<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.microsoft.nl/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Search results matching tags 'Security' and 'Windows Server 2008 R2'</title><link>http://blogs.microsoft.nl/search/SearchResults.aspx?o=DateDescending&amp;tag=Security,Windows+Server+2008+R2&amp;orTags=0</link><description>Search results matching tags 'Security' and 'Windows Server 2008 R2'</description><dc:language>en-US</dc:language><generator>CommunityServer 2007.1 (Build: 20917.1142)</generator><item><title>Network Access Protection part 3, 802.1x enforcement</title><link>http://blogs.microsoft.nl/blogs/itprocommunity/archive/2012/03/06/network-access-protection-part-3-802-1x-enforcement.aspx</link><pubDate>Tue, 06 Mar 2012 18:15:03 GMT</pubDate><guid isPermaLink="false">0357a05b-cef6-4f0c-b1ee-ac5309758ddc:26936</guid><dc:creator>Martijn Bellaard</dc:creator><description>&lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Een tweede NAP enforcement is op basis van 802.1x. (&lt;a href="http://en.wikipedia.org/wiki/IEEE_802.1X"&gt;http://en.wikipedia.org/wiki/IEEE_802.1X&lt;/a&gt;). Op het moment dat de een werkplek (supplicant) online komt, krijgt hij van de switch (authenticator) het verzoek voor zijn health status (authentication). Via het radius protocol wordt dit verzoek door gezet naar de NPS (authentication) server. Deze bepaalt de health status van de werkplek. Op basis van deze health status bepaalt de NPS server op welke VLAN de werkplek moet komen. Deze informatie geeft hij dan weer door aan de switch. De switch activeert dan de poort voor het juist VLAN.&lt;/p&gt;  &lt;p&gt;Om 802.1x enforcement in te richten heb je dus een switch nodig die 802.1x ondersteunt. Op deze switch definieer je je tweede VLAN. Een productie VLAN waar de werkplek geplaatst wordt als hij healthy is en een quarantaine VLAN als hij niet healthy is. Als de werkplek in de quarantaine VLAN terecht komt moet hij wel de mogelijkheid hebben zichzelf healthy te maken. In de praktijk komt dat er meestal op neer dat hij zijn antivirus en Windows moet kunnen updaten. Hiervoor heb je twee opties. De eerste is een update server in het quarantaine VLAN te plaatsen, de tweede is de werkplek toegang te geven tot internet. In beide gevallen kan de werkplek zichzelf gaan updaten&lt;/p&gt;  &lt;p&gt;Naast de Wired (bedraad) oplossing is het ook mogelijk 802.1x in te zetten voor een wireless (draadloos) oplossing. In deze blog gaan we uit van een wired oplossing, maar het opzetten van NAP voor wireless is niet veel anders.&lt;/p&gt;  &lt;p&gt;   &lt;h2&gt;     &lt;p&gt;Wat heb je nodig&lt;/p&gt;   &lt;/h2&gt; &lt;/p&gt;  &lt;p&gt;Voordat je begint moet je een paar zaken geregeld hebben voor dat je kunt beginnen. Hier is een overzicht van wat je minimaal nodig hebt:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;1 x Windows 2008 R2 NPS server&lt;/li&gt;    &lt;li&gt;1x een computer certificaat voor de NPS server. Deze gebruikt de NPS server voor het PEAP protocol.&lt;/li&gt;    &lt;li&gt;1x een 802.1x compliant switch dat het radius tunnel attribute ondersteunt. Het hoeft niet per definitie een layer 3 switch te zijn&lt;/li&gt; &lt;/ul&gt;  &lt;h2&gt;Step by Step&lt;/h2&gt;  &lt;p&gt;We starten op de NPS server, in mijn test lab is dat de RRAS01 server. Start op deze server het Network Policy Server console op.&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Selecteer NPS (Local)&lt;/li&gt;    &lt;li&gt;Kies voor Configure NAP&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&lt;a href="http://blogs.microsoft.nl/blogs/itprocommunity/clip_image002_030A302E.jpg"&gt;&lt;img title="clip_image002" style="border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; margin: 0px; border-left: 0px; display: inline; padding-right: 0px" border="0" alt="clip_image002" src="http://blogs.microsoft.nl/blogs/itprocommunity/clip_image002_thumb_21083E22.jpg" width="244" height="176" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Kies voor IEEE 802.1X (Wired), &lt;/li&gt;    &lt;li&gt;Druk op Next&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Je moet nu opgeven welke switches je gaat gebruiken.