Pertama, matikan semua pengontrol domain. Melakukan hal itu akan menghindari masalah replikasi yang aneh.
Langkah pertama adalah menghapus pengaturan Kebijakan Grup yang buruk. Tugas privilege disimpan dalam GptTmpl.inffile di MACHINE\Microsoft\Windows NT\SecEditbawah setiap folder kebijakan. Anda akan tahu Anda memiliki kebijakan yang tepat ketika itu .inffile berisi baris untuk SeDenyNetworkLogonRight, SeDenyInteractiveLogonRight, dan sebagainya. Hapus semua SeDeny...Rightbaris dari itu.
Windows tidak akan menerapkan pengaturan baru kecuali jika melihat bahwa GPO telah berubah, yang ditentukan dengan berkonsultasi dengan versionNumberatribut pada objek Active Directory. Jangan mencoba mengedit AD offline. Sebaliknya, kami akan menghapus pengaturan buruk dari Registry secara manual.
Pasang \Windows\System32\config\SECURITYsarang pengontrol domain ke dalam Registri sistem Windows lain dengan reg load. Buka Registry Editor dan arahkan ke Policy\Accountsbawah sarang yang terpasang. (Anda mungkin perlu menjalankan regeditsebagai SISTEM agar bisa berfungsi. PsExec dapat melakukannya.) Setiap subkunci yang terkait dengan pengguna atau grup, dan ActSysAcsubkunci masing-masing dari mereka memegang "hak." ("Hak istimewa" semuanya ada di Privilgssubkunci.) Temukan yang memiliki ActSysAcnilai C0 03 00 00, yang sesuai dengan empat hak yang Anda tolak. Hapus ActSysAcatau ubah nilainya menjadi 00 00 00 00. Tutup Peninjau Suntingan Registri dan lepaskan sarang dengan reg unload.
Boot pengontrol domain yang Anda modifikasi. Anda harus bisa masuk sekarang. Gunakan Konsol Manajemen Kebijakan Grup untuk melakukan pengeditan (tidak peduli sepele) terhadap Kebijakan Lokal GPO yang relevan. Itu akan menambah nomor versi GPO.
Boot pengontrol domain lainnya dan biarkan perubahannya berulang.