Справжність не перевірена домен windows 10




Справжність не перевірена домен windows 10



Справжність не перевірена домен windows 10

Привіт! Буває таке, що потрібно відновити комп'ютер або сам контролер домену з точки відновлення/снепшота (якщо це віртуальна машина). І часто це призводить до втрати довірчих відносин між комп'ютером та доменом. Ми отримуємо помилку:

Не вдалося відновити довірчі стосунки між робочою станцією та доменом.

Або в англійському варіанті: Слабкі відносини між цієюроботою і першочерговим домашнім failed.

База даних диспетчера облікових записів на сервері не містить запис для реєстрації комп'ютера через довірчі відносини з цією робочою станцією.

В англійському варіанті: Security database на сервері не має комп'ютерного облікового запису для цієї працю.

Щоб відновити довірчі відносини можна піти трьома способами. Давайте розглянемо їх нижче.

Так, для того, щоб відновити довірчі відносини з доменом, необхідно на комп'ютер зайти під локальним обліковим записом. Якщо доступу до локального облікового запису немає, необхідно скинути пароль Windows.

Відновити довірчі відносини шляхом повторного введення в домен

Відкриваємо властивості системи Win+R sysdm.cpl Enter і переходимо в Зміна імені комп'ютера або домену за допомогою кнопки змінити. . Повертаємо комп'ютер до будь-якої робочої групи (вигадуємо самі), зберігаємося без перезавантаження. Тепер повторно вводимо комп'ютер у домен і перезавантажуємося, щоб відновити довірчі стосунки з доменом.

Як відновити довірчі стосунки через PowerShell

Якщо комп'ютеру не вдалося встановити довірчі відносини з доменом, їх можна відновити без перезавантаження комп'ютера прямо з PowerShell.

Отже, запускаємо PowerShell Win+R powershell Shift+Enter. Давайте перевіримо, чи дійсно комп'ютеру не вдалося встановити довірчі відносини через перевірку каналу між локальним комп'ютером та його доменом:

Для початку перевіримо, чи справді не вдалося встановити довірчі стосунки

Якщо команда не спрацювала вище, то використовуйте іншу команду (із запитом облікових даних):

У цьому випадку буде запрошено логін та пароль адміністратора домену. Вводимо його та підтверджуємо скидання каналу.

Скидання каналу між локальним комп'ютером та його доменом

Придушую! Вам вдалося відновити довірчі стосунки в домені. Це можна перевірити, виконавши цю ж команду з ключем -verbose:

І на закінчення хочу додати:

Як відновити довірчі відносини через командний рядок (cmd)

Де dc-03 - Контролер домену; admin - Обліковий запис адміністратора домену; pass – пароль від цього облікового запису.

З помилкою "Не вдалося встановити довірчі відносини між цією робочою станцією та основним доменом" час від часу доводиться стикатися кожному системному адміністратору. Але не кожен розуміє причини та механізми процесів, що призводять до її виникнення. Тому що без розуміння сенсу подій, що відбуваються, неможливо осмислене адміністрування, яке підміняється бездумним виконанням інструкцій.

Облікові записи комп'ютерів, як і облікові записи користувачів, є учасниками безпеки домену.Кожному учаснику безпеки автоматично надається ідентифікатор безпеки (SID) на рівні якого здійснюється доступ до ресурсів домену.

Перед тим, як надати обліковий запис доступ до домену, необхідно перевірити його автентифікацію. Кожен учасник безпеки повинен мати свій обліковий запис та пароль, обліковий запис комп'ютера не є винятком. При підключенні комп'ютера до Active Directory для нього створюється обліковий запис типу "Комп'ютер" та встановлюється пароль. Довіра цьому рівні забезпечується тим, що це операція виробляється адміністратором домену чи іншим користувачем, які мають при цьому явні повноваження.

Згодом при кожному вході в домен комп'ютер встановлює захищений канал із контролером домену та повідомляє йому свої облікові дані. Таким чином, між комп'ютером і доменом встановлюються довірчі відносини і подальша взаємодія відбувається відповідно до встановлених адміністратором політик безпеки та прав доступу.

Пароль облікового запису комп'ютера діє 30 днів і автоматично змінюється. У цьому важливо розуміти, що зміну пароля ініціює комп'ютер. Це відбувається аналогічно до процесу зміни пароля користувача. Виявивши, що поточний пароль є простроченим, комп'ютер при черговому вході в домен його замінить. Тому, навіть якщо ви не вмикали комп'ютер кілька місяців, довірчі стосунки в домені збережуться, а пароль буде замінено при першому вході після тривалої перерви.