&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Druk op Add, en vul de gegevens in van je Switch&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&lt;a href="http://blogs.microsoft.nl/blogs/itprocommunity/clip_image003_11F15F48.png"&gt;&lt;img title="clip_image003" style="border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; margin: 0px; border-left: 0px; display: inline; padding-right: 0px" border="0" alt="clip_image003" src="http://blogs.microsoft.nl/blogs/itprocommunity/clip_image003_thumb_7ED0329B.png" width="203" height="244" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Onthoudt de shared secret goed. Gebruik je een complexe shared secret, wat aan te raden is, copieer hem dan eventueel in password safe. Deze shared secret heb je later nodig op je switch.&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Druk op OK en herhaal deze stap voor elke switch die je wilt inzetten.&lt;/li&gt;    &lt;li&gt;Druk op Next&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Je hoeft geen computer of users op te geven, als je gebruik maakt van 802.1x in combinatie met NAP. Wel bieden de meeste Switch leveranciers een uitbreiding op hun switch aan dat je gebruik kunt maken van authenticatie op basis van groepen of computers. Hiervoor moet je dus (meestal) een extra licentie kopen.&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Druk op Next&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&lt;a href="http://blogs.microsoft.nl/blogs/itprocommunity/clip_image004_04AAD635.png"&gt;&lt;img title="clip_image004" style="border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; margin: 0px; border-left: 0px; display: inline; padding-right: 0px" border="0" alt="clip_image004" src="http://blogs.microsoft.nl/blogs/itprocommunity/clip_image004_thumb_1C620D9B.png" width="221" height="244" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Controleer of je de juiste certificaat heb geselecteerd en dat het authenticatie protocol PEAP-MS-CHAPv2 is. &lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Druk op Next&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Nu komt het “lastige” gedeelte. We gaan aangeven welke VLAN voor Full Access gebruikt gaat worden en welke voor Restricted Access gebruikt gaat worden.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.microsoft.nl/blogs/itprocommunity/clip_image005_369250F2.png"&gt;&lt;img title="clip_image005" style="border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; margin: 0px; border-left: 0px; display: inline; padding-right: 0px" border="0" alt="clip_image005" src="http://blogs.microsoft.nl/blogs/itprocommunity/clip_image005_thumb_6ED0C80A.png" width="244" height="95" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Onder Full access Network druk op Configure&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Je krijgt nu het volgende scherm voor je:&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.microsoft.nl/blogs/itprocommunity/clip_image006_099CEE17.png"&gt;&lt;img title="clip_image006" style="border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; margin: 0px; border-left: 0px; display: inline; padding-right: 0px" border="0" alt="clip_image006" src="http://blogs.microsoft.nl/blogs/itprocommunity/clip_image006_thumb_2154257D.png" width="244" height="234" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Tunnel-Type moet VLAN zijn, want de scheiding vindt plaats op basis van VLAN’s. Het medium is 802 inclusief Ethernet. De derde setting is die van Tunnel-Pvt-Group-ID. Dit is de VLAN die een werkplek Full Access geeft. Gebruik hier dus de juiste VLAN ID. In het voorbeeld is dat VLAN 777.&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Ga naar de tweede tabblad.