<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>RO Windows Administrators Weblog &#187; DSRM</title>
	<atom:link href="http://www.winadmin.ro/tag/dsrm/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.winadmin.ro</link>
	<description>Weblogul adminilor de Windows din Romania.</description>
	<lastBuildDate>Fri, 03 Feb 2012 19:33:55 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>DSRM &amp; GPP</title>
		<link>http://www.winadmin.ro/2010/03/24/dsrm-gpp/</link>
		<comments>http://www.winadmin.ro/2010/03/24/dsrm-gpp/#comments</comments>
		<pubDate>Wed, 24 Mar 2010 05:00:00 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[DSRM]]></category>
		<category><![CDATA[GPP]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/2010/03/24/dsrm-gpp/</guid>
		<description><![CDATA[Spuneam aici despre DSRM si despre cum ii sincronizezi parola cu un cont din AD. Metode sa pui acele taskuri pe DC-uri ar fi, insa una mi-a atras atentia, poate si pentru ca este noua – prin Group Policy Preferences. Putem seta taskul care sa sincronizeze parola pentru DSRM la fel ca in imaginile de [...]]]></description>
			<content:encoded><![CDATA[<p>Spuneam <a href="http://www.winadmin.ro/2010/03/10/how-to-control-dsrm-administrator-account-password/">aici</a> despre DSRM si despre cum ii sincronizezi parola cu un cont din AD. Metode sa pui acele taskuri pe DC-uri ar fi, insa una mi-a atras atentia, poate si pentru ca este noua – prin Group Policy Preferences.</p>
<p>Putem seta taskul care sa sincronizeze parola pentru DSRM la fel ca in imaginile de mai jos:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/03/image99.png"><img style="border-right-width: 0px;border-top-width: 0px;border-bottom-width: 0px;border-left-width: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/03/image_thumb99.png" width="644" height="461" /></a> </p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/03/image101.png"><img style="border-right-width: 0px;border-top-width: 0px;border-bottom-width: 0px;border-left-width: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/03/image_thumb101.png" width="409" height="452" /></a> </p>
<p>In felul acesta parola este distribuita foarte simplu fara a fi expusa in GPO sau in vreun script.</p>
<p>Taskul va arata in felul urmator pe domain controllerele aplicate:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/03/image102.png"><img style="border-bottom: 0px;border-left: 0px;border-top: 0px;border-right: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/03/image_thumb102.png" width="644" height="179" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2010/03/24/dsrm-gpp/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Restartable AD DS &amp; DSRM Admin</title>
		<link>http://www.winadmin.ro/2010/03/11/restartable-ad-ds-dsrm-admin/</link>
		<comments>http://www.winadmin.ro/2010/03/11/restartable-ad-ds-dsrm-admin/#comments</comments>
		<pubDate>Thu, 11 Mar 2010 05:00:00 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[DSRM]]></category>
		<category><![CDATA[Restartable AD]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/?p=883</guid>
		<description><![CDATA[Am tot pomenit de contul de DSRM si cumva legat de el o sa pomenesc un feature nou incepand cu Windows 2008: Restartable Active Directory. Mai exact Active Directory vine sub forma de serviciu, care poate fi oprit pe domain controller, putandu-se efectua astfel operatiuni de mentenanta asupra bazei de date fara a fi necesara [...]]]></description>
			<content:encoded><![CDATA[<p>Am tot pomenit de contul de DSRM si cumva legat de el o sa pomenesc un feature nou incepand cu Windows 2008: Restartable Active Directory.</p>
<p>Mai exact Active Directory vine sub forma de serviciu, care poate fi oprit pe domain controller, putandu-se efectua astfel operatiuni de mentenanta asupra bazei de date fara a fi necesara rebootarea serverului in modul DSRM (Directory Services Restore Mode).</p>