Довірчі стосунки порушуються, якщо комп'ютер намагається автентифікуватися в домені з недійсним паролем. Як таке може статися? Найпростіший спосіб – це відкотити стан комп'ютера, наприклад, штатною утилітою відновлення системи.Такого ж ефекту можна досягти при відновленні з образу, снапшота (для віртуальних машин) тощо.

Ще один варіант - це зміна облікового запису іншим комп'ютером з таким самим ім'ям. Ситуація досить рідкісна, але іноді трапляється, наприклад, коли співробітнику поміняли ПК зі збереженням імені, вивівши з домену старий, а потім знову ввели його в домен, забувши перейменувати. У цьому випадку старий ПК при повторному введенні в домен змінить пароль вченого запису комп'ютера і новий ПК вже не зможе увійти, оскільки не зможе встановити довірчі стосунки.

Які дії слід зробити, зіткнувшись із цією помилкою? Насамперед встановити причину порушення довірчих відносин. Якщо це був відкат, то ким, коли і яким чином він був зроблений, якщо пароль змінено іншим комп'ютером, то знову-таки треба з'ясувати, коли і за яких обставин це сталося.

Простий приклад: старий комп'ютер перейменували та віддали в інший відділ, після чого стався збій, і він автоматично відкотився на останню контрольну точку. Після цього цей ПК спробує автентифікуватися в домені під старим ім'ям і закономірно отримає помилку встановлення довірчих відносин. Правильними діями в цьому випадку буде перейменувати комп'ютер, як він має називатися, створити нову контрольну точку та видалити старі.

І лише переконавшись, що порушення довірчих відносин було викликано об'єктивно необхідними діями, і саме для цього комп'ютера можна приступати до відновлення довіри. Зробити це можна кількома способами.

Користувачі та комп'ютери Active Directory

Це найпростіший, але не найшвидший та зручний спосіб.Відкриваємо на будь-якому контролері домену оснащення Користувачі та комп'ютери Active Directory, знаходимо необхідний обліковий запис комп'ютера та, клацнувши правою кнопкою миші, вибираємо Перевстановити обліковий запис.

Потім входимо на комп'ютері, що втратив довірчі відносини, під локальним адміністратором і виводимо машину з домену.

Потім вводимо її назад, перезавантаження між цими двома діями можна пропустити. Після повторного введення в домен перезавантажуємось та входимо під доменним обліковим записом. Пароль повторно увімкнений комп'ютером у домен.

Недолік цього способу, що машину потрібно виводити з домену, а також необхідність двох (одного) перезавантаження.

Утиліта Netdom

Ця утиліта входить до складу Windows Server починаючи з редакції 2008, на ПК можна її встановити зі складу пакета RSAT (Засоби віддаленого адміністрування сервера). Для її використання увійдіть на цільовій системі локальним адміністратором та виконайте команду:

  • Server - ім'я будь-якого доменного контролера
  • UserD - ім'я облікового запису адміністратора домену
  • PasswordD - пароль адміністратора домену

Після успішного виконання команди перезавантаження не потрібне, просто вийдіть з локального вченого запису та увійдіть до доменного облікового запису.

Командлет PowerShell 3.0

На відміну від утиліти Netdom, PowerShell 3.0 входить до складу системи починаючи з Windows 8/Server 2012, для більш старих систем його можна встановити вручну, підтримуються Windows 7, Server 2008 та Server 2008 R2. Як залежність потрібно Net Framework не нижче 4.0.

Так само увійдіть на системі, для якої потрібно відновити довірчі відносини, локальним адміністратором, запустіть консоль PowerShell і виконайте команду:

  • Server - ім'я будь-якого контролера домену
  • Credential - ім'я домену / облікового запису адміністратора домену

При виконанні цієї команди з'явиться вікно авторизації, в якому ви повинні ввести пароль для вказаного вами облікового запису адміністратора домену.

Як бачимо, відновити довірчі стосунки в домені досить просто, головне - правильно встановити причину виникнення цієї проблеми, так як у різних випадках будуть потрібні різні методи. Тому ми не втомлюємося повторювати: при виникненні будь-якої неполадки спочатку потрібно виявити причину, а тільки потім вживати заходів до її виправлення, замість бездумно повторювати першу знайдену в мережі інструкцію.