&lt;/li&gt;    &lt;li&gt;Druk op Add&lt;/li&gt;    &lt;li&gt;Selecteer als Vendor: Custom&lt;/li&gt;    &lt;li&gt;Selecteer Tunnel-Tag&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;De Tunnel-Tag attribuut wordt door sommige switches gebruikt om settings op de switch te groeperen. Raadpleeg de handleiding van de switch of je deze nodig hebt. Staat er niets over in dan heb je hem waarschijnlijk niet nodig. Door deze op 1 te zetten heb je in ieder geval een juiste default waarde.&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Druk op Add&lt;/li&gt;    &lt;li&gt;Als waarde gebruik je 1 of de waarde die je moet opgegeven volgens de handleiding van je switch.&lt;/li&gt;    &lt;li&gt;Druk 2x op OK&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&lt;a href="http://blogs.microsoft.nl/blogs/itprocommunity/clip_image007_11D113AE.png"&gt;&lt;img title="clip_image007" style="border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; margin: 0px; border-left: 0px; display: inline; padding-right: 0px" border="0" alt="clip_image007" src="http://blogs.microsoft.nl/blogs/itprocommunity/clip_image007_thumb_29F47E09.png" width="244" height="98" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;We gaan nu de restricted access network configureren. Dit gaat op dezelfde manier als bij Full Access. Alleen geef je als Tunnel-Pvt-Group-ID een andere VLAN op. Het VLAN waarop een werkplek komt als hij niet voldoet aan de eisen.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.microsoft.nl/blogs/itprocommunity/clip_image008_76B8449F.png"&gt;&lt;img title="clip_image008" style="border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; margin: 0px; border-left: 0px; display: inline; padding-right: 0px" border="0" alt="clip_image008" src="http://blogs.microsoft.nl/blogs/itprocommunity/clip_image008_thumb_4EA59580.png" width="244" height="238" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;In mijn voorbeeld maak ik gebruik van VLAN ID 666.&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Druk op Next&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&lt;a href="http://blogs.microsoft.nl/blogs/itprocommunity/clip_image009_4CF4C9AC.png"&gt;&lt;img title="clip_image009" style="border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; border-left: 0px; display: inline; padding-right: 0px" border="0" alt="clip_image009" src="http://blogs.microsoft.nl/blogs/itprocommunity/clip_image009_thumb_52531483.png" width="221" height="244" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;We geven nu aan welke Health Validator we willen gebruiken.&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Druk op Next en dan op Finish&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;De NPS server is nu klaar. Je kunt nu je switch gaan configureren. Hoe dat moet zul je moeten opzoeken in de handleiding van je switch. Veel geluk met NAP en IEEE 802.1x&lt;/p&gt;  &lt;p&gt;Martijn Bellaard&lt;/p&gt;</description></item><item><title>Inheritance vinkje steeds uit? Rechten ‘kwijt’?–&amp;gt; Het Active Directory AdminSDHolder proces!</title><link>http://blogs.microsoft.nl/blogs/itprocommunity/archive/2011/04/03/inheritance-vinkje-steeds-uit-rechten-kwijt-gt-het-adminsdholder-proces.aspx</link><pubDate>Sun, 03 Apr 2011 13:16:00 GMT</pubDate><guid isPermaLink="false">0357a05b-cef6-4f0c-b1ee-ac5309758ddc:25014</guid><dc:creator>Erwin Derksen</dc:creator><description>&lt;p&gt;Menigeen heeft geen idee wat het is, maar als je je erin verdiept,   &lt;br&gt;dan kan dit een boel ‘vreemde zaken’ verklaren.&lt;/p&gt;  &lt;p&gt;Zo werd ik betrokken bij een issue van een klant dat al lange tijd speelde.   &lt;br&gt;Op een of andere manier raakten zij steeds rechten ‘kwijt’ op bepaalde accounts.&lt;/p&gt;  &lt;p&gt;Zij hadden op een aantal OU’s rechten uitgedeeld (delegation of control) aan een specifiek account.   &lt;br&gt;In dit geval ging het om een SharePoint serviceaccount dat rechten moest krijgen om foto’s    &lt;br&gt;(thumbnailphoto attribute) en andere gegevens bij te werken voor gebruikersaccounts.&lt;/p&gt;  &lt;p&gt;Zo kunnen gebruikers op de MySite zelf hun gegevens bijwerken, terwijl deze dan ook netjes in AD worden aangepast.&lt;/p&gt;    &lt;p&gt;Echter, bij een aantal accounts ging dit steeds mis.