Discussione:
Duplicazione di SID di account computer
(troppo vecchio per rispondere)
giaconet73
2010-06-30 07:45:25 UTC
Permalink
Oggi ho seguito un corso Microsoft su Windows 2008 e AD. Il "teacher" ad un
certo punto ha gettato l'aula nel panico :-DDD
Ha detto che molti casini su AD si fanno con l'abitudine di fare immagini di
PC con software quali Ghost, Acronis, ecc. senza utilizzare il sysprep e
quindi duplicando i SID degli account computer sulla struttura AD.

Ora io sono in un'azienda dove questa è prassi consolidata :-DDDD e vorrei
capire quanto è grave il danno e se e come si può riparare.

Nell'attesa di avere la documentazione del corso (ma magari questa cosa non
c'è perché non era proprio un argomento del corso) dove posso trovare
qualcosa su questo problema? (anche in inglese)
Il docente poi parlava di un comando newsid per rigenerare il sid sulle
macchine, ma i download sul sito ms sono stati "ritirati"...qualcuno mi può
illuminare anche su questa cosa?

Ancora (perdonatemi), esiste un tool che mi sonda il dominio e mi dice tutti
i SID degli account computer?

Grazie infinite!!

giaconet
Lorenzo Mainardi
2010-06-30 08:08:37 UTC
Permalink
Post by giaconet73
Nell'attesa di avere la documentazione del corso (ma magari questa cosa non
c'è perché non era proprio un argomento del corso) dove posso trovare
qualcosa su questo problema? (anche in inglese)
In realtà si tratta di un falso problema:
http://blogs.technet.com/b/markrussinovich/archive/2009/11/03/3291024.aspx
(e se lo dice Russinovich c'è da fidarsi)
Post by giaconet73
Il docente poi parlava di un comando newsid per rigenerare il sid sulle
macchine, ma i download sul sito ms sono stati "ritirati"...qualcuno mi può
illuminare anche su questa cosa?
L'articolo spiega perchè è stato ritirato il pacchetto newsid.
In alternativa puoi sempre usare sysprep
giaconet73
2010-06-30 10:52:17 UTC
Permalink
Post by Lorenzo Mainardi
http://blogs.technet.com/b/markrussinovich/archive/2009/11/03/3291024.aspx
(e se lo dice Russinovich c'è da fidarsi)
Ho letto l'articolo, interessante. Però sono curioso di capire perché non
dovrebbe essere nessun problema. Del resto lui dice che non è un problema
perché non ci sono mai stati problemi :-D un po' empirica come cosa...lo
stesso ragionamento possiamo farlo al contrario, dire che dà problemi ma non
sappiamo quali sono :-)

Poi dice "This blog post debunks the myth with facts by first describing the
machine SID, explaining how Windows uses SIDs, and then showing that - with
one exception - Windows never exposes a machine SID outside its computer,
proving that it's okay to have systems with the same machine SID"

E allora c'è qualcosa che non ho capito...ma nella mia struttura Active
Directory tutti gli oggetti account macchina che ho non sono "conosciuti" da
Active Directory proprio tramite i loro SID?? Perché dice che Windows non
espone mai il SID di una macchina aldifuori del contesto macchina? :-O
Post by Lorenzo Mainardi
In alternativa puoi sempre usare sysprep
Però dice che il motivo per il quale aveva realizzato newsid era proprio
perché sysprep fa lanciato in fase di installazione, non funziona con
programmi installati.

Cmq grazie per le spiegazioni

giaconet

Continua a leggere su narkive:
Loading...