<p>Din operatiunile de mentenanta, cam singura chestie utila care se poate face si imi vine acum in minte ar fi defragmentarea bazei de date, (poate si mutarea ei in alta parte dar nu am incercat). Asta e util atunci cand mai exista si alte servicii ce ruleaza pe DC (nerecomandat bineinteles) si restartarea serverului le-ar afecta.</p>
<p>Mult mai util ar fi fost sa putem face system state restore fara sa fie nevoie sa intram in DSRM. Doar ca nu s-au gandit la asa ceva, asa ca nu merge. Sper ca foarte curand sa putem face restore fara sa restartam serverul. Poate in urmatorul service pack.</p>
<p>Si acum apropo de contul de DSRM. In momentul in care serviciul AD este oprit, avem un singur DC, sau DC-ul pe care lucram nu mai are conectivitate cu alte DC-uri, si se intampla sa fie nevoie sa ne reautentificam/logam pe server, avem o problema. Asta pentru ca nu are cine sa ne mai autentifice. Mai jos vedem un exemplu.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/03/image8.png"><img style="border-right-width: 0px;border-top-width: 0px;border-bottom-width: 0px;border-left-width: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/03/image_thumb8.png" width="644" height="214" /></a> </p>
<p>Serviciul il putem opri si cu <strong>net stop ntds</strong>.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/03/image9.png"><img style="border-right-width: 0px;border-top-width: 0px;border-bottom-width: 0px;border-left-width: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/03/image_thumb9.png" width="644" height="401" /></a> </p>
<p>Iata ce se intampla cand incercam sa ne (re)logam.</p>
<p>&#160;</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/03/image10.png"><img style="border-right-width: 0px;border-top-width: 0px;border-bottom-width: 0px;border-left-width: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/03/image_thumb10.png" width="498" height="433" /></a> </p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/03/image11.png"><img style="border-right-width: 0px;border-top-width: 0px;border-bottom-width: 0px;border-left-width: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/03/image_thumb11.png" width="406" height="359" /></a> </p>
<p>Dar, ca o metoda de protectie, daca activam inainte </p>
<p><strong>HKLM\System\CurrentControlSet\Control\Lsa\DSRMAdminLogonBehavior </strong>pe <strong>1 </strong>ne vom putea loga cu contul de DRSM pe DC atunci cand serviciul AD este oprit.</p>
<p>Alte valori pentru DSRMAdminLogonBehavior le gasiti aici:</p>
<p><a title="http://technet.microsoft.com/en-us/library/cc732714(WS.10).aspx#BKMK_Mod" href="http://technet.microsoft.com/en-us/library/cc732714(WS.10).aspx#BKMK_Mod">http://technet.microsoft.com/en-us/library/cc732714(WS.10).aspx#BKMK_Mod</a></p>
<p>(cu 2 contul de DSRM poate folosit oricand pentru logon local pe C)</p>
<p>La logon e nevoie sa specificati numele DC-ului.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/03/image12.png"><img style="border-right-width: 0px;border-top-width: 0px;border-bottom-width: 0px;border-left-width: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/03/image_thumb12.png" width="560" height="448" /></a> </p>
<p>Si incheiem prin a porni din nou serviciile AD. Serviciul NTDS porneste automat si celelalte servicii care au fost oprite odata cu el.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/03/image13.png"><img style="border-right-width: 0px;border-top-width: 0px;border-bottom-width: 0px;border-left-width: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/03/image_thumb13.png" width="644" height="321" /></a></p>
<p>PS: inca ma gandesc la scenarii de folosire pentru DSRMAdminLogonBehavior. Ar fi ceva legat de on site support care poate ca are nevoie sa se logheze pe DC, insa nu e sigur deloc si nu prea as recomanda. Sau poate ca e doar un useless feature si imi pierd timpul cu el.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2010/03/11/restartable-ad-ds-dsrm-admin/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>How to control DSRM administrator account password</title>
		<link>http://www.winadmin.ro/2010/03/10/how-to-control-dsrm-administrator-account-password/</link>