Як і облікові записи користувачів, облікові записи комп'ютерів у домені мають пароль. Пароль цей необхідний встановлення так званих «довірчих відносин» між робочою станцією і доменом. Паролі для комп'ютерів генеруються автоматично і автоматично кожні 30 днів змінюються.

Для відновлення довірчих відносин є кілька способів. Розглянемо їх усі по порядку.

Відкриваємо оснащення Active Directory Users and Computers і знаходимо в ній потрібний комп'ютер. Клацаємо на ньому правою кнопкою миші і в контекстному меню вибираємо пункт «Reset Account». Потім заходимо на комп'ютер під локальним обліковим записом і знову вводимо його в домен.

Примітка. Де-не-де зустрічаються рекомендації видалити комп'ютер з домену і заново завести. Це теж працює, однак комп'ютер отримує новий SID і втрачає членство в групах, що може призвести до непередбачуваних наслідків.

Метод цей досить громіздкий і нешвидкий, т.к. вимагає перезавантаження, проте працює у 100% випадків.

Заходимо на комп'ютер, якому потрібно скинути пароль, відкриваємо командну консоль обов'язково від імені адміністратора та вводимо команду:

Netdom Resetpwd /Server:SRV1 /UserD:Administrator /PasswordD:*

де SRV1 – контролер домену, Administrator – адміністративний обліковий запис у домені. Додатково можна вказати параметр /SecurePasswordPrompt, який вказує на виведення запиту пароля у спеціальній формі.

У вікні вводимо облікові дані користувача і тиснемо OK. Пароль скинутий і тепер можна зайти на комп'ютер під доменним обліковим записом. При цьому перезавантаження не потрібно.

Що цікаво, у рекомендаціях щодо використання та в довідці написано, що команду Netdom Resetpwd можна використовувати лише для скидання пароля на контролері домену, інші варіанти використання не підтримуються. Однак це не так, і команда також успішно скидає пароль на рядових серверах та робочих станціях.

Ще за допомогою Netdom можна перевірити наявність безпечного з'єднання з доменом:

Або скинути обліковий запис комп'ютера:

де WKS1 – робоча станція, якою скидаємо облік.

Спосіб досить швидкий і дієвий, однак є одне: за замовчуванням утиліта Netdom є тільки на серверах з встановленою роллю Active Directory Domain Services (AD DS). На клієнтських машинах вона доступна як частина віддаленого пакета адміністрування Remote Server Administration Tools (RSAT).

Ще одна утиліта командного рядка - Nltest. На комп'ютері, який втратив довіру, виконуємо такі команди:

Nltest /query перевірити безпечне з'єднання з доменом;

Найшвидший і найдоступніший спосіб, адже утиліта Nltest за замовчуванням є на будь-якій робочій станції чи сервері.Однак, на відміну від Netdom, в якій передбачено введення облікових даних, Nltest працює в контексті користувача, що запустив її. Відповідно, зайшовши на комп'ютер під локальним обліковим записом і спробувавши виконати команду, можемо отримати помилку доступу.

PowerShell також вміє скидати пароль комп'ютера та відновлювати безпечне з'єднання з доменом. Для цього існує командлет Test-ComputerSecureChannel . Запущений без параметрів, він видасть стан захищеного каналу — True або False.

Для скидання облікового запису комп'ютера та захищеного каналу можна використовувати таку команду:

Test-ComputerSecureChannel -Server SRV1 -Credential Contoso\Administrator -Repair

де SRV1 - контролер домену (не обов'язково вказувати).

Для скидання пароля також можна скористатися такою командою:

Reset-ComputerMachineChannel -Server SRV1 -Credential Contoso\Administrator

Спосіб швидкий і зручний, що не вимагає перезавантаження. Але тут є свої особливості. Ключ-Credential вперше з'явився у PowerShell 3.0. Без цього параметра командлет, запущений з-під локального користувача, видає помилку доступу. Виходить, що цей метод можна використовувати тільки на Windows 8 і Server 2012, адже для решти ОС PowerShell 3.0 поки недоступний.

Як бачите, способів відновлення довірчих відносин більш ніж достатньо. Однак якщо проблема набуває постійного характеру, то простіше підійти до її вирішення з іншого боку.

