<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>RO Windows Administrators Weblog &#187; Active Directory</title>
	<atom:link href="http://www.winadmin.ro/category/active-directory/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.winadmin.ro</link>
	<description>Weblogul adminilor de Windows din Romania.</description>
	<lastBuildDate>Fri, 03 Feb 2012 19:33:55 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>Active Directory over NAT</title>
		<link>http://www.winadmin.ro/2011/12/02/active-directory-over-nat/</link>
		<comments>http://www.winadmin.ro/2011/12/02/active-directory-over-nat/#comments</comments>
		<pubDate>Fri, 02 Dec 2011 05:00:00 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[NAT]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/2011/12/02/active-directory-over-nat/</guid>
		<description><![CDATA[AD peste NAT nu e un scenariu foarte bun insa sunt cazuri cand mai dai de asa ceva. Ce nu stiu multi este ca suportul pentru astfel de scenarii este destul de limitat (undeva intre limitat si deloc). The Microsoft statement regarding Active Directory over NAT is: Active Directory over NAT has not been tested [...]]]></description>
			<content:encoded><![CDATA[<p>AD peste NAT nu e un scenariu foarte bun insa sunt cazuri cand mai dai de asa ceva. Ce nu stiu multi este ca suportul pentru astfel de scenarii este destul de limitat (undeva intre limitat si deloc).</p>
<p><em>The Microsoft statement regarding Active Directory over NAT is: </em></p>
<ul>
<li><em>Active Directory over NAT has not been tested by Microsoft. </em></li>
<li><em>We do not recommend Active Directory over NAT. </em></li>
<li><em>Support for issues related to Active Directory over NAT will be very limited and will reach the bounds of commercially reasonable efforts very quickly. </em></li>
</ul>
<p><em>The only configuration with NAT that was tested by Microsoft is running client on the private side of a NAT and have all servers located on the public side of the NAT. The NAT would also function as a DNS server.</em></p>
<p><a title="http://support.microsoft.com/kb/978772" href="http://support.microsoft.com/kb/978772">http://support.microsoft.com/kb/978772</a></p>
<p><a href="http://support.microsoft.com/kb/186340/en-us">http://support.microsoft.com/kb/186340/en-us</a></p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2011/12/02/active-directory-over-nat/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Issue by design&#8211;RemoteFx si Active Directory</title>
		<link>http://www.winadmin.ro/2011/11/06/issue-by-designremotefx-si-active-directory/</link>
		<comments>http://www.winadmin.ro/2011/11/06/issue-by-designremotefx-si-active-directory/#comments</comments>
		<pubDate>Sun, 06 Nov 2011 11:09:18 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Virtualization]]></category>
		<category><![CDATA[Windows Server]]></category>
		<category><![CDATA[RemoteFX]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/2011/11/06/issue-by-designremotefx-si-active-directory/</guid>
		<description><![CDATA[In caz ca va ganditi si activati RemoteFX pe un host Hyper-V care este si domain controller (se intampla sa ai scenariul asta atunci cand vrei sa faci un demo pentru un client sau setezi un mic laborator pentru teste) luati-va gandul. Nu merge. Nici macar editat-ul masinilor virtuale nu mai merge. Nici macar SCVMM-ul [...]]]></description>
			<content:encoded><![CDATA[<p>In caz ca va ganditi si activati RemoteFX pe un host Hyper-V care este si domain controller (se intampla sa ai scenariul asta atunci cand vrei sa faci un demo pentru un client sau setezi un mic laborator pentru teste) luati-va gandul. Nu merge. Nici macar editat-ul masinilor virtuale nu mai merge.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/11/image2.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/11/image_thumb2.png" width="462" height="176" /></a></p>
<p>Nici macar SCVMM-ul nu mai reuseste sa faca o conexiune cu acel host Hyper-V.</p>
<p>Insa stati linistiti, e BY DESIGN &#8211; <a title="http://support.microsoft.com/kb/2506417" href="http://support.microsoft.com/kb/2506417">http://support.microsoft.com/kb/2506417</a>.</p>
<p><em>This issue is by design. Running Active Directory Domain Services on a server that is also running a RemoteFX-enabled virtual machine is not a supported configuration.</em></p>
<p>Adica Microsoft a facut treaba asta intentionat. Va dati seama cat a muncit indianul ala de la MS sa scrie acel cod care iti blocheaza consola Hyper-V in caz ca rulezi acest scenariu? Eu ma gandesc ca era mai simplu sa afiseze un mesaj de eroare cand instalai RemoteFX sau si mai bine sa recunoasca acest bug.</p>
