r2 до 2019 и стал получать ошибку - Get-GPResultantSetOfPolicy : Access is denied. (Exception from HRESULT: 0x80070005 (E_ACCESSDENIED)). Запускается скрипт от домен админа. Есть идеи что может быть?
да. запускаетсяиз под админа скрипт
Ещё раз! Я уже заколебался людям объяснять что такое UAC в Windows и как с ним работать (да. запускается из под админа скрипт == нихера). У тебя точно в заголовке окна есть надпись Администратор? Второе, ты точно состоишь в группе Doman Admins? Проверь с помощью Get-ADGroupMember "Domain Admins", например
Лучше смотреть сразу локальный маркер безопасности, например: whoami /groups
Это не я спрашивал, ежели чё))
Это я заметил )
Можно состоять в нужной группе, но всё равно определённые действия выполнять только в сеансе с явным повышением привилегий (verb=runas). Но как дополнительная проверка не помешает. На verb: #Requires -RunAsAdministrator Если прокатило, проверка членства в группах.
И кстати, это не даст понимания запустил он консоль с правами админа или нет
А, точно, самый же простой способ! Ты гений
Даст, причем без проблем.
Ты же сам вещал про UAC, вот и подумай про Mandatory Label :)
Ноуп, это даст просто что ты имеешь право смотреть в каких группах ты состоишь. В твоём примере ты используешь стандартный SID, для группы локальных админов. Входят ли туда доменные админы == не понятно. Да ты локальный админ и можешь смотреть локальные права.
Давай не будем ловко прыгать с темы на тему, ок? ) Если вы хотите проверить наличие прав в текущей сессии, то надо смотреть не AD, как в твоем примере, а в локальный маркер безопасности.
Ноуп третий раз. Я не прыгаю. У него проблема с правами доступа? Так? Он должен быть локальным админом сервера, и в то же время состоять в группе Domain Admins? Так?
Ему нужно убедиться, что в текущей сессии у него есть необходимые права, которые ему предоставляет членство в той или иной группе, посему ему нужно проверить локальный маркер безопасности (точка прописью). Проверка членства в группе через запрос к ad может показать, что пользователь член нужной группы, однако в локальном маркере эта информация может отсутствовать (по разным причинам) и твоя проверка только введет в заблуждение
Ноуп, четвёртый раз. Он запрашивает результат групповых политик доменного сервера. На котором он может быть локальным админом. Сервер необаятельно AD сервер, не имея прав Domain Admins (ессесно по-умолчанию, хрен знает какую политику натворили у него в домене). И не обязательно сам сервак в домене откуд он запрашивает
https://youtu.be/DU-qiLRBE9o
Зачем ты им это объясняешь?)
Yesh в 100500-й: whoami возвращает информацию о nested groups, так что не надо искать наличие в заголовке окна слово Администратор, достаточно проверить наличие well-know sid'а в выводе whoami.
На контроллерах домена AD не существует локальных учетных записей и групп
чо прауда? я уж и не помню такого
При выполнении dcpromo - локальный учетки выпиливаются нахуй конвертируются в доменные
Обсуждают сегодня