Зміна параметрів зміни пароля комп'ютера

Зміна пароля в домені відбувається так:

Кожні 30 днів робоча станція надсилає найближчому контролеру домену запит на зміну пароля облікового запису комп'ютера.Контролер приймає запит, пароль змінюється, а потім зміни передаються на всі контролери в домені під час наступної реплікації.

Можна змінити деякі параметри зміни пароля. Наприклад, можна змінити часовий інтервал або зовсім вимкнути зміну паролів. Зробити це можна як окремих комп'ютерів, так груп.

Якщо налаштування потрібно застосувати до групи комп'ютерів, найпростіше використовувати групову політику. Установки, які відповідають за зміну паролів, знаходяться в розділі Computer Configuration — Policies — Windows Settings — Security Settings — Local Policies — Security Options. Нас цікавлять такі параметри:

Disable machine account password change – відключає на локальній машині запит на зміну пароля;

Maximum machine account password age – визначає максимальний термін дії пароля комп'ютера. Цей параметр визначає частоту, з якою член домену намагатиметься змінити пароль. За замовчуванням термін становить 30 днів, максимально можна задати 999 днів;

Refuse machine account password changes – забороняє зміну пароля на контролерах домену. Якщо цей параметр активувати, контролери будуть відкидати запити комп'ютерів на зміну пароля.

Для одиночної машини можна скористатися параметрами реєстру. Для цього в розділі HKLM\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters є два параметри:

DisablePasswordChange — якщо дорівнює 1, запит на оновлення пароля комп'ютера вимкнений, 0 — включений.

MaximumPasswordAge – визначає максимальний термін дії пароля комп'ютера в днях. За бажання можна задати більше 1 мільйона днів.

І в розділі HKLM\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters , тільки у контролерів домену, параметр:

RefusePasswordChange - якщо дорівнює 1, то забороняє контролеру домену приймати запит на зміну пароля. Цей параметр потрібно встановити на всіх контролерах у домені.

Ось начебто і все про довірчі стосунки. Як бачите, довіра в домені - штука тонка, тому намагайтеся його не втрачати.

Active Directory, PowerShell, Windows 10, Windows Server 2016

У цій статті ми розглянемо проблему порушення довірчих відносин між робочою станцією та доменом Active Directory, через яку користувач не може авторизуватися на комп'ютері. Розглянемо причину проблеми та простий спосіб відновлення довірчих відносин комп'ютера з контролером домену безпечним каналом без перезавантаження комп'ютера.

Не вдалося встановити довірчі відносини між цією робочою станцією та основним доменом

Як проявляється проблема: користувач намагається авторизуватися на робочій станції або сервері під своїм обліковим записом і після введення пароля з'являється помилка:

Також помилка може виглядати так:

Пароль облікового запису комп'ютера в домені Active Directory

Коли комп'ютер вводиться до домену Active Directory, для нього створюється окремий обліковий запис типу комп'ютера. Кожен комп'ютер у домені, як і користувач, має свій пароль, який необхідний для автентифікації комп'ютера в домені та встановлення довіреного підключення до контролера домену. Однак, на відміну від паролів користувача, паролі комп'ютерів задаються та змінюються автоматично.

Декілька важливих моментів, що стосуються паролів комп'ютерів в AD:

Порада.Максимальний термін життя пароля може бути налаштований за допомогою політики Domain member: Maximum machine account password age, яка знаходиться в розділі: Computer Configuration-> Windows Settings-> Security Settings-> Local Policies-> Security Options. Термін дії пароля комп'ютера може бути від 0 до 999 (за промовчанням 30 днів). Навіть якщо комп'ютер був вимкнений більше 30 днів, його можна ввімкнути, він нормально аутентифікується на DC зі старим паролем, і тільки після цього локальна служба Netlogon змінить пароль комп'ютера у своїй локальній базі (пароль зберігається у гілці реєстру HKLM Policy Secrets $machine.ACC) і потім в обліковому записі комп'ютера в Active Directory.

Якщо хеш пароля, який комп'ютер надсилає контролеру домену, не збігається з паролем облікового запису комп'ютера, комп'ютер не може встановити захищене підключення до DC і видає помилки про неможливість встановити довірене підключення.

