<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.microsoft.nl/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Search results matching tags 'Windows Server 2008', 'Active Directory', and 'Erwin Derksen'</title><link>http://blogs.microsoft.nl/search/SearchResults.aspx?o=DateDescending&amp;tag=Windows+Server+2008,Active+Directory,Erwin+Derksen&amp;orTags=0</link><description>Search results matching tags 'Windows Server 2008', 'Active Directory', and 'Erwin Derksen'</description><dc:language>en-US</dc:language><generator>CommunityServer 2007.1 (Build: 20917.1142)</generator><item><title>Inheritance vinkje steeds uit? Rechten ‘kwijt’?–&amp;gt; Het Active Directory AdminSDHolder proces!</title><link>http://blogs.microsoft.nl/blogs/itprocommunity/archive/2011/04/03/inheritance-vinkje-steeds-uit-rechten-kwijt-gt-het-adminsdholder-proces.aspx</link><pubDate>Sun, 03 Apr 2011 13:16:00 GMT</pubDate><guid isPermaLink="false">0357a05b-cef6-4f0c-b1ee-ac5309758ddc:25014</guid><dc:creator>Erwin Derksen</dc:creator><description>&lt;p&gt;Menigeen heeft geen idee wat het is, maar als je je erin verdiept,   &lt;br&gt;dan kan dit een boel ‘vreemde zaken’ verklaren.&lt;/p&gt;  &lt;p&gt;Zo werd ik betrokken bij een issue van een klant dat al lange tijd speelde.   &lt;br&gt;Op een of andere manier raakten zij steeds rechten ‘kwijt’ op bepaalde accounts.&lt;/p&gt;  &lt;p&gt;Zij hadden op een aantal OU’s rechten uitgedeeld (delegation of control) aan een specifiek account.   &lt;br&gt;In dit geval ging het om een SharePoint serviceaccount dat rechten moest krijgen om foto’s    &lt;br&gt;(thumbnailphoto attribute) en andere gegevens bij te werken voor gebruikersaccounts.&lt;/p&gt;  &lt;p&gt;Zo kunnen gebruikers op de MySite zelf hun gegevens bijwerken, terwijl deze dan ook netjes in AD worden aangepast.&lt;/p&gt;    &lt;p&gt;Echter, bij een aantal accounts ging dit steeds mis.&lt;/p&gt;  &lt;p&gt;Bij een groot aantal gebruikers werd steeds het inherit vinkje uitgeschakeld,   &lt;br&gt;waardoor de aangepaste rechten op een bovenliggende OU niet werden toegepast.    &lt;br&gt;Bovendien werden de rechten gereset, zodat ze ook bij handmatig instellen steeds werden gereset.    &lt;br&gt;Resultaat: Delegation of control werkte niet en dus ging de SharePoint synchronisatie ook steeds mis…&lt;/p&gt;  &lt;p&gt;Verantwoordelijk hiervoor bleek het AdminSDHolder proces. &lt;/p&gt;    &lt;p&gt;&lt;strong&gt;Het AdminSDHolder proces:&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;Binnen AD bestaan zogenaamde ‘Protected Groups’.   &lt;br&gt;(Zie voor een lijst de bijlage onderaan)    &lt;br&gt;Als een account lid is van een dergelijke groep, dan wordt elk uur het AdminSDHolder proces uitgevoerd.    &lt;br&gt;Dit is een proces dat alle objecten beschermt die lid zijn van een ‘protected group’.    &lt;br&gt;Staat het inherit vinkje dan aan, dan wordt dat door dit proces uitgezet en worden de rechten gereset.    &lt;br&gt;Tevens wordt er een AdminCount waarde van 1 gezet (dit is standaard &amp;lt;NOT SET&amp;gt;) ten teken dat dit object ‘protected’ is.&lt;/p&gt;  &lt;p&gt;Voor leden van protected groups geldt dat de rechten van de (lege)&amp;nbsp;AdminSDHolder container worden vergeleken met die van het user object.   &lt;br&gt;Zijn ze verschillend, dan worden de rechten van de AdminSDHolder container toegepast op de user.&lt;/p&gt;  &lt;p&gt;Het idee achter het adminSDHolder proces is het beschermen van beheeraccounts. Stel immers dat een admin account lid is van   &lt;br&gt;een OU waarop bijvoorbeeld de helpdesk rechten heeft gekregen om userobjecten aan te passen….    &lt;br&gt;De Helpdesk zou dan dit admin account kunnen aanpassen, om dit soort zaken te voorkomen is er het adminSDHolder proces.&lt;/p&gt;    &lt;p&gt;&lt;strong&gt;Het adminCount attribute:&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;Een protected object wordt als volgt weergegeven:&lt;/p&gt;  &lt;p&gt;NIET protected : adminCount attribuut heeft geen waarde zoals hier te zien:   &lt;br&gt;(&amp;lt;NOT SET&amp;gt; is de standaardwaarde, maar &amp;nbsp;0 geeft hetzelfde resultaat.)&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.microsoft.nl/blogs/itprocommunity/image_7508B782.png" mce_href="http://blogs.microsoft.nl/blogs/itprocommunity/image_7508B782.png"&gt;&lt;img style="border: 0px currentColor; padding-top: 0px; padding-right: 0px; padding-left: 0px; display: inline; background-image: none;" title="image" border="0" alt="image" src="http://blogs.microsoft.nl/blogs/itprocommunity/image_thumb_665E0B9D.png" width="386" height="225" mce_src="http://blogs.microsoft.nl/blogs/itprocommunity/image_thumb_665E0B9D.png"&gt;&lt;/a&gt;&lt;/p&gt;    &lt;p&gt;WEL protected: adminCount attribuut heeft waarde 1:&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.microsoft.nl/blogs/itprocommunity/image_6C38AF36.png" mce_href="http://blogs.microsoft.nl/blogs/itprocommunity/image_6C38AF36.png"&gt;&lt;img style="border: 0px currentColor; padding-top: 0px; padding-right: 0px; padding-left: 0px; display: inline; background-image: none;" title="image" border="0" alt="image" src="http://blogs.microsoft.nl/blogs/itprocommunity/image_thumb_7DA9100E.png" width="402" height="206" mce_src="http://blogs.microsoft.nl/blogs/itprocommunity/image_thumb_7DA9100E.png"&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Om bovenstaande te kunnen zien moet het ADSI view filter worden aangepast:&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.microsoft.nl/blogs/itprocommunity/image_7C64772F.png" mce_href="http://blogs.microsoft.nl/blogs/itprocommunity/image_7C64772F.png"&gt;&lt;img style="border: 0px currentColor; padding-top: 0px; padding-right: 0px; padding-left: 0px; display: inline; background-image: none;" title="image" border="0" alt="image" src="http://blogs.microsoft.nl/blogs/itprocommunity/image_thumb_374BA9F9.png" width="464" height="294" mce_src="http://blogs.microsoft.nl/blogs/itprocommunity/image_thumb_374BA9F9.png"&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.microsoft.nl/blogs/itprocommunity/image_67FEB1A4.png" mce_href="http://blogs.microsoft.nl/blogs/itprocommunity/image_67FEB1A4.png"&gt;&lt;img style="border: 0px currentColor; padding-top: 0px; padding-right: 0px; padding-left: 0px; display: inline; background-image: none;" title="image" border="0" alt="image" src="http://blogs.microsoft.nl/blogs/itprocommunity/image_thumb_6D6D2248.png" width="385" height="395" mce_src="http://blogs.microsoft.nl/blogs/itprocommunity/image_thumb_6D6D2248.png"&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Klik CLEAR om de waarde te wijzigen. Hij verandert dan naar &amp;lt;NOT SET&amp;gt;.   &lt;br&gt;Als we dit als test doen en apply geven, dan zien we direct dat de rechten van bovenaf keurig doorerven op dit object.    &lt;br&gt;Echter, na een uur wordt dit dus weer ongedaan gemaakt als een object lid is van een protected group.    &lt;br&gt;De AdminCount waarde wordt dan gereset naar 1 en het vinkje inherit wordt weer uitgeschakeld.    &lt;br&gt;De rechten worden weer gereset naar de waarden die op de AdminSDHolder container van toepassing zijn…&lt;/p&gt;    &lt;p&gt;&lt;strong&gt;De AdminSDHolder container&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;De standaard rechten op AdminSDHolder (Let Op: Advanced Features view moet aan staan!)   &lt;br&gt;Deze worden dus elk uur toegepast op ‘protected’ objecten.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.microsoft.nl/blogs/itprocommunity/image_5D7DDD84.png" mce_href="http://blogs.microsoft.nl/blogs/itprocommunity/image_5D7DDD84.png"&gt;&lt;img style="border: 0px currentColor; padding-top: 0px; padding-right: 0px; padding-left: 0px; display: inline; background-image: none;" title="image" border="0" alt="image" src="http://blogs.microsoft.nl/blogs/itprocommunity/image_thumb_4F5EEE87.png" width="520" height="394" mce_src="http://blogs.microsoft.nl/blogs/itprocommunity/image_thumb_4F5EEE87.png"&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Standaard loopt dit dus elk uur (3600 seconden),   &lt;br&gt;het kan ingesteld worden tussen 1 minuut (60s) en 2 uur (7200s) via de registry,    &lt;br&gt;maar dit wordt uitdrukkelijk afgeraden en wel om de volgende redenen:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Het instellen van&amp;nbsp;een kortere interval&amp;nbsp;kan een flinke impact hebben op de performance van AD&lt;/li&gt;&lt;li&gt;De server (2000/2003) of de AD service (2008(r2))moet herstart worden om de&amp;nbsp;wijziging actief te maken&lt;/li&gt;&lt;li&gt;Het wijzigen van dit soort waarden is sowieso niet verstandig vanuit beheerperspectief, het kan troubelshooting in de toekomst complexer maken omdat afgeweken worden van standaard waarden die normaliter geen aanpassing behoeven&lt;/li&gt;&lt;li&gt;De instelling moet per Domain Controller worden gedaan, bij het verplaatsen van de PDC Emulator rol naar een andere DC kan dus een andere interval van toepassing worden, hetgeen verwarrend is.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;br&gt;Is de key niet aanwezig en dus wordt de standardwaarde van 1 uur gebruikt.&lt;/p&gt;    &lt;p&gt;&lt;strong&gt;&lt;u&gt;LET OP!&lt;/u&gt;&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;Is een gebruiker lid van een protected group (zie bijlage voor de lijst), dan treedt dus dit issue op,   &lt;br&gt;maar ook als hij lid is GEWEEST van een groep, dan blijft het protected kenmerk staan.     &lt;br&gt;Dit wordt dus NIET automatisch teruggezet!&lt;/p&gt;    &lt;p&gt;&lt;strong&gt;Maar: Welke objecten zijn in mijn AD protected???&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;Het is handig om een overzicht te hebben van alle protected objecten, ofwel,   &lt;br&gt;objecten waarbij de adminCount waarde op 1 staat.    &lt;br&gt;Van deze objecten worden immers steeds de rechten gereset en het inherit vinkje uitgeschakeld!    &lt;br&gt;Download het gratis programma ADFIND van &lt;a href="http://www.joeware.net" mce_href="http://www.joeware.net"&gt;www.joeware.net&lt;/a&gt; en voer het volgende commando in:&lt;/p&gt;  &lt;p&gt;Voor het zoeken van protected &lt;strong&gt;USERS&lt;/strong&gt;:&lt;/p&gt;  &lt;p&gt;&lt;font face="Courier New"&gt;AdFind.exe -b DC=&amp;lt;&lt;u&gt;DOMEIN&amp;gt;&lt;/u&gt;,DC=&amp;lt;&lt;u&gt;NAAM&amp;gt;&lt;/u&gt; -f "&amp;amp;(objectcategory=person) (samaccountname=*) (admincount=1)" –dn&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;Met de toevoeging &amp;gt;export.txt exporteer je het resultaat naar een TXT file.&lt;/p&gt;  &lt;p&gt;Je kunt dit commando ook gebruiken voor het opvragen van protected &lt;strong&gt;GROEPEN&lt;/strong&gt;:&lt;/p&gt;  &lt;p&gt;&lt;font face="Courier New"&gt;AdFind.exe -b DC=&amp;lt;&lt;u&gt;DOMEIN&amp;gt;&lt;/u&gt;,DC=&amp;lt;&lt;u&gt;NAAM&amp;gt;&lt;/u&gt;-f "&amp;amp;(objectcategory=group) (admincount=1)" –dn&lt;/font&gt;&lt;/p&gt;    &lt;p&gt;Een goed optie is ook het gebruiken van de standaard aanwezige commando's zoals onderstaande voor groepen EN users:&lt;/p&gt;&lt;p&gt;&lt;font size="3" face="Times New Roman"&gt;

&lt;/font&gt;&lt;span style='font-family: "Courier New"; font-size: 11pt; mso-fareast-font-family: "Times New Roman"; mso-ansi-language: EN-US; mso-fareast-language: NL;' lang="EN-US"&gt;dsquery * -filter
"&amp;amp;(|(objectcategory=user)(objectcategory=group))(admincount=1)"
-l -attr distinguishedname -limit 0&lt;?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;font size="3" face="Times New Roman"&gt;

&lt;/font&gt;Mocht je de adminCount waarde van objecten willen resetten, dan kan dat met het script op   &lt;br&gt;&lt;a href="http://support.microsoft.com/kb/817433" target="_blank" mce_href="http://support.microsoft.com/kb/817433"&gt;DEZE&lt;/a&gt; pagina. Dit script zet alle adminCount waarden op 0. Als vervolgens het AdminSDHolder    &lt;br&gt;proces weer draait, dan worden alle accounts die lid zijn van een protected group    &lt;br&gt;automatisch weer protected gemaakt (adminCount waarde wordt weer 1).&lt;/p&gt;&lt;p&gt;&lt;span style='line-height: 115%; font-family: "Calibri","sans-serif"; font-size: 11pt; mso-fareast-font-family: "Times New Roman"; mso-ansi-language: NL; mso-fareast-language: NL; mso-bidi-language: AR-SA;'&gt;Gebleken
is dat dit script niet in elke omgeving goed werkt (bij mij werkte het prima)&lt;/span&gt;&lt;span style='line-height: 115%; font-family: "Calibri","sans-serif"; font-size: 11pt; mso-fareast-font-family: "Times New Roman"; mso-ansi-language: NL; mso-fareast-language: NL; mso-bidi-language: AR-SA;'&gt;, vandaar &lt;a href="http://blogs.dirteam.com/blogs/kapes/archive/2005/11/25/158.aspx" mce_href="http://blogs.dirteam.com/blogs/kapes/archive/2005/11/25/158.aspx"&gt;&lt;font color="#669966"&gt;HIER&lt;/font&gt;&lt;/a&gt;
een alternatief script.&lt;/span&gt;&lt;/p&gt;Je kunt eenvoudig controleren of het adminSDHolder proces draait door enige tijd na het   &lt;br&gt;draaien van het vbscript de adfind commando’s te gebruiken.&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;p&gt;Blijft over de vraag waarom het bij deze klant om een groot aantal&amp;nbsp;gebruikers ging die als ‘protected’ werden aangemerkt.   &lt;br&gt;Welnu, men had in het verleden ooit de groep ‘Domain Users’ lid gemaakt van ‘Print Operators’.    &lt;br&gt;Print Operators is protected en aangezien protected groups ‘transitive’ zijn, werd ‘Domain Users’ ook protected    &lt;br&gt;en daarmee dus accounts die weer in ‘Domain Users’ zaten. Dit bleef onopgemerkt, totdat    &lt;br&gt;men ging werken met Delegation of control, ofwel, het toekennen van rechten voor het SharePoint    &lt;br&gt;serviceaccount aan een OU.&amp;nbsp; De oplossing was eenvoudg; het verwijderen van ‘Domain Users’    &lt;br&gt;uit “Print Operators’, het resetten van de adminCount waarde op deze groep en vervolgens middels    &lt;br&gt;het genoemde VBScript het resetten van alle accounts.&lt;/p&gt;    &lt;p&gt;Het gaat overigens ook mis als gebruikers lid zijn van admin groepen, terwijl   &lt;br&gt;de gedelegeerde rechten wel op hen van toepassing moeten zijn.     &lt;br&gt;In dit geval: Is een account in gebruik als beheeraccount, terwijl    &lt;br&gt;het SharePoint serviceaccount dit account moet kunnen wijzigen, dan kan dat dus niet…    &lt;br&gt;Zou dit dan een goede reden zijn om beheerders een separaat gebruikers- en beheeraccount te geven &lt;img class="wlEmoticon wlEmoticon-winkingsmile" alt="Knipogende emoticon" src="http://blogs.microsoft.nl/blogs/itprocommunity/wlEmoticon-winkingsmile_45B68051.png" mce_src="http://blogs.microsoft.nl/blogs/itprocommunity/wlEmoticon-winkingsmile_45B68051.png"&gt;    &lt;br&gt;(en dus niet je beheeraccounts als standaardaccount gebruiken….)&lt;/p&gt;  &lt;p&gt;(Nu kun je natuurlijk vast de default rechten van de adminSDHolder container wijzigen, of het serviceaccount domweg lid maken van   &lt;br&gt;domain admins, maar laat ik verder niet ingaan op de wenselijkheid van dat soort ‘oplossingen’…)&lt;/p&gt;    &lt;p&gt;Kortom, je bent nu op de hoogte van het bestaan en de werking van het adminSDHolder proces.   &lt;br&gt;Heb je direct een goede reden om beheer- en dagelijks gebruik te scheiden middels separate accounts…    &lt;br&gt;(voor diegenen die dat al deden: Goed bezig!)&lt;/p&gt;    &lt;p&gt;&lt;u&gt;BIJLAGE: Lijst protected groepen.&lt;/u&gt;&lt;/p&gt;  &lt;p&gt;De volgende groepen zijn standaard ‘protected’&lt;/p&gt;  &lt;p&gt;In Windows 2000 &lt;u&gt;voor&lt;/u&gt; SP4: (Gebruikt iemand dat nog???)&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Enterprise Admins&lt;/li&gt;    &lt;li&gt;Schema Admins&lt;/li&gt;    &lt;li&gt;Domain Admins&lt;/li&gt;    &lt;li&gt;Administrators&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Windows Server 2000 SP4 of hoger:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Enterprise Admins&lt;/li&gt;    &lt;li&gt;Schema Admins&lt;/li&gt;    &lt;li&gt;Domain Admins&lt;/li&gt;    &lt;li&gt;Administrators&lt;/li&gt;    &lt;li&gt;Account Operators&lt;/li&gt;    &lt;li&gt;Server Operators&lt;/li&gt;    &lt;li&gt;Print Operators&lt;/li&gt;    &lt;li&gt;Backup Operators&lt;/li&gt;    &lt;li&gt;Cert Publishers&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Voor Windows Server 2008 (R2) extra toegevoegd:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Read Only Domain Controllers&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;De volgende &lt;u&gt;gebruikers&lt;/u&gt; zijn ook standaard protected.&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Administrator&lt;/li&gt;    &lt;li&gt;Krbtgt (in 2003 geïntroduceerd, in 2008 R2 weer verdwenen.)&lt;/li&gt; &lt;/ul&gt;    &lt;p&gt;NB: Het is (tot op zekere hoogte) mogelijk om te bepalen welke groepen protected zijn.   &lt;br&gt;Kijk &lt;a href="http://support.microsoft.com/kb/817433" target="_blank" mce_href="http://support.microsoft.com/kb/817433"&gt;HIER&lt;/a&gt; voor meer informatie daarover.&lt;/p&gt;</description></item></channel></rss>