Microsoft MVP성태의 닷넷 이야기
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
 
(연관된 글이 1개 있습니다.)

The SysVol Permissions for one or more GPOs on this domain controller and not in sync with the permissions for the GPOs on the Baseline domain controller.

지난 글에서,

Warning: DsGetDcName returned information for \[...], when we were trying to reach [...].
; https://www.sysnet.pe.kr/2/0/12183

문제를 수정하니, 새롭게 "SysVol"에 대해 "ACLs" 링크가 뜨는 단계로 넘어갔습니다.

ad_acl_sync_1.png

1 Domain controller(s) with replication in progress

The SysVol Permissions for one or more GPOs on this domain controller and not in sync with the permissions for the GPOs on the Baseline domain controller.

그러니까 SysVol 관련 폴더 중에,

NETLOGON     C:\WINDOWS\SYSVOL\sysvol\testad.com\SCRIPTS
SYSVOL       C:\WINDOWS\SYSVOL\sysvol       

접근 권한 설정이 동기화가 안 된다고 하는 것 같은데... 다행히 관련해서 찾아보면 답이 나옵니다.

Sysvol permissions for one or more GPO are not in sync
; https://social.technet.microsoft.com/Forums/windowsserver/en-US/f16b0af1-8772-4f96-a9ac-fac47943e8e9/sysvol-permissions-for-one-or-more-gpo-are-not-in-sync?forum=ws2016

그러니까, SysVol 관련 폴더에 대해 다음의 명령어를 각각 수행해 주면 됩니다.

icacls "{GPO UID}" /remove:g "<localdomain>\Domain Admins"
icacls "{GPO UID}" /grant "<localdomain>\Domain Admins":(OI)(CI)(F)

인자로 넘겨지는 "GPO UID"는 "C:\Windows\SYSVOL\sysvol\[localdomain]\Policies" 하위에 있는 폴더들입니다. 예를 들어, 제가 구성한 testad.com AD의 경우 다음과 같이 확인할 수 있습니다.

C:\Windows\SYSVOL\sysvol\testad.com\Policies>dir
 Volume in drive C has no label.
 Volume Serial Number is 6418-A8B8

 Directory of C:\Windows\SYSVOL\sysvol\testad.com\Policies

2013-08-22  오후 12:13    <DIR>          .
2013-08-22  오후 12:13    <DIR>          ..
2012-04-25  오후 08:33    <DIR>          {31B2F340-016D-11D2-945F-00C04FB984F9}
2013-08-22  오후 12:13    <DIR>          {5C2E45ED-7B54-4F33-93F4-FA2BF7FEDC21}
2012-03-12  오후 06:02    <DIR>          {6AC1786C-016F-11D2-945F-00C04fB984F9}
2012-03-12  오후 06:02    <DIR>          {EFAB19F9-E750-4C75-BB46-58A0CACBB66A}
               0 File(s)              0 bytes
               6 Dir(s)  18,722,938,880 bytes free

따라서, 각각의 GUID 이름의 폴더에 대해 다음과 같이 2번씩 명령어 수행을 해주면 됩니다.

C:\Windows\SYSVOL\sysvol\testad.com\Policies> icacls "{31B2F340-016D-11D2-945F-00C04FB984F9}" /remove:g "testad\Domain Admins"
C:\Windows\SYSVOL\sysvol\testad.com\Policies> icacls "{31B2F340-016D-11D2-945F-00C04FB984F9}" /grant "testad\Domain Admins":(OI)(CI)(F)

모두 적용한 후 동기화로 마무리를 하면,

c:\temp> repadmin /syncall
c:\temp> repadmin /syncall /AdePq

이제 Group Policy Management 화면에서 "Detect Now"로 다음과 같이 2개의 DC가 문제없이 동기화되었음을 확인할 수 있습니다.

ad_acl_sync_2.png




그런데, 궁금해서 GUID에 어떤 의미가 있는지 살펴봤습니다. ^^

Will SYSVOL translate a GPO GUID to NAME?
; https://deployhappiness.com/gpo-guid-to-name-powershell-quicktip/

위의 글에 따라, 각각의 GUID 값을 "Active Directory Module for Windows PowerShell" 환경에서 Get-GPO 명령어로 실행하면, 각각 다음과 같은 결과를 얻을 수 있습니다.