Чому це може статися:

  1. Найчастіша проблема. Комп'ютер був відновлений зі старої точки відновлення або снапшота (якщо це віртуальна машина), створеної раніше, ніж змінено пароль комп'ютера в AD. Тобто. пароль у снапшоті відрізняється від пароля комп'ютера AD. Якщо ви відкотите комп'ютер на попередній стан, комп'ютер спробує автентифікуватися на DC зі старим паролем.
  2. AD створено новий комп'ютер з тим же ім'ям, або хтось скинув обліковий запис комп'ютера в домені через консоль ADUC;
  3. Обліковий запис комп'ютера в домені заблокований адміністратором (наприклад, під час регулярної процедури вимкнення неактивних об'єктів AD);
  4. Досить рідкісний випадок, коли збився системний час на комп'ютері.

Класичний спосіб відновити довірчі відносини комп'ютера з доменом у цьому випадку:

  1. Скинути обліковий запис комп'ютера в AD;
  2. Під локальним адміном перевести комп'ютер із домену до робочої групи;
  3. Перезавантажити комп'ютер;
  4. Перезагнати комп'ютер до домену;
  5. Ще раз перезавантажити комп'ютер.

Цей метод здається простим, але занадто незграбний і вимагає, як мінімум двох перезавантажень комп'ютера, і 10-30 хвилин часу. Крім того, можуть виникнути проблеми з використанням старих локальних профілів користувачів.

Є більш елегантний спосіб відновити довірчі стосунки за допомогою PowerShell без переключення домена та без перезавантаження комп'ютера.

Перевірка та відновлення довірчих відносин комп'ютера з доменом за допомогою PowerShell

Якщо ви не можете автентифікуватися на комп'ютері під доменним обліковим записом з помилкою “Не вдалося встановити довірчі відносини між цією робочою станцією та основним доменом”, вам потрібно увійти на комп'ютер під локальним обліковим записом з правами адміністратора. Також можна вимкнути мережний кабель і авторизуватися на комп'ютері під доменним обліковим записом, який нещодавно заходив на цей комп'ютер, за допомогою кешованих облікових даних (Cached Credentials).

Відкрийте консоль PowerShell і за допомогою командлета Test-ComputerSecureChannel перевірте, чи відповідає локальний пароль комп'ютера паролю, що зберігається в AD.

Щоб примусово скинути пароль облікового запису комп'ютера в AD, потрібно виконати команду:

Test-ComputerSecureChannel –Repair –Credential (Get-Credential)

Для виконання операції скидання пароля потрібно вказати обліковий запис та пароль користувача, який має достатньо повноважень на скидання пароля облікового запису комп'ютера.Цьому користувачеві мають бути делеговані права на комп'ютери в Active Directory (можна використовувати і члени групи Domain Admins, але це не комільфо).

Отже, пароль комп'ютера скинуто без перезавантаження і без ручного переведення домену. Тепер ви можете автентифікувати на комп'ютері під доменним обліковим записом.

Також для примусової зміни пароля можна використати командлет Reset-ComputerMachinePassword.

Ви маєте сенс скидати пароль комп'ютера кожного разу, перш ніж ви створюєте віртуальну машину або точку відновлення комп'ютера. Це спростить вам життя під час відкату до попереднього стану комп'ютера.

Якщо у вас є середовище розробки або тестування, де часто доводиться відновлювати попередній стан ВМ зі снапшотів, можливо варто за допомогою GPO точково відключити зміну пароля в домені для таких комп'ютерів. Для цього використовується політика Domain member: Disable machine account password changes з секції Computer Configuration -> Policies -> Windows Settings -> Security Settings -> Local Policies -> Security Options. Можна націлити політики на OU із тестовими комп'ютерами або скористатися WMI фільтрами GPO.

За допомогою командлета Get-ADComputer (з модуля Active Directory Windows PowerShell) можна перевірити час останньої зміни пароля комп'ютера в AD:

Get-ADComputer -Identity spb-pc22121 -Properties PasswordLastSet

Комадлети Test-ComputerSecureChannel та Reset-ComputerMachinePassword доступні починаючи з версії PowerShell 3.0. Windows 7/2008 R2 доведеться оновити версію PoSh.

Також можна перевірити наявність безпечного каналу між комп'ютером та DC командою:

Наступні рядки підтверджують, що довірчі відносини були успішно відновлені:

Відновлення довіри за допомогою утиліти Netdom

У Windows 7/2008R2 та попередніх версіях Windows, на яких відсутній PowerShell 3.0, не вдасться використовувати командлети Test-ComputerSecureChannel і Reset-ComputerMachinePassword для скидання пароля комп'ютера та відновлення довірчих відносин з доменом. У цьому випадку для відновлення безпечного каналу з контролером домену потрібно скористатися утилітою netdom.exe.

