与域控制器失去信任关系问题排查

相信在部署有域环境的公司 兼职过网络管理员的技术员都遇到过此类报障:


    与域控制器失去信任关系

原因可能是:

1、计算机有在域服务器中有重名、或该计算机被disabled、或被删除

DNS----清理果实的资源记录,设置老化时间,开启安全的动态更新

原因:DNS开启了安全动态更新,如果老化时间过长,在第一台机器开机更新后,注册了一个IP地址,而其关机后,此IP地址被另外一台机器用,另外一台机器开机了,因为老化时间未到,以及没有清理过时的记录,这个电脑又注册了这个ip地址,就造成了2个名称注册一个A记录

2、计算机超过30天没有登陆过域,导致安全通道密码发生变化,需要重置安全通道密码

 这种情况多出现在常需要出差的笔记本上,在外地(域环境外)登录域,是以保存在本地的域密码对照,并为域域服务器沟通,最终导致 安全通道密码过期。

原因:域客户端和域控制器信任关系丢失,断线登录使用的凭据

windows系统的电脑有一个电脑账户密码历史记录machineaccountpasswordhistory为了让windows系统的电脑登录域,这台电脑必须要与预控建立一个安全通道用来身份验证,客户端电脑上的netlogon服务会使用这台客户端的电脑账户machineaccount和一个相关密码去建立安全通道,如果这个计算机账户密码和LSA不同步,那么这台电脑将无法链接到域。默认计算机账户密码30天会变更一次。

解决方法

1、缓解方法:拔网线登录域,登录成功后再插入网线;

2、将这台有问题的电脑退域,重新加域(注意:重新加域需要先在域服务器删除该计算机名,再重新添加。或者直接使用具有域管理员权限的账号为电脑重新加域,可免除先在域服务器删除计算机名的步骤);

不建议使用netdom.exe加域:

1、xp与win7的netdom.exe,名字相同,内容不同,容易混淆;

2、netdom.exe其实就是一个加域过程,不比手动加域要快,只是多了一个加域途径;

时间: 2024-10-30 06:14:32

与域控制器失去信任关系问题排查的相关文章

Windows Server 2012 R2/2016 此工作站和主域间的信任关系失败

今天给客户Exchange 服务器出现了脱域的情况,当使用域帐户登录时出现了"此工作站和主域间的信任关系失败"的情况.造成这种的可能原因: 域内存在了多台SID一样的计算机: 计算机对象在AD中意外删除: 客户端的帐户密码更新失败: 时间超过5分钟: AD复制问题等等: 计算机登录现象: 解决方法: 首先确认在Active Directory 的Computers OU(其他OU也可以)中存在该计算机对象: 使用服务器的本地管理员(.\administrator)登录计算机: 使用本地

win10主机与域控制器失去信任,没有管理员权限

win10主机与域控制器失去信任,win10本地无管理员用户,(组策略受限制的组中限制本地管理员用户,将本地管理员移除administrators组),只有一个本地非管理员用户admin,无法获取本地管理员权限排查思路:1.重新退域加域,点击此计算机->属性->更改设置,要求输入管理员用户名和密码,无法退域在加域建立信任.2.查看本地用户和组,启用administrator用户时,提示输入管理员用户名和账号.3.通过cmd,net user administrator /active:yes

域信任关系在企业管理中的应用

1 Windows 域信任关系概述 ? 信任关系是在Windows的域(或林)之间建立的关系,它可以使一个域(或林)中的用户由另一个域(或林)中的域控制器来进行 验证,实现同一个林中的跨域访问和不同林之间的跨域访问,从而为企业不同部门之间的资源互访提供便利. ? Windows域信任关系分为林中的信任关系和林之间的信任关系两种类型. 1.1 林中的信任关系 ? 林中的信任关系是指在同一个林内部自动创建的信任关系,并且具备可传递.双向的特征,当在一个林中添加域树或子域后, 林中所有域之间的信任关系

Win7 工作站和主域信任关系失败

故障现象: win7输入账户登录后,提示错误 "此工作站和主域间的信任关系失败",所有域用户无法登录,如图: 解决方式: 1. 微软官方,退域重新加入域 https://support.microsoft.com/en-us/kb/2771040 2. 其他建议,"重置计算机账户" https://redmondmag.com/articles/2014/04/21/domain-trust-issues.aspx

理解域与信任关系详解

在同一个域内,成员服务器根据Active Directory中的用户账号,可以很容易地把资源分配给域内的用户.但一个域的作用范围毕竟有限,有些企业会用到多个域,那么在多域环境下,我们该如何进行资源的跨域分配呢?也就是说,我们该如何把A域的资源分配给B域的用户呢?一般来说,我们有两种选择,一种是使用镜像账户.也就是说,我们可以在A域和B域内各自创建一个用户名和口令都完全相同的用户账户,然后在B域把资源分配给这个账户后,A域内的镜像账户就可以访问B域内的资源了.             镜像账户的方

理解域信任关系

在同一个域内,成员服务器根据Active Directory中的用户账号,可以很容易地把资源分配给域内的用户.但一个域的作用范围毕竟有限,有些企业会用到多个域,那么在多域环境下,我们该如何进行资源的跨域分配呢?也就是说,我们该如何把A域的资源分配给B域的用户呢?一般来说,我们有两种选择,一种是使用镜像账户.也就是说,我们可以在A域和B域内各自创建一个用户名和口令都完全相同的用户账户,然后在B域把资源分配给这个账户后,A域内的镜像账户就可以访问B域内的资源了. 镜像账户的方法显然不是一个好的选择,

Windows活动目录系列---配置AD域服务的信任(1)

在一个多域的AD林中,AD域之间会自动生成双向传递的信任关系,这样能够在所有的AD域之间有一条信任通道.在林中自动创建的信任都是可传递的信任,这表示如果A域信任B域,B域信任C域,那么A域就会信任C域. 下面列举几种主要的信任关系: 信任类型 传递性 方向 描述 父子信任 传递 双向 当一个新的AD域加入到现有的AD域树中,会自动创建父子信任关系 根树信任 传递 双向 当一个新的AD域树加入到现有的AD林中,根树信任会被自动创建 外部信任 非传递 单向或双向 外部信任能够将资源的访问权限开放给W

客户端无法退出AD域控,无法修改计算机名字(服务器上的安全数据没有此工作站信任关系的计算机账户!)

今天早上有一台客户机,昨天使用人修改自己的密码后,发现无法登陆,提示:服务器上的安全数据没有此工作站信任关系的计算机账户!后排查发现,既无法退域,也无法修改DNS后缀,也无法修改计算机名字! 解决办法: 经过多次研究,已经搞定,网上已经有的办法我就不说了,大家或许会发现基本上没有用,我用的办法是:1.在域控上删除这台电脑的计算机名字,同时在dns服务器上删除他的DNS解析记录:2.重新获取IP,并且客户端重新注册DNS:ipconfig /registerdns 3.在AD上重置该用户的密码:4

解决 DFS 命名空间服务无法初始化该域控制器上的跨林信任信息

网友反馈,在 Windows Server 2008 R2 上安装 Active Directory 服务之后,重新服务器可能会收到"DFS命名空间服务无法初始化该域控制器上的跨林信任信息--"的错误警告.但是根据实际的测试,该问题的出现几率很低,但是确实也有发生. 出现该错误警告的原因是由于 DFS 服务在 Active Directory 初始化完毕前就进行访问,所以要解决该问题只需要将"DFS Namespace"服务改为"自动(延迟启动)"