<p>PS: eu inca stau si ma intreb cum o reusi AD-ul sa incurce RemoteFX-ul.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2011/11/06/issue-by-designremotefx-si-active-directory/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Search Active Directory from Windows 7</title>
		<link>http://www.winadmin.ro/2011/06/10/search-active-directory-from-windows-7/</link>
		<comments>http://www.winadmin.ro/2011/06/10/search-active-directory-from-windows-7/#comments</comments>
		<pubDate>Fri, 10 Jun 2011 04:00:00 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Windows Client]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/2011/06/10/search-active-directory-from-windows-7/</guid>
		<description><![CDATA[Utilizatorii mai experimentati ai Windows XP stiau ca din Address Book era si o optiune care deschidea un search LDAP ce putea fi folosit sa faci cautari in AD. In Windows 7 lucrurile s-au schimbat, insa tot se pot efectua cautari in AD. Mai jos gasiti in imagini cum. Sau daca vreti ceva mai scurt, [...]]]></description>
			<content:encoded><![CDATA[<p>Utilizatorii mai experimentati ai Windows XP stiau ca din Address Book era si o optiune care deschidea un search LDAP ce putea fi folosit sa faci cautari in AD.</p>
<p>In Windows 7 lucrurile s-au schimbat, insa tot se pot efectua cautari in AD. Mai jos gasiti in imagini cum.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/06/image13.png"><img style="border-bottom: 0px;border-left: 0px;border-top: 0px;border-right: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/06/image_thumb13.png" width="413" height="167" /></a> </p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/06/image14.png"><img style="border-bottom: 0px;border-left: 0px;border-top: 0px;border-right: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/06/image_thumb14.png" width="644" height="99" /></a> </p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/06/image15.png"><img style="border-bottom: 0px;border-left: 0px;border-top: 0px;border-right: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/06/image_thumb15.png" width="530" height="322" /></a> </p>
<p>Sau daca vreti ceva mai scurt, iata comanda:</p>
<p><strong>&quot;C:\Windows\System32\rundll32.exe&quot; dsquery.dll,OpenQueryWindow</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2011/06/10/search-active-directory-from-windows-7/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cum sa identifici versiunea de Windows din WMI</title>
		<link>http://www.winadmin.ro/2011/06/07/cum-sa-identifici-versiunea-de-windows-din-wmi/</link>
		<comments>http://www.winadmin.ro/2011/06/07/cum-sa-identifici-versiunea-de-windows-din-wmi/#comments</comments>
		<pubDate>Tue, 07 Jun 2011 08:46:59 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Scripting]]></category>
		<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[GPO]]></category>
		<category><![CDATA[OS Version]]></category>
		<category><![CDATA[VBScript]]></category>
		<category><![CDATA[WMI]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/?p=3074</guid>
		<description><![CDATA[Cateodata e necesar sa identifici versiunea de Windows pe care vrei sa ruleze un anumit script, fie ca sunt logon script-uri, fie ca le rulezi manual si ar fi dificil sa cautam intr-un string de caractere cuvinte gen “server”, “XP” sau “Vista”. Pentru asta ne putem folosi de version number si producttype pe care le [...]]]></description>
			<content:encoded><![CDATA[<p>Cateodata e necesar sa identifici versiunea de Windows pe care vrei sa ruleze un anumit script, fie ca sunt logon script-uri, fie ca le rulezi manual si ar fi dificil sa cautam intr-un string de caractere cuvinte gen “server”, “XP” sau “Vista”.</p>
<p>Pentru asta ne putem folosi de version number si producttype pe care le putem obtine via WMI:</p>
<p><strong>Version Number:</strong></p>
<p>Windows Server 2008 R2 or Windows 7  -  6.1%</p>
<p>Windows Server 2008 or Windows Vista  -  6.0%</p>
<p>Windows Server 2003  -  5.2%</p>
<p>Windows XP  -  5.1%</p>
<p>Windows 2000  -  5.0%</p>
<p><strong>Product Type:</strong></p>
<p>Windows Server 2008 R2 or Windows 7  &#8211; 6.1%</p>
<p>Windows Server 2008 or Windows Vista  -  6.0%</p>
<p>Windows Server 2003  -  5.2%</p>
<p>Windows XP  -  5.1%</p>
<p>Windows 2000  -  5.0%</p>
<p><a title="http://technet.microsoft.com/en-us/library/cc754488(WS.10).aspx" href="http://technet.microsoft.com/en-us/library/cc754488(WS.10).aspx">http://technet.microsoft.com/en-us/library/cc754488(WS.10).aspx</a></p>