Утиліта Netdom включена до складу Windows Server починаючи з 2008, а на комп'ютерах користувачів може бути встановлена ​​з RSAT (Remote Server Administration Tools). Щоб відновити довірчі відносини, потрібно увійти в систему під локальним адміністратором (набравши “.\Administrator” на екрані входу до системи) та виконати таку команду:

Netdom resetpwd /Server:DomainController /UserD:Administrator /PasswordD:Password

  • Server – ім'я будь-якого доступного контролера домену;
  • UserD – ім'я користувача з правами адміністратора домену або делегованими правами на комп'ютери в OU з обліковим записом комп'ютера;
  • PasswordD – пароль користувача.

Netdom resetpwd /Server:spb-dc01 /UserD:aapetrov /PasswordD:Pa@@w0rd

Після успішного виконання команди не потрібно перезавантажувати комп'ютер, достатньо виконати логофф і увійти до системи під доменною обліковою.

Як ви бачите, відновити довірчі відносини між комп'ютером та доменом досить просто.

У цій процедурі показано, як налаштувати методи автентифікації, які можуть використовуватися комп'ютерами в ізольованому домені або окремій ізольованій серверній зоні.

Примітка: Якщо ви виконаєте процедуру в цьому розділі, змініть параметри за промовчанням по всій системі.Будь-яке правило безпеки підключення може використовувати ці параметри, вказавши значення Default на вкладці Автентифікація.

Облікові дані адміністратора

Для цих процедур необхідно бути учасником групи адміністраторів домену або мати делеговані дозволи на зміну об'єктів групової політики.

Налаштування методів автентифікації

Натисніть кнопку Захисник Windows Брандмауер Властивості в області відомостей про головний брандмауер Захисник Windows із розширеним екраном безпеки.

На вкладці IPsec Параметри натисніть кнопку Настроить.

У розділі Метод автентифікації виберіть тип автентичності, який потрібно використовувати з наступних розділів:

За замовчуванням. Вибір цього параметра вказує комп'ютеру використовувати метод автентифікації, визначений в даний час локальним адміністратором у брандмауері Захисник Windows брандмауері або групової політики як за промовчанням.

Комп'ютер (за допомогою Kerberos V5). Вибір цього параметра говорить комп'ютеру про використання та необхідність автентифікації комп'ютера за допомогою облікових даних домену. Цей параметр працює з іншими комп'ютерами, які можуть використовувати IKE v1, включаючи попередні версії Windows.

Сертифікат комп'ютера від цього органу сертифікації. Вибір цього параметра та введення посвідчення сертифікаційного органу (CA) вказує комп'ютеру на використання та потрібну автентифікацію за допомогою сертифіката, виданого вибраним ЦС.Якщо ви також оберете Accept лише сертифікати здоров'я, для цього правила можна використовувати лише сертифікати, які включають посилене використання ключа автентифікації системи (EKU), який зазвичай надається в інфраструктурі захисту мережного доступу (NAP).

Розширений. Натисніть Кнопку Настройка, щоб вказати налаштовану комбінацію методів автентифікації, необхідних для вашого сценарію. Ви можете вказати як перший метод автентифікації, так і другий метод автентифікації.

Перший метод автентифікації може бути одним з наступних:

Комп'ютери (Kerberos V5). Вибір цього параметра говорить комп'ютеру про використання та необхідність автентифікації комп'ютера за допомогою облікових даних домену. Цей параметр працює з іншими комп'ютерами, які можуть використовувати IKE v1, включаючи попередні версії Windows.

Комп'ютер (NTLMv2) Вибір цього параметра говорить комп'ютеру про використання та необхідність автентифікації комп'ютера за допомогою облікових даних домену. Цей параметр працює лише з іншими комп'ютерами, які можуть використовувати AuthIP. Перевірка автентичності на основі користувачів за допомогою Kerberos V5 не підтримується IKE v1.

Сертифікат комп'ютера цього органу сертифікації (CA). Вибір цього параметра та введення посвідчення ЦС повідомляє комп'ютеру про використання та необхідність автентифікації за допомогою сертифіката, виданого цим ЦС. Якщо ви також оберете Accept лише сертифікати здоров'я, можна використовувати лише сертифікати, що видавлюються сервером NAP.