PS C:\temp> Get-GPO -GUID "{EFAB19F9-E750-4C75-BB46-58A0CACBB66A}"

DisplayName      : Policy for computers joined in TESTAD1
DomainName       : testad.com
Owner            : testad\Domain Admins
Id               : efab19f9-e750-4c75-bb46-58a0cacbb66a
GpoStatus        : AllSettingsEnabled
Description      :
CreationTime     : 2009-10-28 오전 9:53:25
ModificationTime : 2012-03-12 오후 4:33:21
UserVersion      : AD Version: 0, SysVol Version: 0
ComputerVersion  : AD Version: 0, SysVol Version: 0
WmiFilter        :


PS C:\temp> Get-GPO -GUID "{31B2F340-016D-11D2-945F-00C04FB984F9}"

DisplayName      : Default Domain Policy
DomainName       : testad.com
Owner            : testad\Domain Admins
Id               : 31b2f340-016d-11d2-945f-00c04fb984f9
GpoStatus        : AllSettingsEnabled
Description      :
CreationTime     : 2009-10-27 오후 4:09:21
ModificationTime : 2020-03-06 오전 9:59:04
UserVersion      : AD Version: 31, SysVol Version: 31
ComputerVersion  : AD Version: 87, SysVol Version: 87
WmiFilter        :

PS C:\temp> Get-GPO -GUID "{6AC1786C-016F-11D2-945F-00C04fB984F9}"

DisplayName      : Default Domain Controllers Policy
DomainName       : testad.com
Owner            : testad\Domain Admins
Id               : 6ac1786c-016f-11d2-945f-00c04fb984f9
GpoStatus        : AllSettingsEnabled
Description      :
CreationTime     : 2009-10-27 오후 4:09:21
ModificationTime : 2019-08-01 오후 2:49:01
UserVersion      : AD Version: 0, SysVol Version: 0
ComputerVersion  : AD Version: 6, SysVol Version: 6
WmiFilter        :

PS C:\temp> Get-GPO -GUID "{5C2E45ED-7B54-4F33-93F4-FA2BF7FEDC21}"

DisplayName      : GPO-firewall
DomainName       : testad.com
Owner            : testad\Domain Admins
Id               : 5c2e45ed-7b54-4f33-93f4-fa2bf7fedc21
GpoStatus        : AllSettingsEnabled
Description      :
CreationTime     : 2013-08-22 오후 12:13:42
ModificationTime : 2013-08-22 오후 12:13:47
UserVersion      : AD Version: 0, SysVol Version: 0
ComputerVersion  : AD Version: 0, SysVol Version: 0
WmiFilter        :

그러니까, 저 내용은 이 글의 첫 번째 이미지였던 "Replication in Progress - Details"에 나왔던 "GPO Name", "GPO GUID"의 내용과 동일합니다.




기타,,, 이 문제로 인터넷을 서핑하다가 알게 된 명령어 몇 개를 나열해 봅니다. ^^

PS C:\temp> Get-ADDomainController -Filter * | %{repadmin /syncall /edjQSA $_.hostname}
Syncing all NC's held on TESTAD1.testad.com.
Syncing partition: DC=ForestDnsZones,DC=testad,DC=com

Syncing partition: DC=DomainDnsZones,DC=testad,DC=com

Syncing partition: CN=Schema,CN=Configuration,DC=testad,DC=com

Syncing partition: CN=Configuration,DC=testad,DC=com

Syncing partition: DC=testad,DC=com

Syncing all NC's held on TESTAD2.testad.com.
Syncing partition: DC=DomainDnsZones,DC=testad,DC=com

Syncing partition: DC=ForestDnsZones,DC=testad,DC=com

Syncing partition: CN=Schema,CN=Configuration,DC=testad,DC=com

Syncing partition: CN=Configuration,DC=testad,DC=com

Syncing partition: DC=testad,DC=com

C:\temp> dfsrdiag syncnow /Partner:testad2.testad.com /RGName:"domain system volume" /Time:1 /verbose
[INFO] Duration in Minutes: 1, 1
[INFO] Computer Name: testad2
[INFO] Computer DNS: testad2.testad.com
[INFO] Domain DNS: testad.com
[INFO] Site Name: Default-First-Site-Name
[INFO] Computer Name: TESTAD1
[INFO] Computer DNS: testad1.testad.com
[INFO] Domain DNS: testad.com
[INFO] Site Name: Default-First-Site-Name
[INFO] Connected to WMI services on computer: testad1.testad.com
[INFO] Issuing query: SELECT * FROM DfsrConnectionInfo WHERE ReplicationGroupName="domain system volume" AND PartnerName="testad2" AND Inbound="true"
[INFO] Object Path: DfsrConnectionInfo.ConnectionGuid="D5E51877-29C4-4D30-9892-07A915E68686"
[INFO] Invoke ForceReplication() method on testad1.testad.com

[INFO] Execution Time: 0 seconds
Operation Succeeded

// 문제가 있을 때
C:\temp>nltest /query
Flags: 0
Connection Status = 1311 0x51f ERROR_NO_LOGON_SERVERS
The command completed successfully