<p>Iar lucrul asta poate fi foarte util atunci cand vrem sa limitam aplicarea unor GPO-uri doar la anumite OS-uri:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/06/image9.png"><img style="margin: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px; border-width: 0px;" src="http://www.winadmin.ro/wp-content/uploads/2011/06/image_thumb9.png" border="0" alt="image" width="461" height="388" /></a></p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/06/image10.png"><img style="margin: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px; border-width: 0px;" src="http://www.winadmin.ro/wp-content/uploads/2011/06/image_thumb10.png" border="0" alt="image" width="477" height="341" /></a></p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/06/image11.png"><img style="margin: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px; border-width: 0px;" src="http://www.winadmin.ro/wp-content/uploads/2011/06/image_thumb11.png" border="0" alt="image" width="452" height="344" /></a></p>
<p>Sau daca vrem doar sa influentam modul in care ruleaza un script iata un exemplu care citeste versiunea si tipul OS-ului:</p>
<p>strComputer = &#8220;.&#8221;<br />
Set objWMIService = GetObject(&#8220;winmgmts:&#8221; _<br />
&amp; &#8220;{impersonationLevel=impersonate}!\\&#8221; &amp; strComputer &amp; &#8220;\root\cimv2&#8243;)</p>
<p>Set colOperatingSystems = objWMIService.ExecQuery _<br />
(&#8220;Select * from Win32_OperatingSystem&#8221;)</p>
<p>For Each objOperatingSystem in colOperatingSystems<br />
Wscript.Echo objOperatingSystem.Caption &amp; &#8221; &#8221; &amp; _<br />
objOperatingSystem.Version &amp; &#8220;    &#8221; &amp; objOperatingSystem.ProductType</p>
<p>Next</p>
<p>&nbsp;</p>
<p>Restul tine doar de imaginatia voastra. Pentru alte detalii ma gasiti pe <a href="http://forum.winadmin.ro">forum</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2011/06/07/cum-sa-identifici-versiunea-de-windows-din-wmi/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cum poti ascunde Organizational Unit-uri in Active Directory</title>
		<link>http://www.winadmin.ro/2011/06/03/cum-poti-ascunde-organizational-unit-uri-in-active-directory/</link>
		<comments>http://www.winadmin.ro/2011/06/03/cum-poti-ascunde-organizational-unit-uri-in-active-directory/#comments</comments>
		<pubDate>Fri, 03 Jun 2011 11:04:24 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Organizational Unit]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/2011/06/03/cum-poti-ascunde-organizational-unit-uri-in-active-directory/</guid>
		<description><![CDATA[Pe vremuri raspundeam la intrebarea asta cu nu se poate, insa pe parcurs am aflat si eu cateva metode prin care ai putea sa faci anumite OU-uri invizibile pentru anumiti administratori. Atentie ca nu ma refer la Domain Admins. By default orice user din AD are drept de Read &#38; List Contents peste toate obiectele [...]]]></description>
			<content:encoded><![CDATA[<p>Pe vremuri raspundeam la intrebarea asta cu nu se poate, insa pe parcurs am aflat si eu cateva metode prin care ai putea sa faci anumite OU-uri invizibile pentru anumiti administratori. Atentie ca nu ma refer la Domain Admins.</p>
<p>By default orice user din AD are drept de Read &amp; List Contents peste toate obiectele din AD, asta fiind motivul pentru care toate obiectele sunt vizibile din ADUC.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/06/image.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/06/image_thumb.png" width="370" height="468" /></a></p>
<p>Dar sa luam cazul in care vrem sa gazduim in AD-ul nostru doua companii iar administratorii delegati peste obiectele din AD nu au voie sa vada decat OU-ul companiei lor. Daca am lasa totul default, lucrurile ar arata asa:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/06/image1.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/06/image_thumb1.png" width="644" height="292" /></a></p>
<p>Iar daca am scoatem Authenticated Users din ACL-ul companiei B si ne conectam cu un user normal:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/06/image2.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/06/image_thumb2.png" width="644" height="326" /></a></p>
<p>Ii blocam cumva accesul user-ului la acel OU insa tot il va vedea, ca Unknown bineinteles pentru ca nu ii poate citi nici macar ACL-ul.</p>
<p>Ca sa facem sa dispara complet acel OU, e nevoie sa activam List Object Mode. Asta se face activand DsHeuristics pe 001 (mai exact al treilea bit trebuie setat pe 1; daca aveti si alti biti setati, lasati-i in pace). </p>
<p>Detalii la <a title="http://technet.microsoft.com/en-us/library/dd346510.aspx" href="http://technet.microsoft.com/en-us/library/dd346510.aspx">http://technet.microsoft.com/en-us/library/dd346510.aspx</a></p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/06/image3.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/06/image_thumb3.png" width="594" height="484" /></a></p>