&lt;/p&gt;  &lt;p&gt;Bij een groot aantal gebruikers werd steeds het inherit vinkje uitgeschakeld,   &lt;br&gt;waardoor de aangepaste rechten op een bovenliggende OU niet werden toegepast.    &lt;br&gt;Bovendien werden de rechten gereset, zodat ze ook bij handmatig instellen steeds werden gereset.    &lt;br&gt;Resultaat: Delegation of control werkte niet en dus ging de SharePoint synchronisatie ook steeds mis…&lt;/p&gt;  &lt;p&gt;Verantwoordelijk hiervoor bleek het AdminSDHolder proces. &lt;/p&gt;    &lt;p&gt;&lt;strong&gt;Het AdminSDHolder proces:&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;Binnen AD bestaan zogenaamde ‘Protected Groups’.   &lt;br&gt;(Zie voor een lijst de bijlage onderaan)    &lt;br&gt;Als een account lid is van een dergelijke groep, dan wordt elk uur het AdminSDHolder proces uitgevoerd.    &lt;br&gt;Dit is een proces dat alle objecten beschermt die lid zijn van een ‘protected group’.    &lt;br&gt;Staat het inherit vinkje dan aan, dan wordt dat door dit proces uitgezet en worden de rechten gereset.    &lt;br&gt;Tevens wordt er een AdminCount waarde van 1 gezet (dit is standaard &amp;lt;NOT SET&amp;gt;) ten teken dat dit object ‘protected’ is.&lt;/p&gt;  &lt;p&gt;Voor leden van protected groups geldt dat de rechten van de (lege)&amp;nbsp;AdminSDHolder container worden vergeleken met die van het user object.   &lt;br&gt;Zijn ze verschillend, dan worden de rechten van de AdminSDHolder container toegepast op de user.&lt;/p&gt;  &lt;p&gt;Het idee achter het adminSDHolder proces is het beschermen van beheeraccounts. Stel immers dat een admin account lid is van   &lt;br&gt;een OU waarop bijvoorbeeld de helpdesk rechten heeft gekregen om userobjecten aan te passen….    &lt;br&gt;De Helpdesk zou dan dit admin account kunnen aanpassen, om dit soort zaken te voorkomen is er het adminSDHolder proces.&lt;/p&gt;    &lt;p&gt;&lt;strong&gt;Het adminCount attribute:&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;Een protected object wordt als volgt weergegeven:&lt;/p&gt;  &lt;p&gt;NIET protected : adminCount attribuut heeft geen waarde zoals hier te zien:   &lt;br&gt;(&amp;lt;NOT SET&amp;gt; is de standaardwaarde, maar &amp;nbsp;0 geeft hetzelfde resultaat.)&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.microsoft.nl/blogs/itprocommunity/image_7508B782.png" mce_href="http://blogs.microsoft.nl/blogs/itprocommunity/image_7508B782.png"&gt;&lt;img style="border: 0px currentColor; padding-top: 0px; padding-right: 0px; padding-left: 0px; display: inline; background-image: none;" title="image" border="0" alt="image" src="http://blogs.microsoft.nl/blogs/itprocommunity/image_thumb_665E0B9D.png" width="386" height="225" mce_src="http://blogs.microsoft.nl/blogs/itprocommunity/image_thumb_665E0B9D.png"&gt;&lt;/a&gt;&lt;/p&gt;    &lt;p&gt;WEL protected: adminCount attribuut heeft waarde 1:&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.microsoft.nl/blogs/itprocommunity/image_6C38AF36.png" mce_href="http://blogs.microsoft.nl/blogs/itprocommunity/image_6C38AF36.png"&gt;&lt;img style="border: 0px currentColor; padding-top: 0px; padding-right: 0px; padding-left: 0px; display: inline; background-image: none;" title="image" border="0" alt="image" src="http://blogs.microsoft.nl/blogs/itprocommunity/image_thumb_7DA9100E.png" width="402" height="206" mce_src="http://blogs.microsoft.nl/blogs/itprocommunity/image_thumb_7DA9100E.png"&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Om bovenstaande te kunnen zien moet het ADSI view filter worden aangepast:&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.microsoft.nl/blogs/itprocommunity/image_7C64772F.png" mce_href="http://blogs.microsoft.nl/blogs/itprocommunity/image_7C64772F.png"&gt;&lt;img style="border: 0px currentColor; padding-top: 0px; padding-right: 0px; padding-left: 0px; display: inline; background-image: none;" title="image" border="0" alt="image" src="http://blogs.microsoft.nl/blogs/itprocommunity/image_thumb_374BA9F9.png" width="464" height="294" mce_src="http://blogs.microsoft.nl/blogs/itprocommunity/image_thumb_374BA9F9.png"&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.microsoft.nl/blogs/itprocommunity/image_67FEB1A4.png" mce_href="http://blogs.microsoft.nl/blogs/itprocommunity/image_67FEB1A4.png"&gt;&lt;img style="border: 0px currentColor; padding-top: 0px; padding-right: 0px; padding-left: 0px; display: inline; background-image: none;" title="image" border="0" alt="image" src="http://blogs.microsoft.nl/blogs/itprocommunity/image_thumb_6D6D2248.png" width="385" height="395" mce_src="http://blogs.microsoft.nl/blogs/itprocommunity/image_thumb_6D6D2248.png"&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Klik CLEAR om de waarde te wijzigen. Hij verandert dan naar &amp;lt;NOT SET&amp;gt;.   &lt;br&gt;Als we dit als test doen en apply geven, dan zien we direct dat de rechten van bovenaf keurig doorerven op dit object.    &lt;br&gt;Echter, na een uur wordt dit dus weer ongedaan gemaakt als een object lid is van een protected group.    &lt;br&gt;De AdminCount waarde wordt dan gereset naar 1 en het vinkje inherit wordt weer uitgeschakeld.    &lt;br&gt;De rechten worden weer gereset naar de waarden die op de AdminSDHolder container van toepassing zijn…&lt;/p&gt;    &lt;p&gt;&lt;strong&gt;De AdminSDHolder container&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;De standaard rechten op AdminSDHolder (Let Op: Advanced Features view moet aan staan!)   &lt;br&gt;Deze worden dus elk uur toegepast op ‘protected’ objecten.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.microsoft.nl/blogs/itprocommunity/image_5D7DDD84.png" mce_href="http://blogs.microsoft.nl/blogs/itprocommunity/image_5D7DDD84.png"&gt;&lt;img style="border: 0px currentColor; padding-top: 0px; padding-right: 0px; padding-left: 0px; display: inline; background-image: none;" title="image" border="0" alt="image" src="http://blogs.microsoft.nl/blogs/itprocommunity/image_thumb_4F5EEE87.png" width="520" height="394" mce_src="http://blogs.microsoft.nl/blogs/itprocommunity/image_thumb_4F5EEE87.png"&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Standaard loopt dit dus elk uur (3600 seconden),   &lt;br&gt;het kan ingesteld worden tussen 1 minuut (60s) en 2 uur (7200s) via de registry,    &lt;br&gt;maar dit wordt uitdrukkelijk afgeraden en wel om de volgende redenen:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Het instellen van&amp;nbsp;een kortere interval&amp;nbsp;kan een flinke impact hebben op de performance van AD&lt;/li&gt;&lt;li&gt;De server (2000/2003) of de AD service (2008(r2))moet herstart worden om de&amp;nbsp;wijziging actief te maken&lt;/li&gt;&lt;li&gt;Het wijzigen van dit soort waarden is sowieso niet verstandig vanuit beheerperspectief, het kan troubelshooting in de toekomst complexer maken omdat afgeweken worden van standaard waarden die normaliter geen aanpassing behoeven&lt;/li&gt;&lt;li&gt;De instelling moet per Domain Controller worden gedaan, bij het verplaatsen van de PDC Emulator rol naar een andere DC kan dus een andere interval van toepassing worden, hetgeen verwarrend is.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;br&gt;Is de key niet aanwezig en dus wordt de standardwaarde van 1 uur gebruikt.&lt;/p&gt;    &lt;p&gt;&lt;strong&gt;&lt;u&gt;LET OP!&lt;/u&gt;&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;Is een gebruiker lid van een protected group (zie bijlage voor de lijst), dan treedt dus dit issue op,   &lt;br&gt;maar ook als hij lid is GEWEEST van een groep, dan blijft het protected kenmerk staan.     &lt;br&gt;Dit wordt dus NIET automatisch teruggezet!&lt;/p&gt;    &lt;p&gt;&lt;strong&gt;Maar: Welke objecten zijn in mijn AD protected???&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;Het is handig om een overzicht te hebben van alle protected objecten, ofwel,   &lt;br&gt;objecten waarbij de adminCount waarde op 1 staat.    &lt;br&gt;Van deze objecten worden immers steeds de rechten gereset en het inherit vinkje uitgeschakeld!    &lt;br&gt;Download het gratis programma ADFIND van &lt;a href="http://www.joeware.net" mce_href="http://www.joeware.net"&gt;www.joeware.net&lt;/a&gt; en voer het volgende commando in:&lt;/p&gt;  &lt;p&gt;Voor het zoeken van protected &lt;strong&gt;USERS&lt;/strong&gt;:&lt;/p&gt;  &lt;p&gt;&lt;font face="Courier New"&gt;AdFind.exe -b DC=&amp;lt;&lt;u&gt;DOMEIN&amp;gt;&lt;/u&gt;,DC=&amp;lt;&lt;u&gt;NAAM&amp;gt;&lt;/u&gt; -f "&amp;amp;(objectcategory=person) (samaccountname=*) (admincount=1)" –dn&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;Met de toevoeging &amp;gt;export.txt exporteer je het resultaat naar een TXT file.&lt;/p&gt;  &lt;p&gt;Je kunt dit commando ook gebruiken voor het opvragen van protected &lt;strong&gt;GROEPEN&lt;/strong&gt;:&lt;/p&gt;  &lt;p&gt;&lt;font face="Courier New"&gt;AdFind.exe -b DC=&amp;lt;&lt;u&gt;DOMEIN&amp;gt;&lt;/u&gt;,DC=&amp;lt;&lt;u&gt;NAAM&amp;gt;&lt;/u&gt;-f "&amp;amp;(objectcategory=group) (admincount=1)" –dn&lt;/font&gt;&lt;/p&gt;    &lt;p&gt;Een goed optie is ook het gebruiken van de standaard aanwezige commando's zoals onderstaande voor groepen EN users:&lt;/p&gt;&lt;p&gt;&lt;font size="3" face="Times New Roman"&gt;

&lt;/font&gt;&lt;span style='font-family: "Courier New"; font-size: 11pt; mso-fareast-font-family: "Times New Roman"; mso-ansi-language: EN-US; mso-fareast-language: NL;' lang="EN-US"&gt;dsquery * -filter
"&amp;amp;(|(objectcategory=user)(objectcategory=group))(admincount=1)"
-l -attr distinguishedname -limit 0&lt;?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;font size="3" face="Times New Roman"&gt;

&lt;/font&gt;Mocht je de adminCount waarde van objecten willen resetten, dan kan dat met het script op   &lt;br&gt;&lt;a href="http://support.microsoft.com/kb/817433" target="_blank" mce_href="http://support.microsoft.com/kb/817433"&gt;DEZE&lt;/a&gt; pagina. Dit script zet alle adminCount waarden op 0. Als vervolgens het AdminSDHolder    &lt;br&gt;proces weer draait, dan worden alle accounts die lid zijn van een protected group    &lt;br&gt;automatisch weer protected gemaakt (adminCount waarde wordt weer 1).&lt;/p&gt;&lt;p&gt;&lt;span style='line-height: 115%; font-family: "Calibri","sans-serif"; font-size: 11pt; mso-fareast-font-family: "Times New Roman"; mso-ansi-language: NL; mso-fareast-language: NL; mso-bidi-language: AR-SA;'&gt;Gebleken
is dat dit script niet in elke omgeving goed werkt (bij mij werkte het prima)&lt;/span&gt;&lt;span style='line-height: 115%; font-family: "Calibri","sans-serif"; font-size: 11pt; mso-fareast-font-family: "Times New Roman"; mso-ansi-language: NL; mso-fareast-language: NL; mso-bidi-language: AR-SA;'&gt;, vandaar &lt;a href="http://blogs.dirteam.com/blogs/kapes/archive/2005/11/25/158.aspx" mce_href="http://blogs.dirteam.com/blogs/kapes/archive/2005/11/25/158.aspx"&gt;&lt;font color="#669966"&gt;HIER&lt;/font&gt;&lt;/a&gt;
een alternatief script.&lt;/span&gt;&lt;/p&gt;Je kunt eenvoudig controleren of het adminSDHolder proces draait door enige tijd na het   &lt;br&gt;draaien van het vbscript de adfind commando’s te gebruiken.&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;p&gt;Blijft over de vraag waarom het bij deze klant om een groot aantal&amp;nbsp;gebruikers ging die als ‘protected’ werden aangemerkt.   &lt;br&gt;Welnu, men had in het verleden ooit de groep ‘Domain Users’ lid gemaakt van ‘Print Operators’.    &lt;br&gt;Print Operators is protected en aangezien protected groups ‘transitive’ zijn, werd ‘Domain Users’ ook protected    &lt;br&gt;en daarmee dus accounts die weer in ‘Domain Users’ zaten. Dit bleef onopgemerkt, totdat    &lt;br&gt;men ging werken met Delegation of control, ofwel, het toekennen van rechten voor het SharePoint    &lt;br&gt;serviceaccount aan een OU.&amp;nbsp; De oplossing was eenvoudg; het verwijderen van ‘Domain Users’    &lt;br&gt;uit “Print Operators’, het resetten van de adminCount waarde op deze groep en vervolgens middels    &lt;br&gt;het genoemde VBScript het resetten van alle accounts.&lt;/p&gt;    &lt;p&gt;Het gaat overigens ook mis als gebruikers lid zijn van admin groepen, terwijl   &lt;br&gt;de gedelegeerde rechten wel op hen van toepassing moeten zijn.     &lt;br&gt;In dit geval: Is een account in gebruik als beheeraccount, terwijl    &lt;br&gt;het SharePoint serviceaccount dit account moet kunnen wijzigen, dan kan dat dus niet…    &lt;br&gt;Zou dit dan een goede reden zijn om beheerders een separaat gebruikers- en beheeraccount te geven &lt;img class="wlEmoticon wlEmoticon-winkingsmile" alt="Knipogende emoticon" src="http://blogs.microsoft.nl/blogs/itprocommunity/wlEmoticon-winkingsmile_45B68051.png" mce_src="http://blogs.microsoft.nl/blogs/itprocommunity/wlEmoticon-winkingsmile_45B68051.png"&gt;    &lt;br&gt;(en dus niet je beheeraccounts als standaardaccount gebruiken….)&lt;/p&gt;  &lt;p&gt;(Nu kun je natuurlijk vast de default rechten van de adminSDHolder container wijzigen, of het serviceaccount domweg lid maken van   &lt;br&gt;domain admins, maar laat ik verder niet ingaan op de wenselijkheid van dat soort ‘oplossingen’…)&lt;/p&gt;    &lt;p&gt;Kortom, je bent nu op de hoogte van het bestaan en de werking van het adminSDHolder proces.   &lt;br&gt;Heb je direct een goede reden om beheer- en dagelijks gebruik te scheiden middels separate accounts…    &lt;br&gt;(voor diegenen die dat al deden: Goed bezig!)&lt;/p&gt;    &lt;p&gt;&lt;u&gt;BIJLAGE: Lijst protected groepen.&lt;/u&gt;&lt;/p&gt;  &lt;p&gt;De volgende groepen zijn standaard ‘protected’&lt;/p&gt;  &lt;p&gt;In Windows 2000 &lt;u&gt;voor&lt;/u&gt; SP4: (Gebruikt iemand dat nog???)&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Enterprise Admins&lt;/li&gt;    &lt;li&gt;Schema Admins&lt;/li&gt;    &lt;li&gt;Domain Admins&lt;/li&gt;    &lt;li&gt;Administrators&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Windows Server 2000 SP4 of hoger:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Enterprise Admins&lt;/li&gt;    &lt;li&gt;Schema Admins&lt;/li&gt;    &lt;li&gt;Domain Admins&lt;/li&gt;    &lt;li&gt;Administrators&lt;/li&gt;    &lt;li&gt;Account Operators&lt;/li&gt;    &lt;li&gt;Server Operators&lt;/li&gt;    &lt;li&gt;Print Operators&lt;/li&gt;    &lt;li&gt;Backup Operators&lt;/li&gt;    &lt;li&gt;Cert Publishers&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Voor Windows Server 2008 (R2) extra toegevoegd:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Read Only Domain Controllers&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;De volgende &lt;u&gt;gebruikers&lt;/u&gt; zijn ook standaard protected.&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Administrator&lt;/li&gt;    &lt;li&gt;Krbtgt (in 2003 geïntroduceerd, in 2008 R2 weer verdwenen.)&lt;/li&gt; &lt;/ul&gt;    &lt;p&gt;NB: Het is (tot op zekere hoogte) mogelijk om te bepalen welke groepen protected zijn.   &lt;br&gt;Kijk &lt;a href="http://support.microsoft.com/kb/817433" target="_blank" mce_href="http://support.microsoft.com/kb/817433"&gt;HIER&lt;/a&gt; voor meer informatie daarover.&lt;/p&gt;</description></item><item><title>Certificaat request maken zonder IIS</title><link>http://blogs.microsoft.nl/blogs/itprocommunity/archive/2010/01/06/certificaat-request-maken-zonder-iis.aspx</link><pubDate>Wed, 06 Jan 2010 11:20:15 GMT</pubDate><guid isPermaLink="false">0357a05b-cef6-4f0c-b1ee-ac5309758ddc:21814</guid><dc:creator>Martijn Bellaard</dc:creator><description>&lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Als ik een TMG implementatie doe en ik moet een SSL website publiceren, dan moet ik beschikken over een prived key van de SSL website. Het komt dan soms voor dat een certificaat opnieuw moet worden aangevraagd. Het aanvragen van een certificaat kan leiden tot wat uitdaging. Vaak wordt zo een certificaat gemaakt op een IIS server. Maar als je geen IIS server tot je beschikking hebt dan is dat lastig. Nu kun je er voor kiezen om IIS op TMG te installeren, maar dit is geen optie. &lt;/p&gt;  &lt;p&gt;Het wordt nog lastiger als je een certificaat wilt hebben voor bijvoorbeeld IPSec of code signing. Hiervoor kun je dan gebruik maken van speciale tools, maar deze moet je dan wel net tot je beschikking hebben. &lt;/p&gt;  &lt;p&gt;Maar gelukkig is er een andere mogelijkheid. In deze blog behandel ik deze optie voor SSL. Het is ook mogelijk om voor ander zaken een certificaat aan te vragen.