C:\temp>nltest.exe /dsregdns
Flags: 0
Connection Status = 1311 0x51f ERROR_NO_LOGON_SERVERS
The command completed successfully

// 문제가 없을 때
C:\temp>nltest /query
Flags: 0
Connection Status = 0 0x0 NERR_Success
The command completed successfully




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 3/12/2020]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 




... 46  47  48  49  50  51  52  53  54  55  56  57  58  [59]  60  ...
NoWriterDateCnt.TitleFile(s)
12160정성태2/26/202010463개발 환경 구성: 469. Reg-free COM 개체 사용을 위한 manifest 파일 생성 도구 - COMRegFreeManifest
12159정성태2/26/20208600오류 유형: 596. Visual Studio - The project needs to include ATL support
12158정성태2/25/202010431디버깅 기술: 165. C# - Marshal.GetIUnknownForObject/GetIDispatchForObject 사용 시 메모리 누수(Memory Leak) 발생파일 다운로드1
12157정성태2/25/202010368디버깅 기술: 164. C# - Marshal.GetNativeVariantForObject 사용 시 메모리 누수(Memory Leak) 발생 및 해결 방법파일 다운로드1
12156정성태2/25/20209696오류 유형: 595. LINK : warning LNK4098: defaultlib 'nafxcw.lib' conflicts with use of other libs; use /NODEFAULTLIB:library
12155정성태2/25/20208988오류 유형: 594. Warning NU1701 - This package may not be fully compatible with your project
12154정성태2/25/20208795오류 유형: 593. warning LNK4070: /OUT:... directive in .EXP differs from output filename
12153정성태2/23/202011527.NET Framework: 898. Trampoline을 이용한 후킹의 한계파일 다운로드1
12152정성태2/23/202011272.NET Framework: 897. 실행 시에 메서드 가로채기 - CLR Injection: Runtime Method Replacer 개선 - 세 번째 이야기(Trampoline 후킹)파일 다운로드1
12151정성태2/22/202011754.NET Framework: 896. C# - Win32 API를 Trampoline 기법을 이용해 C# 메서드로 가로채는 방법 - 두 번째 이야기 (원본 함수 호출)파일 다운로드1
12150정성태2/21/202011623.NET Framework: 895. C# - Win32 API를 Trampoline 기법을 이용해 C# 메서드로 가로채는 방법 [1]파일 다운로드1
12149정성태2/20/202011383.NET Framework: 894. eBEST C# XingAPI 래퍼 - 연속 조회 처리 방법 [1]
12148정성태2/19/202012635디버깅 기술: 163. x64 환경에서 구현하는 다양한 Trampoline 기법 [1]
12147정성태2/19/202011273디버깅 기술: 162. x86/x64의 기계어 코드 최대 길이
12146정성태2/18/202011484.NET Framework: 893. eBEST C# XingAPI 래퍼 - 로그인 처리파일 다운로드1
12145정성태2/18/202010718.NET Framework: 892. eBEST C# XingAPI 래퍼 - Sqlite 지원 추가파일 다운로드1
12144정성태2/13/202010733.NET Framework: 891. 실행 시에 메서드 가로채기 - CLR Injection: Runtime Method Replacer 개선 - 두 번째 이야기파일 다운로드1
12143정성태2/13/20208776.NET Framework: 890. 상황별 GetFunctionPointer 반환값 정리 - x64파일 다운로드1
12142정성태2/12/202010535.NET Framework: 889. C# 코드로 접근하는 MethodDesc, MethodTable파일 다운로드1
12141정성태2/10/202010102.NET Framework: 888. C# - ASP.NET Core 웹 응용 프로그램의 출력 가로채기 [2]파일 다운로드1
12140정성태2/10/20209984.NET Framework: 887. C# - ASP.NET 웹 응용 프로그램의 출력 가로채기파일 다운로드1
12139정성태2/9/202011341.NET Framework: 886. C# - Console 응용 프로그램에서 UI 스레드 구현 방법
12138정성태2/9/202014104.NET Framework: 885. C# - 닷넷 응용 프로그램에서 SQLite 사용 [6]파일 다운로드1
12137정성태2/9/20209289오류 유형: 592. [AhnLab] 경고 - 디버거 실행을 탐지했습니다.
12136정성태2/6/20209693Windows: 168. Windows + S(또는 Q)로 뜨는 작업 표시줄의 검색 바가 동작하지 않는 경우
12135정성태2/6/202013342개발 환경 구성: 468. Nuget 패키지의 로컬 보관 폴더를 옮기는 방법 [2]
... 46  47  48  49  50  51  52  53  54  55  56  57  58  [59]  60  ...