<p>Setarea se aplica la nivel de forest. Nu este necesar reboot. </p>
<p>Imediat dupa modificare putem vedea ca in ACL-uri apare si List Object:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/06/image4.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/06/image_thumb4.png" width="368" height="468" /></a></p>
<p>Ca sa facem sa dispara un OU, de exemplu “Company B”, e nevoie sa scoatem List Contents de pe containerul Hosting:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/06/image5.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/06/image_thumb5.png" width="369" height="471" /></a></p>
<p>Iar pe containerul Company B, scoatem si List Contents si List Object (merge si daca scoatem List Object, insa List Contents va bloca si queryurile LDAP):</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/06/image6.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/06/image_thumb6.png" width="364" height="470" /></a></p>
<p>Iar rezultatul este urmatorul:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/06/image7.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/06/image_thumb7.png" width="644" height="256" /></a></p>
<p>Pe scurt: List Contents scos de pe containerul parinte, List Object si List Contents de pe child.</p>
<p>Ce am facut eu pana acum a fost doar sa restrictionez vizibilitatea acestui OU pentru Authenticated Users, mai departe puteti asigna permisiuni de Read/List Contents/List Object pentru userii/grupurile ce vor avea access.</p>
<p><strong>ATENTIE</strong> la grupul Pre-Windows 2000 Compatible Access. Daca aveti activata aceasta optiune, atunci Authenticated Users o sa faca parte din acest grup. Ori dati remove ori modificati permisiunile si pentru Pre-Windows 2000 pentru ca altfel nu o sa mearga.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/06/image8.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/06/image_thumb8.png" width="406" height="469" /></a></p>
<p>Si cam asta e tot, pentru intrebari va astept pe forum.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2011/06/03/cum-poti-ascunde-organizational-unit-uri-in-active-directory/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cum sa faci &#8220;replace&#8221; la permisiunile NTFS</title>
		<link>http://www.winadmin.ro/2011/04/18/cum-sa-faci-replace-la-permisiunile-ntfs/</link>
		<comments>http://www.winadmin.ro/2011/04/18/cum-sa-faci-replace-la-permisiunile-ntfs/#comments</comments>
		<pubDate>Sun, 17 Apr 2011 21:07:26 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Windows Server]]></category>
		<category><![CDATA[ACL]]></category>
		<category><![CDATA[Migration]]></category>
		<category><![CDATA[NTFS]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/2011/04/18/cum-sa-faci-replace-la-permisiunile-ntfs/</guid>
		<description><![CDATA[Am stat cateva minute gandindu-ma la ce titlu sa pun. Poate si din cauza asta exista foarte putina informatie pe net despre acest subiect. Mai puteam sa-i spun ReACL sau ACL migration. Ca sa explic putin, o sa dau cateva exemple. 1. File Server in domeniul A. Trebuie sa migrez serverul in domeniul B si [...]]]></description>
			<content:encoded><![CDATA[<p>Am stat cateva minute gandindu-ma la ce titlu sa pun. Poate si din cauza asta exista foarte putina informatie pe net despre acest subiect. Mai puteam sa-i spun ReACL sau ACL migration.</p>
<p>Ca sa explic putin, o sa dau cateva exemple.</p>
<p>1. File Server in domeniul A. Trebuie sa migrez serverul in domeniul B si din anumite motive translatarea cu ADMT nu functioneaza.</p>
<p>2. File Server standalone (nu radeti ca am vazut si scenariul asta) ce urmeaza a fi migrat la domeniu. Permisiunile sunt date pe grupuri si useri locali si vreau sa le translatez la grupuri de domeniu (pe care cumva va trebui sa le mapez la grupurile locale pentru a nu pierde permisiunile).</p>
<p>3. File Server membru in domeniu dar cu permisiuni date pe grupuri locale, ca deh asa au inteles unii MCSE strategia <a href="http://www.winadmin.ro/2011/03/30/agdlpsau-despre-group-nesting-pe-windows/">AGDLP</a>.</p>
<p>Si scenariile mai pot continua dar e suficient deocamdata.</p>
<p>Pentru taskuri de genul asta ar cam fi cateva tool-uri:</p>
<p>- <a href="http://www.microsoft.com/downloads/en/details.aspx?FamilyID=e8ba3e56-d8fe-4a91-93cf-ed6985e3927b&amp;displaylang=en">Subinacl</a> – un tool foarte puternic dar in acelasi timp plin de bug-uri. In special pe partea de migrare de ACL-uri. Pentru alte taskuri merge chiar bine.</p>
<p>- <a href="http://helgeklein.com/">SetACL</a> – foarte interesant la prima vedere dar cu o sintaxa urata si cand vine vorba sa lucrezi cu anumite grupuri locale ii cam da cu virgula.</p>
<p>- <a href="http://technet.microsoft.com/en-us/library/cc758542(WS.10).aspx">Sidwalker tools</a> – campionul nostru la exercitiul de azi. Este cea mai buna varianta FREE pentru a translata permisiunile.</p>
<p>Are chiar si un MMC care arata cam asa:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/04/image13.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/04/image_thumb13.png" width="554" height="245" /></a></p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/04/image14.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/04/image_thumb14.png" width="311" height="281" /></a></p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/04/image15.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/04/image_thumb15.png" width="644" height="450" /></a></p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/04/image16.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/04/image_thumb16.png" width="644" height="413" /></a></p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/04/image17.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/04/image_thumb17.png" width="419" height="348" /></a></p>
<p>Dupa ce am facut maparile din MMC putem exporta totul intr-un fisier de mapare:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/04/image18.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/04/image_thumb18.png" width="644" height="239" /></a></p>
<p>Cum interfata grafica este destul de primitiva si daca avem multe obiecte este imposibil de folosit, ne folosim de ea doar ca sa generam un model al fisierului de mapare. Din momentul acesta tot ce aveti de facut este sa generati fisierul in formatul de mai sus. Vbscript e util dar si mai util e sa stiti Excel (eu nu stiu, dar am pe cine sa intreb la nevoie). Atentie ca o sa aveti nevoie si de SID-urile obiectelor.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/04/image19.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/04/image_thumb19.png" width="644" height="321" /></a></p>
<p>Eu acum facand doar un test/demo o sa ma folosesc doar de ce am generat cu MMC-ul Sidwalker. Si tit ca test o sa iau un folder unde pun permisiuni pe doua grupuri locale&quot;.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/04/image20.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/04/image_thumb20.png" width="368" height="473" /></a></p>
<p>Rulam Sidwalker:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/04/image21.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/04/image_thumb21.png" width="644" height="390" /></a></p>
<p>O sa primim erori pentru fiecare entry in ACL caruia nu i-am mapat nimic – asta se datoreaza grupurilor Builtin dar care vreau sa ramana acolo neatinse.</p>
<p>Si iata si rezultatul:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/04/image22.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/04/image_thumb22.png" width="368" height="476" /></a></p>
<p>Sidwalker poate scana tot sistemul si translata ACL-urile de pe fisiere, share-uri, printere, registry, mai exact cu o singura comanda poti translata tot ce se afla pe acel sistem.</p>
<p>Tineti minte acest tool si rugati-va ca Microsoft sa nu-l uite si sa-l updateze.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2011/04/18/cum-sa-faci-replace-la-permisiunile-ntfs/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>AGDLP&#8211;sau despre group nesting pe Windows</title>
		<link>http://www.winadmin.ro/2011/03/30/agdlpsau-despre-group-nesting-pe-windows/</link>
		<comments>http://www.winadmin.ro/2011/03/30/agdlpsau-despre-group-nesting-pe-windows/#comments</comments>
		<pubDate>Wed, 30 Mar 2011 04:11:25 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Windows Server]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/?p=2574</guid>
		<description><![CDATA[Uite ce inseamna AGDLP: http://en.wikipedia.org/wiki/AGDLP Cautand un tool de modificat ceva in DACL-uri pe NTFS am dat de un post (si nu am salvat link-ul) in care cineva chiar dadea exemplu ca in ghidul de MCSE se recomanda folosirea grupurilor locale pentru acces la resurse. Personal m-am lovit de problema asta si muncesc de o [...]]]></description>
			<content:encoded><![CDATA[<p>Uite ce inseamna AGDLP: <a title="http://en.wikipedia.org/wiki/AGDLP" href="http://en.wikipedia.org/wiki/AGDLP">http://en.wikipedia.org/wiki/AGDLP</a></p>
