Пароль администратора домена.

Много лет назад, устроился я на работу эникейщиком на склад, который был неслабым таким транспортным хабом. Машины сновали днем и ночью, что-то привозили, что-то увозили, разгружали, фасовали, клеили бирки и снова грузили в фуры, чистый Вавилон. Выпали мне ночные смены, я и не против был. Ночью работы было значительно меньше, да и серьезные проблемы оставляли обычно до утра, когда приходил наш Великий Руководитель Отдела, мужчина, безусловно, серьезный, но уж как-то излишне повернутый на безопасности. А с другой стороны: это же он мной командует, а не я им, видимо, он знает, что делает.

Неделя или вторая моей работы на складе, ночь, красота. Я что-то лениво перебираю в своем компе, лажу по расшареному на серваке диску с документацией и мануалами, изучаю. Вышел покурить, стою, пускаю  дым, любуюсь звездным небом над головой, прислушиваюсь к нравственному закону, внутри себя. И тут - трели небесные, я аж подпрыгнул от неожиданности. А, так то мобила моя надрывается! Странно, половина третьего ночи, кому чего из-под меня надо, в такое суровое время? Звонит сам Великий Руководитель! С трепетом отвечаю на звонок и благодарно внимаю.

Оказалось, что меня разыскивает старший смены, что-то там у него поломалось. Метким броском отправляю окурок в урну, и степенно отправляюсь решать вопросы. Прихожу и вижу комп; со специальной софтиной, с промышленным сканером, с принтером этикеток и кучей таких приблуд. Они сканируют – оно не сканируется, они печатают – оно не печатается. Ну, нормальная тема, понимаю. Через минуту выясняю неполадку: комп решительно вышел из домена со всеми вытекающими. Не успел оглянуться – снова мобила.

- Ну что? – вопрошал Великий, - нашелся ты?

- Более чем, - отвечаю, - тут комп из домена выпал, щас загоню его обратно и все будет ровно. Пароль от домена у нас какой?

Дело в том, что мне, как эникею, такая информация была решительно ни к чему, по мнению руководства, разумеется. Ну да, до того не пригождалось, спору нет. Но тут то?!

Для непосвященных объясню: админский доменный пароль позволяет получить доступ ко всему, что присутствует в сети предприятия, это я совсем в общих чертах, не цепляйтесь. Тут как в компьютерной игре: получить бессмертие и все оружие, с бесконечным боезапасом. Понятное дело, что кому попало, пароль такой не говорят.

Великий Руководитель понес какую-то дичь. Мол, сбегай в кладовку, там есть запасной, настроенный комп, воткни его заместо первого. На мои предложения не изобретать велосипед, сказал делать как велено. Ну ок, ты – начальник, я - дурак, расклад понятен. Приношу новую железку, втыкаю все чертовы девайсы. Машинка въезжает в домен, как Цезарь в Рим, начинаю смотреть и очень расстраиваюсь. Половины драйверов нет, печать этикеток, которую надо настраивать вручную, естественно не настроена, короче копаться надо долго. Ну, ничего не поделать, начинаю.

Вдруг, заходит старший смены и недовольно протягивает мне телефон. На том конце сонный Руководитель спрашивает о моем прогрессе и призывает поторопиться, ибо пока я там ковыряюсь, работа во всем ангаре стоит. Вежливо объясняю Руководителю, что у машины, принесенной со склада, только одно достоинство – она прыгает в домен, как Ржевский в чужую койку, а все остальное надо настраивать руками, ибо конфига складской машины у нас попросту нет. Говорю так, чтобы слышал меня старший смены, мужик суровый и большой, не хотелось бы, чтобы он обиду на меня лично затаил. Великий начинает предлагать пути решения, причем все, через известное место. Уже не очень вежливо перебиваю его, говорю, мол, раз такая срочность, может таки сказать мне доменный пароль? Тогда вопрос закроется через 2-3 минуты. Начальство мнется и гнется, но пароль не дает. Причем даже на прямые мои вопросы, мол, ты чо, меня не уважаешь, ты мне не доверяешь? – юлит и не дает прямого ответа. И да, пароль от домена тоже не дает.

Ок, - говорю, - буду настраивать. Времени потребуется минимум час, - старший смены закатил глаза, - если какие-то вопросы будут – сразу тебе звоню, я же тут всего 2 недели, многого не знаю.

Руководитель, тяжело вздохнув, согласился, однако настоятельно попросил беспокоить его только в самом крайнем случае. Ага, в крайнем, так и будет, точно.