&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Als eerste log je aan op een Windows 7 werkstation of Windows 2008 (R2) server.&lt;/li&gt;    &lt;li&gt;Start een nieuwe MMC op.&lt;/li&gt;    &lt;li&gt;Laadt de certificaten snap-in&lt;/li&gt;    &lt;ul&gt;     &lt;li&gt;File è Add/Remove Snap-in&lt;/li&gt;      &lt;li&gt;Selecteer Certificates è ADD&lt;/li&gt;      &lt;li&gt;OK en Finish&lt;/li&gt;   &lt;/ul&gt;    &lt;li&gt;Je kunt deze aanvraag vanuit de gebruiker doen.&lt;/li&gt;    &lt;ul&gt;     &lt;li&gt;Selecteer Personal&lt;/li&gt;      &lt;li&gt;Action, All Tasks, Advanced Operations, Create Custom Request&lt;/li&gt;      &lt;li&gt;Op het eerste scherm: Next&lt;/li&gt;      &lt;li&gt;Selecteer: Proceed without enrollment policy&lt;/li&gt;   &lt;/ul&gt;    &lt;li&gt;Nu kun je kiezen uit twee “templates”&lt;/li&gt;    &lt;ul&gt;     &lt;li&gt;(No template) CNG Key &lt;/li&gt;      &lt;li&gt;(No template) Legacy Key&lt;/li&gt;   &lt;/ul&gt; &lt;/ul&gt;  &lt;p&gt;&lt;em&gt;CNG key is een “nieuwe” manier voor het opslaan van de sleutels (certificaten). Deze methode heb je alleen op Windows Vista of hoger (&lt;/em&gt;&lt;a href="http://msdn.microsoft.com/en-us/library/bb931355(VS.85).aspx"&gt;&lt;em&gt;http://msdn.microsoft.com/en-us/library/bb931355(VS.85).aspx)&lt;/em&gt;&lt;/a&gt;&lt;em&gt;. We kiezen&amp;#160; voor&lt;strong&gt; CNG&lt;/strong&gt; en gaan het opslaan als een &lt;strong&gt;PKCS #10&lt;/strong&gt; formaat. Hierbij geldt wel dat de CA waar je het certificaat gaat aanvragen dit formaat moet ondersteunen.&lt;/em&gt;&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Next&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&lt;em&gt;Nu komt het “lastige” gedeelte. We moeten nu zelf gaan aangeven waar de key voor dient.&lt;/em&gt;&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Klik op “Details”&lt;/li&gt;    &lt;li&gt;Properties&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&lt;em&gt;We gaan nu de properties van het certificaat invullen.&lt;/em&gt;&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Tabblad General&lt;/li&gt;    &lt;ul&gt;     &lt;li&gt;Friendly name: &lt;em&gt;Een naam voor het certificaat. Maakt niet uit wat&lt;/em&gt;.&lt;/li&gt;   &lt;/ul&gt;    &lt;li&gt;Tabblad Subject&lt;/li&gt;    &lt;ul&gt;     &lt;li&gt;Subject name&lt;/li&gt;      &lt;ul&gt;       &lt;li&gt;Type: &lt;strong&gt;Common Name&lt;/strong&gt;&lt;/li&gt;        &lt;li&gt;Value: &lt;em&gt;De URL van de website&lt;/em&gt;&lt;/li&gt;     &lt;/ul&gt;   &lt;/ul&gt;    &lt;li&gt;Tabblad Extensions&lt;/li&gt;    &lt;ul&gt;     &lt;li&gt;Key Usage: &lt;strong&gt;Digital signature&lt;/strong&gt;&lt;/li&gt;      &lt;li&gt;Extended Key Usage (Application policies): &lt;strong&gt;Server Authentication&lt;/strong&gt;&lt;/li&gt;      &lt;li&gt;Basic Constraints: &lt;strong&gt;Enable this extension&lt;/strong&gt;, &lt;em&gt;de rest laten we default&lt;/em&gt;&lt;/li&gt;   &lt;/ul&gt;    &lt;li&gt;Tabblad Private key&lt;/li&gt;    &lt;ul&gt;     &lt;li&gt;Key Options: &lt;strong&gt;Make private key Exportable,&lt;/strong&gt; &lt;em&gt;we willen hem later kunnen exporteren en importeren op andere server. Je kunt hier ook kiezen voor een grote Key size. Default is 102. &lt;/em&gt;&lt;/li&gt;   &lt;/ul&gt;    &lt;li&gt;We zijn nu klaar met alles invullen, druk op OK&lt;/li&gt;    &lt;li&gt;Next&lt;/li&gt;    &lt;li&gt;&lt;em&gt;Sla het nu op als Base 64 bestand.&lt;/em&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Nu heb je een request file zoals deze door bijvoorbeeld IIS wordt gemaakt. Hiermee kun je naar je eigen SSL provider gaan en een certificaat request doen. Het bestand dat je terug krijgt importeer je weer op dezelfde computer als waar je het request hebt gemaakt. Nu kun je de private key exporteren en ergens anders importeren.&lt;/p&gt;  &lt;p&gt;Martijn Bellaard&lt;/p&gt;</description></item></channel></rss>