<p>Cautand un tool de modificat ceva in DACL-uri pe NTFS am dat de un post (si nu am salvat link-ul) in care cineva chiar dadea exemplu ca in ghidul de MCSE se recomanda folosirea grupurilor locale pentru acces la resurse. Personal m-am lovit de problema asta si muncesc de o saptamana sa corectez greselile unor astfel de MCSE care au dat acces pe resurse folosind grupuri locale de pe un server.</p>
<p>Guys! Domain Local nu se refera la grupuri locale pe server! Ci la tipul de grup numit Domain Local (spre deosebire de Global sau Universal) in Active Directory.</p>
<p>Schema AGDLP e foarte buna si recomandata in cursurile de MCSE (sau cum i-o mai zice acuma) doar nu confundati “Domain Local” cu Local.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2011/03/30/agdlpsau-despre-group-nesting-pe-windows/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cum delegi dreptul de a joina calculatoare la domeniu si nu numai</title>
		<link>http://www.winadmin.ro/2011/03/22/cum-delegi-dreptul-de-a-joina-calculatoare-la-domeniu-si-nu-numai/</link>
		<comments>http://www.winadmin.ro/2011/03/22/cum-delegi-dreptul-de-a-joina-calculatoare-la-domeniu-si-nu-numai/#comments</comments>
		<pubDate>Mon, 21 Mar 2011 23:16:44 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Windows Server]]></category>
		<category><![CDATA[Delegation]]></category>
		<category><![CDATA[Join computer to domain]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/2011/03/22/cum-delegi-dreptul-de-a-joina-calculatoare-la-domeniu-si-nu-numai/</guid>
		<description><![CDATA[Pai sa o luam cu inceputul. Orice user dintr-un domeniu AD are dreptul de a joina sisteme la domeniu. Drepturile astea sunt specificate in Default Domain Controllers Security Policy: Modul prin care pot fi joinate este cel remote in care te duci pe sistemul respectiv, computer properties, network identification si ii spui ca face parte [...]]]></description>
			<content:encoded><![CDATA[<p>Pai sa o luam cu inceputul. Orice user dintr-un domeniu AD are dreptul de a joina sisteme la domeniu. Drepturile astea sunt specificate in Default Domain Controllers Security Policy:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image30.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb13.png" width="644" height="248" /></a></p>
<p>Modul prin care pot fi joinate este cel remote in care te duci pe sistemul respectiv, computer properties, network identification si ii spui ca face parte din domeniul X.Y:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image31.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb14.png" width="424" height="474" /></a></p>
<p>Eu de fiecare data am preferat sa spun ca asta e modul AdHoc de a joina sistemele (si pe care nu il recomand). Computer accounturile pentru sistemele nou joinate for fi create in containerul default Computers:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image32.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb15.png" width="436" height="274" /></a></p>
<p>Si cum nu putea fi atat de simplu acum intervine smecheria. Exista un soi de quota, si fiecare user are dreptul de a joina maxim 10&#160; sisteme. Limita asta o stiu de la Windows 2000 si nu cred ca s-a schimbat. Ce nustiu foarte multi e ca aceasta limita poate fi modificata prin editarea atributului ms-DS-MachineAccountQuota. Despre cum sa-l modifici gasesti aici:</p>
<p><a title="http://support.microsoft.com/kb/243327" href="http://support.microsoft.com/kb/243327">http://support.microsoft.com/kb/243327</a></p>
<p>Acum de ce am zis ca nu recomand modul asta de a joina sistemele in AD? Pentru ca toate ajung in containerul Computers (by default; nu mai zic cum se modifica pentru ca nu are rost), nu le muta nimeni, GPO nu se aplica si iese o harababura acolo.</p>
<p>Modul pe care eu il recomand e sa delegi drepturile necesare pe un container, sa pre-creezi computer accountul si abia dupaia sa joinezi sistemul la domeniu.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image33.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb16.png" width="372" height="484" /></a></p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image34.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb17.png" width="506" height="388" /></a></p>
<p>Recomandat in cazul delegarilor e sa folositi grupuri nu useri cum am facut eu in exemplul de mai sus. In caz ca userul pleaca puteti foarte simplu modifica membrii grupului fara a pierde delegarea. Sau puteti revoca drepturi modificand doar grupul.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image35.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb18.png" width="506" height="389" /></a></p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image36.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb19.png" width="504" height="385" /></a></p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image37.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb20.png" width="505" height="390" /></a></p>
