Logical-Hazard Blog

Cel mai bun mod pentru a realiza folder redirection ar fi sa incepem prin a configura Group Policies pentru utilizarea cu Terminal Services astfel incat sa se aplice userilor doar cand incearca sa se logheze pe Terminal Server . Iata cum :

  1. Creati un OU (organizational unit) care va contine Terminal Serverele dvs.
  2. Blocati Policy inheritance pe OU (Properties-> Group Policy). Asta impiedica replicarea setarilor catre serverele de TS dintr-un AD mai sus in forest.
  3. Mutati Obiectele – Terminal Server in OU-ul pe care l-ati creat. Dar nu puneti nici un user account in acest OU.
  4. Creati un Security Group in Active Directory numit “Terminal Servers” de exemplu (sau ceva care sa va ajute sa-l identificati usor) si asaugati  Terminal Serverele din OU in acest grup.
  5. Creati o GPO numita “TS Machine Policy”  aplicata acestui OU
  6. Bifati “Disable User Configuration settings” in GPO
  7. Dati enable la Loopback Policy Processing in GPO
  8. Modificati campul Security al Policy-ului astfel incat Apply Policy va fi setat pe “Authenticated Users” si Security Group-ul creat mai devreme.
  9. Creati alte GPO-uri in functie de necesitati – TS Users, TS Administrator cu drepturile dorite.
  10. Bifati de asemenea pt toate GPO-urile create optunea “Disable Computer Configuration settings”.
  11. Editati campul Security astfel incat GPO-urile sa se aplice user configuration-ului pentru OU sis a nu se aplice pt userii care nu au fost intentionati sa intre sub influenta lor.

Cu GPO-urlie configurate astfel, faceti diferenta intre drepturile userilor in domeniu si efectiv pe masinile de TS pe care se vor autentifica.

Setarile pentru folder redirection se gasesc in user configuration -> windows settings -> folder redirections:

 

Pentru a configure un obiect (item)  right click-> Properties. In fereastra care se va deschide puteti configure redirectionarea unui folder pentru toti userii carora li se aplica GPO-ul sau puteti seta redirectiona in functie de apartenenta la un grup al userilor.

Pentru a asigura functionarea corecta a folder redirection-ului destinatia redirectionarii trebuie sa aiba NTFS si Share Permissions configurate correct:

Share permissions :

Everyone –full control

NTFS permissions:

Everyone – read and execute

Daca policyul creat face redirectionarea catre o locatie unde va crea automat un folder atunci permisiunile urmatoare trebuie aplicate folderului parinte :

Share permissions :

Everyone – full control

NTFS permissions:

Everyone – create folder/append Data  (this folder only)

Everyone – list folder/read data  (this folder only)

Everyone – read attributes ( this folder only)

Everyone – traverse folder/ execute file (this folder only)

Creator owner- full control (subfolders and files)

Important de stiut este ca atunci cand redirectionarea implica foldere de genul my documents catre o locatie deja existent cum ar fi User’s Home Folder exista o setare esentiala ca totul sa mearga correct , ownershipul. Daca utilizatorul nu este owner-ului folderului destinatie atunci redirectionarea va esua. In acest caz trebuie deselectata optiunea “grant the user exclusive rights to My Documents”:

Daca nu veti debifa optiunea urmatoarea eroare va aparea in event log-ul de pe serverul de TS accesat cu userul care are acest redirect :

Event ID: 101
User: username
Computer: computername
Description:
Failed to perform redirection of folder foldername. The new directories for the redirected folder could not be created. The folder is configured to be redirected to \\servername\sharename\%username%, the final expanded path was \\servername\sharename\username. The following error occurred:
Access is denied.

Note :

  1.  Setarile din Group Policy intra in vigoare la primul logon al userilor dupa ce policy-ul a fost salvad si s-a facut replicarea
  2. Setarile serverului din Group Policy intra in vigoare dupa restart si dupa ce se initializeaza sau se logheaza in Active Directory.
VN:F [1.8.5_1061]
Rating: 5.0/5 (1 vote cast)

Sa presupunem ca aveti un server nou, pe care tocmai ati instalat ESX si doriti sa instalati o masina virtuala bineinteles folosind chiar cd-ul primit de la producator si in loc de un instalation welcome screen vedeti un mesaj : “This system is not supported platform”. In principal trebuie sa stiti ca asta veti pati cand nu folositi ESX customizat de catre producator (dell, hp, etc.), asa cum a fost cazul meu deoarece HP nu a reusit sa lanseze esxi 4.1 customizat motiv pentru care am mers cu varianta default de la vmware. Rezolvarea acestei probleme este cat se poate de usoara :

Pasul 1 : Inchideti masina virtuala.

Pasul 2: Edit Settings

Pasul 3: Options ->Click pe Advanced General -> Configuration Parameters -> Add row

Pasul 4: Completati smbios.reflecthost=”TRUE”

Salvati si porniti masina virtuala.

VN:F [1.8.5_1061]
Rating: 5.0/5 (1 vote cast)


Powered by Wordpress
Theme © 2005 - 2009 FrederikM.de
BlueMod is a modification of the blueblog_DE Theme by Oliver Wunder