А тут еще и старший смены стоит над душой, помочь предлагает. Эх, брат, помощь бы мне не помешала бы, но только ты мне помочь ничем не сможешь. Разве что у тебя нет привычки… Минуту! Вспоминаю, что у Великого Руководителя пунктик есть, все фиксировать и записывать. Лезу на тот самый диск с документацией и мануалами, закрытый для всех, кроме админов, нахожу папки с документами, 5 минут поисков и - есть! Вижу файл с названием «Зфыыцщквы» (Passwords на русской раскладке, оцените уровень безопасности, блин!), а там искомое! Ставлю старую, правильно настроенную машину на место, цепляю обратно все девайсы, загоняю в домен и наслаждаюсь хорошей и правильной работой всей техники!

Мораль: на каждую хитрую… Хотя, вы и так сами все поняли, вопщимта…

IT-юмор

5.6K постов52.5K подписчика

Добавить пост

Правила сообщества

Не публикуем посты:
1) с большим количеством мата
2) с просьбами о помощи
3) не относящиеся к IT-юмору

Вы смотрите срез комментариев. Показать все
60
Автор поста оценил этот комментарий

По дефолтовой политике загнать 10 машин в домен можно любой доменной учеткой.

Но, т.к. не хватит прав на ренейм объекта, машину надо выкинуть с домена используя локальную учётку, переименовать, и загнать в домен.

А вообще делегирование для того придумано, и netdom reset для восстановления доверительных отношений.

Машины просто так связь с объектом в AD не теряют, непорядок ;-)

раскрыть ветку (29)
16
DELETED
Автор поста оценил этот комментарий
Ветка концентрированного, админского
9
Автор поста оценил этот комментарий

быват машина из домена вываливается после неудачного отката системы по точке восстановления, сталкивался несколько раз

раскрыть ветку (15)
11
Автор поста оценил этот комментарий

Логично, если на точке отката станция не в домене, или пароль объекта Computer в AD устарел более двух раз.

Либо, если в AD все клали на инфраструктуру, и кто то завёл машину с таким же именем, в том же OU.

1. netdom resetpwd в первом случае

2. Запретить создавать объекты в дефолтном OU во втором случае ;-)

раскрыть ветку (4)
4
Автор поста оценил этот комментарий

так на клиентских netdom не выполнить, rsat нужен

и из за этого и приходится вводить выводить из ad

раскрыть ветку (3)
3
Автор поста оценил этот комментарий

Позвольте, можно ещё выполнить Test-ComputerSecureChannel -Repair, если на машине установлен PowerShell версии 4 или старше)

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Согласен, коллега.

Если в наличии только PShell 3.0 то можно извлечь из широких штанин :

Reset-ComputerMachinePassword -Server DomainController -Credential

3
Автор поста оценил этот комментарий

+1.

Либо на рядовом сервере, с серверной OS ( не домене ).

4
Автор поста оценил этот комментарий

а ещё бывает вылетает как миниум при:

-сдохшей батарейке на старых компах, и система почему то не смогла взять время до полной загрузки системы в новых компах такого не бывает, время подтягивается на этапе загрузки)

- "грёбанные обновы, мне бежать надо *характерный звук выключаемого тумблера питания*"
- оно само, я ничего не нажимала!(мужики на моей памяти честнее-да же директор признавался, что накосячил)

раскрыть ветку (9)
1
Автор поста оценил этот комментарий

1. При сдохшей батарейке и отсутствии дежурного питания, сбрасывается системное время, что не даст использовать протокол Kerberos. Ситуация схожая, но из другой оперы.

2. У Win 8 был пак апдейтов, которые нарушали доверительные отношения, да.

раскрыть ветку (8)
Автор поста оценил этот комментарий

1)если память мне не изменяет, если время системы  и домена различается на сутки, то войти не возможно.

2) не, дело именно в отключении питания при обновлении. там пофигу, что именно ставилось. в win10, кстати, то же такие обновы были.

раскрыть ветку (7)
Автор поста оценил этот комментарий

1. Рассогласование в 5 минут, даёт невозможность авторизации в AS на сервере Kerberos. Время жизни билета - часов 8-12, но чтобы его получить см.п.1

2. Возможно, у меня основной парк - машины на Win7, да и давненько в этом не копался.

раскрыть ветку (1)
Автор поста оценил этот комментарий

1)хз, давно не было проблем с дренвими компами. а все новые тянут время на уровне уефи.