		<comments>http://www.winadmin.ro/2010/03/10/how-to-control-dsrm-administrator-account-password/#comments</comments>
		<pubDate>Wed, 10 Mar 2010 05:00:00 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[DSRM]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/2010/03/10/how-to-control-dsrm-administrator-account-password/</guid>
		<description><![CDATA[Care e treaba cu acest DSRM account? Pai este contul folosit sa ne logam pe domain controller atunci cand il restartam in modul Directory Service Restore Mode. Este contul de Administrator stocat in SAM, folosit atunci cand AD-ul este oprit pe un server. In mod normal parola pentru acest cont este setata atunci cand promovam [...]]]></description>
			<content:encoded><![CDATA[<p>Care e treaba cu acest DSRM account? Pai este contul folosit sa ne logam pe domain controller atunci cand il restartam in modul Directory Service Restore Mode. Este contul de Administrator stocat in SAM, folosit atunci cand AD-ul este oprit pe un server. In mod normal parola pentru acest cont este setata atunci cand promovam un domain controller si poate fi diferita pe fiecare DC din domeniu; mai exact, contul nu este replicat, ci este stocat local pe fiecare server in parte.</p>
<p>Atunci cand avem mai multe domain controllere si facem greseala sa nu documentam aceasta parola la instalarea fiecarui DC, o sa avem o problema atunci cand vom fi nevoiti sa bootam DC-ul in DSRM mode.</p>
<p>Parola pentru DSRM poate fi schimbata atunci cand serverul este pornit in modul Active Directory din NTDSUTIL folosind urmatoarea secventa de comenzi:</p>
<p><strong>ntdsutil</strong></p>
<p><strong>set dsrm password</strong></p>
<p><strong>reset password on server null</strong></p>
<p>In cazul in care se doreste schimbarea parolei pe un server remote, se poate specifica numele serverului in loc de null. Null se refera la serverul local.</p>
<p>Comanda mai merge scrisa si astfel:</p>
<p><strong>ntdsutil &quot;set dsrm password&quot; &quot;reset password on server null”</strong></p>
<p>Dupa un anumit service pack in Windows 2000 mai exista si comanda <strong>setpwd</strong> in afara NTDSUTIL, insa aceasta nu mai este folosita in Windows 2008, asa ca nu o sa mai detaliem.</p>
<p>In afara de varianta de mai sus, mai exista ceva mai comod aparut odata cu Windows 2008 R2 si 2008 SP2. Putem sincroniza DSRM password cu un cont de domeniu. Pentru asta folosim:</p>
<p><strong>ntdsutil &quot;set dsrm password&quot; &quot;sync from domain account &quot; &quot;sync from domain account <font color="#ff0000">DSRMaccount</font>&quot;</strong></p>
<p>Unde DSRMaccount reprezinta contul de domeniu folosit pentru sincronizare.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/03/image6.png"><img style="border-right-width: 0px;border-top-width: 0px;border-bottom-width: 0px;border-left-width: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/03/image_thumb6.png" width="644" height="320" /></a> </p>
<p>Recomand ca dupa ce faceti acest cont sa il dezactivati si sa-i setati o parola complexa.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/03/image7.png"><img style="border-right-width: 0px;border-top-width: 0px;border-bottom-width: 0px;border-left-width: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/03/image_thumb7.png" width="474" height="329" /></a> </p>
<p>Mai departe puteti sa setati taskuri pe fiecare domain controller care sa sincronizeze DSRM password cu acest cont. Pentru task-uri comanda se modifica putin:</p>
<p><strong>ntdsutil &quot;set dsrm password&quot; &quot;sync from domain account &quot; &quot;sync from domain account <font color="#ff0000">DSRMaccount</font>&quot; q q</strong></p>
<p>In acest fel scapati de taskurile time consuming de schimbare a acestei parole, distributia ei si storage-ul facandu-se securizat prin Active Directory.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2010/03/10/how-to-control-dsrm-administrator-account-password/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>

