要手动定位到上面的路径,

优点是脚本集中放置

2、将登陆脚本放在策略gpo所处的路径下(在dc上的物理路径类似于这样

\\domainname\SysVol\domainname\Policies\{142B4268-9574-471F-9F7F-9AA04836F57F}\User\Scripts\Logon,这里一长串的数字是gpo的guid,用来唯一的标识这个对象,

可以通过查询该策略的属性,来察看该guid)

在设置策略中登入指令档的时候,此时是登陆域的时候默认寻找登陆脚本的位置

如果需要修改该脚本,可以点击下方的“显示档案”

优点是和策略关联性强,编辑查找方便

无论用哪种方法,如果脚本放置在默认的查询路径,指定登陆档的时候就不用写路径

如果不是,就需要填写完整路径,当然这个路径需要对于client可用,也就是说

不能填写诸如 c:\winnt\sysvol\sysvol 这样的路径,否则client在登陆的时候,只会

在自己的机器上 c:\winnt\sysvol\sysvol 查找脚本,显然是找不到的,因为脚本

是下载到本地执行的。

那么我们先看看脚本是否能够在client上正确执行,

在client上 winkey+r,然后填入脚本的路径,比如 \\servername\netlogon\config.bat

执行一下,是否能够等到正确的结果?

然后察看上面的位置中指定的路径是否正确

如果是通过策略指定的登陆脚本,我们再用 gpresult /v ,察看一下client是否应用到了

您制定的策略,如果没有就要考虑使用 dssite.msc 手动同步域中的所有dc,然后

secedit /refreshpolicy user_policy (machine_policy)/enforce 强制刷新策略,

然后client重新登陆或者重新启动一下(这取决于您制订的是用户登陆脚本还是计算机登陆脚本)

如果还是不行,那么在早先的那篇文章有提到,

有可能是由于本地已经map 了同样盘符的盘,导致冲突

有可能是由于map的共享路径权限设置错误,常见的是共享权限的设置问题

有可能是由于map的共享是跨平台的存储设备或者格式,它们可能不能在登陆时在系统要求的

时间内响应,这导致系统认为该资源超时连接,不可用。您可以尝试更换netbios名称或者ip

B. win2003域控制器administrator账号不小心停用了,如何启用

管理员administration账号被禁用,用F8进入安全模式。按Ctrl+Alt+Del仍可纤雀以以管理员的身份登陆windows系统。然后、开始销竖档-管理-计算机管理-用户。把administration账号前的勾打掉。
控制器: 控制器(controller)是机器的核心。标准定义为:按照预定顺序改变主电路或控制电路的接线和改变电路中电阻值来控制电动机的启动、调速、制动和反向的主令装置。由程序计数器、指令寄存器、指令译码器、时序产生器和操作控制器组成,它是发布命令的“决策机构”,即完成协调和指挥整个计算机系统的操作亏乱。电力是其应用的一级学科,配电与用电为二级学科。

C. 天龙好帮手脚本帐号被锁定,要怎么解开

程序本身或对你账号的限制造成,具体什梁早芦么原因应橡带该联系客服。另外像这种没有必要增加费用,我国什么都不多,就破解睁谈的最多。

D. 脚本助手怎么改账号密码

1、首先打开脚本助手。
2、其次登陆助手后打开设置。
3、最后在设置里打开修改账号禅羡租密码选项即可,修改脚本助手账号派键密贺兆码。

E. 无法解锁win7域账号。域账号密码到期后更改账号密码后被锁住,用管理员账号登陆域控制器里也无法解锁

袭隐两种解决方法:
1、使用管理员将Administrator账户启用,然后拍慎厅注销当前管理员用户再以Administrator账户登录;
2、重新启动计算机,按F8呼叫高级启动菜单,进入安全模式,使用Administrator登录,Administrator账户在正常情况下虽然是被禁孝芹用的,但进入安全模式下会自动启用的。

F. 请教 一个关于域控登陆脚本执行的问题.请解答

1域控制器上的内容是完全相同的,区别只是第一台域控制器(主域控制器)上拥有FSMO。2FSMO的英文全称为.这些角色包括:★架构主机(Schemamaster)-架构主机角色是林范围的角色。★域命名主机(Domainnamingmaster)-域命名主机角色是林范围的角色,每个林一个。★RID主机(RIDmaster)-RID主机角色是域范围的角色,每个域一个。此角色用于分配RID池,以便新的或现有的域控制器能够创建用户帐户、计算机帐户或安全组。★PDC模拟器(PDCemulator)-PDC模拟器角色是域范围的角色,每个域一个。将数据库更新发送到WindowsNT备份域控制器的域控制器需要具备这个角色。此外,拥有此角色的域控制器也是某些管理工具的目标,它还可以更新用户帐户密码和计算机帐户密码。★结构主机(Infrastructuremaster)-结构主机角色是域范围的角色,每个域一个。此角色供域控制器使用,用于成功运行adprep/forestprep命令,以及更新跨域引用的对象的SID属性和可分辨名称属性。ActiveDirectory安装向导(Dcpromo.exe)将这五种FSMO角色全部分配给林根域中的第一台域控制器.3FSMO也可以在不同域控制器之间切换,通过角色抢夺实现。4因此一个域中可以有任意多个域控制器,但只有一个拥有FSMO角色。

G. 域组策略脚本的权限问题

只解决权限问题,那就很简单了,域策略里:计算机配置>windows设置>安全设置>受限制的组

在这里添加一个组 Power User 成员 Domian\Domain User (要添加administrations 组 那就是本地管理员权限)
接下来就是在客户端 gpupdate /force 强制刷新策略,重启计算机就OK

H. Windows AD域通过GPO设置客户端电脑本地管理员账号密

0x01 介绍

在实际生产环境中,由于Windows AD域的限制,桌面对客户端电脑进行软件安装或其他系统配置时,均需要管理员权限,而网内客户端众多,不同客户端电脑密码可能都是银前毁不同的,也经常忘记本地管理员密码,所以这时候就需要批量变更客户端的本地管理员密码。

0x02 环境介绍

DC:Windows Server 2012R2 域名:yeah.local

CLIENT:Windows 7 已经将客户端加入域

0x03 操作步骤

1. 首先在DC上用于与计算机控制台,新建一个计算机OU,便于管理,将刚加入域悔枣的计算机移动到这个OU中。

2. 在DC上打开组策略管理工具,新建一条策略,命名自己能看懂即可

3. 并对此策略进行设置,依次展开 计算机配置— 策略 — Windows设置 —安全设置 — 安全选项 — 账户:重命名系统管理员账户 将administrator用户重命名其他,此处修改为Local_admin。

4. 然后再回到Windows设置 — 脚本(启动/关机),新建一条启动脚本。

#启动脚本内容:意思为新建administrator用户,密码设置为passwd1!,启用此账户

net user administrator passwd1! /active:yes

将脚本内容复制到txt,另存为cmd后缀或者bat后缀文档,然后点开启动属性,点开显示文件,出来路径,将脚本文件粘贴到路径中,再点开编辑浏览到刚才路径,选中写好的开机脚本文件。

另外,有时候还有特殊需求,比如域中客户端用户由于一些特殊原因需要本地管理员权限,有这个需求的时候又不可能每次到跑到客户端操作电脑,因 此可以使用受限制的群组,设定,当域中某些特定用户需要有本机管理员权限的时候就可以直接在AD服务器上操作即可。

5. 回到用户和计算机管理工具,在Users中新建一个组,命名为Local-admins并将张三加入到此用户组测试。

6. 再回到组策略管理工具中,此处依旧挂载在这条GPO策略上,找到计算机配置 — Windows设置 — 安全设置 — 受限制的组 新建Administrators 组,并将默认需要添加到客户端本地管理员的用户与用户组添加进来。

7. 确定后关闭这条GPO编辑页,回到组策略管理工具,找到之前新建的yeah-Computers计算机组的OU,右键链接到现有GPO找到刚新建的GPO,链接确定。

8. 此时,到DC服务器中强制刷新组策略。

#强制刷新组策略命令

gpupdate /force

9. 找一台客户端验证策略是否生效,以本地管理员用户Local_admin登录,查看策略是否生效,因为应用的是计算机策略,只能在本地管理员账号下看到策略是否应用。

#查看当前用户计算生效gpo

gpresult/r

#如发现策略没应用,可多执行几次强制刷新策略命令

gpupdate /force

10. 可以看到策略已经应用,我们再切换用户,以张三登录客户端,右键点击计算机,计算机管理–本地用锋备户和组–组–administrators,可以发现当前已经有我们设定的用户组位于本地管理组中了。

到此已经完成需求的所有操作,即通过GPO统一设置域内计算机本地管理员账户重命名为Local_admin,并在AD上新建一个Local-Admins用户组,将这个组加入到客户端本地管理员组中,后续需要用到本地管理员的域用户只要在AD上将用户加入到这个组即拥有本地管理员权限

I. 如何使用脚本将域用户登陆power user本地组

你好,
进入域控系统,在组策略内可实嫌耐现把用户由USERS权限升级为Power Users权限,具体返蔽操作如下: 1、打开“default domain poliy“(域漏者州控)--->计算机配置->windows设置->安全设置->受限制的组 2、右击->添加组-->"Power Users"->双击该组->这个组的成员