Клавіша, що встановлюється (не рекомендується). Вибір цього методу і введення ключа, що встановлюється, вказує комп'ютеру на автентифікацію шляхом обміну встановлюваною клавішею.Якщо вони збігаються, автентифікація буде успішною. Цей метод не рекомендується і включається лише для зворотної сумісності та тестування.

Якщо вибір першої автентифікації не є обов'язковим, підключення може бути успішним, навіть якщо спроба автентифікації, зазначена в цьому стовпці, не вдалася.

Другий метод автентифікації може бути одним з наступних:

Сертифікат здоров'я користувача цього органу сертифікації (CA). Вибір цього параметра та введення посвідчення ЦС повідомляє комп'ютеру про використання та необхідність автентифікації на основі користувача за допомогою сертифіката, виданого зазначеним ЦС. Якщо ви також виберіть зіставлення облікового запису за допомогою сертифіката, сертифікат може бути пов'язаний з користувачем в Active Directory для надання або відмови у доступі до вказаних користувачів або груп користувачів.

Сертифікат здоров'я комп'ютера з цього органу сертифікації (CA). Вибір цього параметра та введення ідентифікації ЦС повідомляє комп'ютеру про використання та необхідність автентифікації за допомогою сертифіката, виданого зазначеним ЦС. Якщо ви також вибираєте Acceptтільки сертифікати здоров'я, для цього правила можна використовувати тільки сертифікати, включаючи EKU перевірки автентичності системи, що зазвичай надається в інфраструктурі NAP.

Якщо вибрати другу автентифікацію необов'язково, підключення може бути успішним, навіть якщо спроба автентифікації, зазначена в цьому стовпці, не вдалася.

Важливо: Переконайтеся, що не виберіть прапорці, щоб зробити автентифікацію як першою, так і другою необов'язковою. Це дозволяє використовувати прості підключення при збій автентифікації.

Не довірче ставлення домену: методи усунення

Не вдалося встановити довірчі відносини між робочою станцією та доменом, можливі причини виникнення - ноутбук був включений поза доменом, після чого підключений до мережі з доменом і при спробі відновлення сеансу виникає дана ситуація - можливо є ще якісь причини, але вони нам поки не відомі (і добре)

Методи усунення: – відключаємо ноутбук від домену та заходимо на нього під локальним користувачем. У рядку логіна замість користувача домену пишемо .\user та пароль локального користувача

  • відкриваємо властивості комп'ютера та натискаємо там “Змінити параметри” – у “Властивості системи” на закладці “Ім'я комп'ютера” натискаємо кнопку “Змінити” відкривається вікно
  • переключаємося на “є членом – робочої групи” і вводимо у вікно довільну робочу групу – потрібно перезавантажити ноутбук під тим самим користувачем. Виконати ті ж дії (властивості системи-змінити параметри-ім'я комп'ютера Змінити) і переключити прапор на "Є членом домену" - Вказуємо назву домену великими літерами, при цьому система запитає у нас логін та пароль адміністратора домену, вводимо їх і знову необхідно перезавантажити ноутбук , після чого при старті системи ми вноси логін і пароль користувача домена -все. хто буде помічати ще ситуації коли це виникає пишіть поправимо інструкцію.
  • Контент-маркетолог TQM systems Nataliya Raevskaya
  • 6/2/2020 10:55:38 PM
  • articles

Схожі статті

  • Як змінити шрифт на комп'ютері windows 7
  • Як додати підсіть windows 10
  • Широка частина доменної печі
  • Як додати обліковий запис користувача до домену
  • Що таке домен у лінукс
  • Як перенести свій домен
  • Увімкнути bluetooth windows 10 через командний рядок
  • Влаштування доменної печі та принцип її роботи
  • Недавні статті

  • Як бродить зернова брага
  • Що робити якщо не засмагаєш на сонці чому засмага погано лягає на шкіру або перестає прилипати
  • Як швидко зняти гель лак без апарату
  • Як робиться Каті голови
  • Яка гребінець краще для об'єму
  • Чим роблять м'яку покрівлю
  • Чи можна залишати крем для обличчя на ніч
  • Де знаходиться датчик селектора
  • географія нашої діяльності
    вулиця Драгоманова, 27
    вул. Курчатова 1Б
    вул. Міцкевича 130
    вул. Лабунського, 1
    вул. Макарова-Пржевальського
    вул. Толстого 10
    вул. Грушевського 28
    вул. Перший промінь (Черняхівського)
    напишіть нам

    сообщение успешно отправлено
    x