Pertama, matikan semua pengontrol domain. Melakukan hal itu akan menghindari masalah replikasi yang aneh.
Langkah pertama adalah menghapus pengaturan Kebijakan Grup yang buruk. Tugas privilege disimpan dalam GptTmpl.inf
file di MACHINE\Microsoft\Windows NT\SecEdit
bawah setiap folder kebijakan. Anda akan tahu Anda memiliki kebijakan yang tepat ketika itu .inf
file berisi baris untuk SeDenyNetworkLogonRight
, SeDenyInteractiveLogonRight
, dan sebagainya. Hapus semua SeDeny...Right
baris dari itu.
Windows tidak akan menerapkan pengaturan baru kecuali jika melihat bahwa GPO telah berubah, yang ditentukan dengan berkonsultasi dengan versionNumber
atribut pada objek Active Directory. Jangan mencoba mengedit AD offline. Sebaliknya, kami akan menghapus pengaturan buruk dari Registry secara manual.
Pasang \Windows\System32\config\SECURITY
sarang pengontrol domain ke dalam Registri sistem Windows lain dengan reg load
. Buka Registry Editor dan arahkan ke Policy\Accounts
bawah sarang yang terpasang. (Anda mungkin perlu menjalankan regedit
sebagai SISTEM agar bisa berfungsi. PsExec dapat melakukannya.) Setiap subkunci yang terkait dengan pengguna atau grup, dan ActSysAc
subkunci masing-masing dari mereka memegang "hak." ("Hak istimewa" semuanya ada di Privilgs
subkunci.) Temukan yang memiliki ActSysAc
nilai C0 03 00 00
, yang sesuai dengan empat hak yang Anda tolak. Hapus ActSysAc
atau ubah nilainya menjadi 00 00 00 00
. Tutup Peninjau Suntingan Registri dan lepaskan sarang dengan reg unload
.
Boot pengontrol domain yang Anda modifikasi. Anda harus bisa masuk sekarang. Gunakan Konsol Manajemen Kebijakan Grup untuk melakukan pengeditan (tidak peduli sepele) terhadap Kebijakan Lokal GPO yang relevan. Itu akan menambah nomor versi GPO.
Boot pengontrol domain lainnya dan biarkan perubahannya berulang.