<p>Tot la fel poti sa-I dai si dreptul de a sterge computer accounturi.</p>
<p>Pasul urmator e de a pre-crea computer accountul:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image38.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb21.png" width="397" height="484" /></a></p>
<p>Deci admin-ul nou delegat trebuie sa foloseasca Active Directory Users and Computers pentru acest task de fiecare data cand o sa introduca un sistem nou in domeniu. Nu e nevoie de drepturi de domain admin sau de drept de logon pe domain controller. Consola se poate instala pe orice statie din domeniu.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image39.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb22.png" width="443" height="375" /></a></p>
<p>Atentie la rubrica User or Group. Aici puteti specifica ce alti useri sau grupuri o sa mai aiba acces pe acest computer account. By default userul ce il creaza este Creator Owner si are drept de Join/Modify/Delete. Aici puteti de exemplu sa specificati un grup folosit de departamentul IT, dar nu e obligatoriu.</p>
<p>Pasul urmator e de a joina sistemul care are acelasi nume cu computer accountul, in domeniu. Iar aici nu e nimic special, e ce am descris in primele randuri ale acestui articol.</p>
<p>Acum insa hai sa luam in calcul inca un scenariu. Poate ca am delegat drepturi pentru un user/grup pe un container in care se mai aflau si alte conturi, sau poate ca mai sunt si alti useri care au drepturi aici si joineaza si ei sisteme. Bineinteles ca userul nostru nu o sa fie Creator Owner pe computer accounturile create de altii si nici nu o sa aiba drepturi (in caz ca nu s-a folosit optiunea User and Group descrisa mai sus). Si ce facem daca vrem sa re-joinam un sistem introdus in domeniu de altcineva (poate de un domain admin)?</p>
<p>Pai mai e nevoie sa delegam urmatoarele drepturi la nivel de OU:</p>
<p><strong>Reset Password     <br />Validated write to DNS host name      <br />Read and write Account Restrictions      <br />Validated write to service principal name</strong></p>
<p>Acesta este minumul de permisiuni necesare pentru re-join:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image40.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb23.png" width="433" height="484" /></a></p>
<p>Mai sus sunt ceva mai multe permisiuni, insa am folosit imaginea pentru a arata unde puteti vedea aceste drepturi. Wizard-ul de delegari ati vazut cum se foloseste, iar daca vreti sa va complicati putin puteti folosi chiar si tab-ul security pentru a modifica drepturile pe un OU.</p>
<p>In felul acesta userul o sa aiba drept sa rejoineze orice computer ce se afla in acest OU.</p>
<p>Si cam atat imi amintesc acum. Sper sa nu-mi fi scapat foarte multe lucruri, dar daca am uitat ceva astept completari.</p>
<p>&#160;</p>
<p>PS: Ar mai fi si varianta cu dat drept pe containerul Computers, dar nu recomand. De cele mai multe orice, ce ajunge pe acolo ramane orfan.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2011/03/22/cum-delegi-dreptul-de-a-joina-calculatoare-la-domeniu-si-nu-numai/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Custom Password Filter</title>
		<link>http://www.winadmin.ro/2011/03/03/custom-password-filter/</link>
		<comments>http://www.winadmin.ro/2011/03/03/custom-password-filter/#comments</comments>
		<pubDate>Thu, 03 Mar 2011 09:27:10 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Windows Server]]></category>
		<category><![CDATA[Password Filter]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/2011/03/03/custom-password-filter/</guid>
		<description><![CDATA[Cu totii stim optiunea “Password must meet complexity requirements”, insa nu stim ca atunci cand e activata Windows-ul foloseste un filtru (default) pentru a valida parola si ca se pot adauga filtre suplimentare. In SDK-ul de Windows exista exemple pentru asa ceva, la fel si pe net: http://www.devx.com/security/Article/21522 http://www.codeproject.com/KB/winsdk/LoginFilter.aspx http://blog.didierstevens.com/2010/11/15/password-auditing-with-a-password-filter/ Acum vreo luna Vitalie imi [...]]]></description>
			<content:encoded><![CDATA[<p>Cu totii stim optiunea “Password must meet complexity requirements”, insa nu stim ca atunci cand e activata Windows-ul foloseste un filtru (default) pentru a valida parola si ca se pot adauga filtre suplimentare.</p>
<p>In SDK-ul de Windows exista exemple pentru asa ceva, la fel si pe net:</p>
<p><a title="http://www.devx.com/security/Article/21522" href="http://www.devx.com/security/Article/21522">http://www.devx.com/security/Article/21522</a></p>
<p><a title="http://www.codeproject.com/KB/winsdk/LoginFilter.aspx" href="http://www.codeproject.com/KB/winsdk/LoginFilter.aspx">http://www.codeproject.com/KB/winsdk/LoginFilter.aspx</a></p>
<p><a title="http://blog.didierstevens.com/2010/11/15/password-auditing-with-a-password-filter/" href="http://blog.didierstevens.com/2010/11/15/password-auditing-with-a-password-filter/">http://blog.didierstevens.com/2010/11/15/password-auditing-with-a-password-filter/</a></p>
<p>Acum vreo luna Vitalie imi recomandase prezentarea <a href="http://www.msteched.com/2010/NorthAmerica/SIA333">asta</a> si acolo vazusem un filtru custom care salva parolele intr-un fisier text. Cum bineinteles ca dll-ul respectiv nu e public, m-am gandit “cat de greu o fi sa faci asa ceva?”. Pai mi-a luat cam o zi jumate (cu tot cu instalare de Visual Studio si invatat cum sa lucrez cu fisiere text). Chestiile mai complicate le-am facut cu copy/paste <img style="border-bottom-style: none;border-right-style: none;border-top-style: none;border-left-style: none" class="wlEmoticon wlEmoticon-smile" alt="Smile" src="http://www.winadmin.ro/wp-content/uploads/2011/03/wlEmoticon-smile.png" />. Am testat doar pe 2003.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb.png" width="644" height="403" /></a></p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image1.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb1.png" width="601" height="214" /></a></p>
<p>Instalezi DLL-ul pe domain controllere si oricine isi schimba parola … ajunge in log.</p>
<p>Ce vreau sa scot in evidenta este ca daca arati cuiva cum se face si nu ii dai sursele, nu inseamna ca-l protejezi. Pana si eu care habar nu am de C++ am fost in stare sa contruiesc un password filter. Trebuie pus accent pe faptul ca acest lucru nu ar fi posibil daca nu ai avea access pe domain controller (adica sa fii Domain Admin).</p>
<p>La cerere pot sa dau DLL-ul membrilor Winadmin.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2011/03/03/custom-password-filter/feed/</wfw:commentRss>
		<slash:comments>14</slash:comments>
		</item>
		<item>
		<title>Volume separate pentru AD Database, Logs si Sysvol. Oare?</title>
		<link>http://www.winadmin.ro/2011/02/28/volume-separate-pentru-ad-database-logs-si-sysvol-oare/</link>
		<comments>http://www.winadmin.ro/2011/02/28/volume-separate-pentru-ad-database-logs-si-sysvol-oare/#comments</comments>
		<pubDate>Mon, 28 Feb 2011 16:30:00 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/2011/02/28/volume-separate-pentru-ad-database-logs-si-sysvol-oare/</guid>
		<description><![CDATA[De vreo 10 ani se tot recomanda scenariul asta, cu volume/disk-uri separate pentru DB, Logs si Sysvol. Recent am vazut recomandarea si intr-o carte publicata in 2010 (ceva despre virtualizarea domain controllerelor). Personal nu sunt de acord. Scenariul poti sa-l iei in considerare atunci cand ai o organizatie mamut cu zeci, sute de mii de [...]]]></description>
			<content:encoded><![CDATA[<p>De vreo 10 ani se tot recomanda scenariul asta, cu volume/disk-uri separate pentru DB, Logs si Sysvol. Recent am vazut recomandarea si intr-o carte publicata in 2010 (ceva despre virtualizarea domain controllerelor).</p>
<p>Personal nu sunt de acord. Scenariul poti sa-l iei in considerare atunci cand ai o organizatie mamut cu zeci, sute de mii de useri. Si chiar si atunci trebuie sa analizezi bine cum sunt folosite datele din AD.</p>
<p>Si cum stiam ca nu sunt singurul care gandeste asa am gasit si recomandarea unor oameni “de incredere”:</p>
<p><a href="http://blogs.technet.com/b/askds/archive/2010/10/29/friday-mail-sack-not-particularly-terrifying-edition.aspx">http://blogs.technet.com/b/askds/archive/2010/10/29/friday-mail-sack-not-particularly-terrifying-edition.aspx</a></p>
<p>Cautati prin intrebarile din postul de mai sus. Vedeti si comentariile unde a fost postat un scenariu care ar avea nevoie de un volum separat pentru SYSVOL. Dar e doar un scenariu de care multi dintre noi nu se vor lovi.</p>
<p>Deci cum de performanta nu poate fi vorba intr-o retea mica/medie, de ce sa mergi pe scenariul asta? Ca sa te incurce la backup/restore si sa cresti costurile serverelor? Nu e mai bine sa tii doar un volum in mirror sau un RAID5 atunci cand baza e accesata intensiv?</p>
<p>KEEP IT SIMPLE!</p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2011/02/28/volume-separate-pentru-ad-database-logs-si-sysvol-oare/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>