2) у нас то же, но всё больше машин с win10, из-за того, в том числе из-за проблем компаса с i7 процами на win7

Автор поста оценил этот комментарий
если память мне не изменяет, если время системы и домена различается на сутки, то войти не возможно
Если ломиться по IP то зайти можно, по имени не пустит.
раскрыть ветку (4)
1
Автор поста оценил этот комментарий

в плане?

ты не сможешь залогиниться под доменной учёткой на такой машине и всё.

раскрыть ветку (3)
Автор поста оценил этот комментарий

Есть сервак время спешит ровно на сутки относительно реального(так надо). Если логиниться к нему по rdp используя его имя то да ты прав он выдаст ошибку времени, если логиниться к нему по rdp используя  IP-адрес спокойно заходишь.

раскрыть ветку (2)
Автор поста оценил этот комментарий

Ты путаешь длинное с тёплым, красное с мягким, и доменную авторизацию/ получение билета с дерьмово работающим DNS/WINS.

Если некорректно отрабатывает служба резолам имён, то на время смотреть ещё рано.

Автор поста оценил этот комментарий

не, я про рабочие станции говорю. пришёл юзер, врубил свою машину, и зайти не сможет.

а по rdp хз, такой проблемы не было. хотя учитывая, что удалённый помощник не ругается на ip, типо не достоверное подключение, то видимо так и есть)

4
Автор поста оценил этот комментарий

Кроме того, нельзя забывать так же, что машина, которая пролежала на складе хз сколько времени (думаю, больше 2х недель точно) вряд-ли "влетит в домен", т.к. пароль учётной записи компьютера тоже имеет свойство протухать.

раскрыть ветку (7)
2
Автор поста оценил этот комментарий

Вот тут готов поспорить, что не все так однозначно.

Штатное значение, на изменение пароля объекта Computer в AD - 30 дней. Плюс, станция помнит текущий и предыдущий пароли.

Следует помнить, что смену пароля инициирует сама станция, а не DC.

Но ситуацию, которую вы описываете, встречал сам и слышал от других. Основательно в ней разбираться было лень, а надо бы.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Спустя какое-то время и со старым паролем уже не авторизироваться.

Автор поста оценил этот комментарий

А можно подробнее что такое "пароль учетной записи компьютера"?

раскрыть ветку (4)
2
Автор поста оценил этот комментарий

В AD присутствуют различные объекты.

Когда пользователя добавляют в домен, для него создаётся объект User, с которым сопоставлена учетная запись.

Идентично учетной записи пользователя, в AD есть учетные записи компьютеров - объекты Computer, которые создаются когда мы вводим машину в домен ( на самом деле не только ).

У учетной записи компьютера, как и пользователя, имеется свой пароль в AD, который станция периодически самостоятельно меняет ( зависит от политик ).

раскрыть ветку (3)
Автор поста оценил этот комментарий

точно

1
Автор поста оценил этот комментарий

Только не пароль а билет kerberos.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Пруфы? При чем здесь билет Kerberos, с временем жизни в несколько минут, и пароль объекта в AD?

1
Автор поста оценил этот комментарий

Чет я не понял. Как загнать машинку в домен под локальным админом? Я что-то пропустил? ИМХО для включения машины в домен всяко разно нужен пароль админа хотя бы не домена, а вашего OU. Например, у нас городов много, а домен один, у всех региональных админов админство только на свой OU, у ЦО администво уже на весь домен. Прав не всегда хватает, поэтому цо-шников иногда по ночам подымаем, если какой сервер нужный упадет, но к этому уже все привыкли.

раскрыть ветку (3)
4
Автор поста оценил этот комментарий

1. Я писал, что можно выбросить машину из домена, для смены имени, используя локальную УЗ. Под доменной потребуются права на смену имени в AD.

2. Загнать в домен можно под любой доменной учеткой, на то есть пункт GPO самого контроллера.

3. У вас вопрос решён делегированием.

4. Для того, чтобы загнать машину в домен, необходимы : а) права на создание объектов в соответствующих OU. б) Права локального админа на самой машине.

Никаких «админов OU» тут не надо


Читайте внимательнее.

4
Автор поста оценил этот комментарий

Нет понятия "админ OU", есть возможность делегировать любые права на любые объекты. Можно и обычной пользовательской учётке разрешить вводить компы в домен.

Автор поста оценил этот комментарий

По умолчанию объекты типа "computer" могут создавать члены группы "прошедшие проверку" (с какими-то ограничениями на кол-во, точно не помню). А в эту группу входят ВСЕ пользователи домена, успешно авторизовавшиеся - не обязательно админы.

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку