У меня есть домен Windows Server 2012 R2.
Вчера перестал работать сетевой диск компьютера (под управлением Windows 10 Pro).
После дальнейшего исследования ( gpresult /h
) выясняется, что ВСЕ объекты групповой политики отказывают по причине Inaccessible, Empty, or Disabled
.
Я подтвердил, что все объекты групповой политики все еще существуют и включены на обоих (избыточных и локальных) контроллерах домена. Кроме того, есть 20 других машин в том же домене и локальной сети без каких-либо проблем.
Тем не менее, есть еще один компьютер, который я протестировал, и с той же проблемой! Значит ли это, что проблема с серверами?
gpresult /r
сообщает, что один клиент получает объекты групповой политики от локального DC1, а другой - от DC2. Так что это не проблема, связанная с конкретным DC.
gpupdate /force
ничего не исправил (хотя утверждал, что политики были применены).
Я попытался удалить записи реестра для локальных политик (следуя этому руководству /superuser/379908/how-to-clear-or-remove-domain-applied-group-policy-settings-after-leaving-the -до ) и перезагрузка - та же проблема.
Я нашел эту страницу поддержки от Microsoft ( https://support.microsoft.com/en-us/kb/2976965 ), но она утверждает, что она относится только к Windows 7 или более ранним клиентам.
Все мои машины (и сервер, и клиент) работают под управлением 64-разрядных версий и полностью обновлены. Я перезагрузил их все, чтобы быть уверенным.
Ответы:
Проверьте ссылку патча joeqwerty тоже .
Есть важная деталь:
Известные вопросы
MS16-072 изменяет контекст безопасности, с которым извлекаются групповые политики пользователей. Это измененное поведение защищает компьютеры клиентов от уязвимости в системе безопасности. Перед установкой MS16-072 групповые политики пользователей были получены с использованием контекста безопасности пользователя. После установки MS16-072 групповые политики пользователей извлекаются с использованием контекста безопасности компьютеров. Эта проблема применима для следующих статей базы знаний:
симптомы
Все пользовательские групповые политики, включая те, которые были отфильтрованы по безопасности для учетных записей пользователей или групп безопасности, или и то, и другое, могут не применяться на компьютерах, присоединенных к домену.
причина
Эта проблема может возникнуть, если в объекте групповой политики отсутствуют разрешения на чтение для группы «Прошедшие проверку» или если вы используете фильтрацию безопасности и отсутствуют разрешения на чтение для группы компьютеров домена.
разрешение
Чтобы решить эту проблему, используйте консоль управления групповой политикой (GPMC.MSC) и выполните одно из следующих действий:
- Добавьте группу «Прошедшие проверку» с разрешениями на чтение для объекта групповой политики (GPO).
- Если вы используете фильтрацию безопасности, добавьте группу «Компьютеры домена» с разрешением на чтение.
Посмотрите эту ссылку Deploy MS16-072, в которой все объясняется и предлагается сценарий для восстановления уязвимых объектов групповой политики. Сценарий добавляет авторизованным пользователям права на чтение для всех объектов групповой политики, которые не имеют разрешения для аутентифицированных пользователей.
Если вы предпочитаете установить разрешение на чтение для доменных компьютеров (как я), а не для прошедших проверку пользователей, просто измените это
0 {$appliedgroup = "Authenticated Users"}
на0 {$appliedgroup = "Domain Computers"}
источник