<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>faq-o-matic.net &#187; Active Directory</title>
	<atom:link href="http://www.faq-o-matic.net/kategorien/active-directory/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.faq-o-matic.net</link>
	<description>Das Autoren-Blog der IT-Community</description>
	<lastBuildDate>Wed, 08 Feb 2012 05:07:00 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>WINone: Folien und Nachtr&#228;ge zu Windows Server 8</title>
		<link>http://www.faq-o-matic.net/2012/02/06/winone-folien-und-nachtrge-zu-windows-server-8/</link>
		<comments>http://www.faq-o-matic.net/2012/02/06/winone-folien-und-nachtrge-zu-windows-server-8/#comments</comments>
		<pubDate>Mon, 06 Feb 2012 05:48:00 +0000</pubDate>
		<dc:creator>Nils Kaczenski</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Downloads]]></category>
		<category><![CDATA[Events]]></category>
		<category><![CDATA[Virtualisierung]]></category>
		<category><![CDATA[Windows 8]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/?p=3816</guid>
		<description><![CDATA[Am 1. und 2. Februar fand die erste Ausgabe der neuen Windows-Konferenz WINone in M&#252;nchen statt. Ich hatte dort das Vergn&#252;gen, drei Funktionsbereiche des kommenden Windows Server “8” vorzustellen, der demn&#228;chst in die Beta-Phase geht. Hier sind die Folien der drei Vortr&#228;ge: Hyper-V 3.0: Der Sprung an die Spitze? Active Directory reloaded in Windows Server [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2007/09/15/ice2007-windows-server-2008-weniger-ist-mehr-folien/' rel='bookmark' title='\\ice:2007: Windows Server 2008: Weniger ist mehr (Folien)'>\\ice:2007: Windows Server 2008: Weniger ist mehr (Folien)</a> <small>Die Folien zu meiner Session &#034;Windows Server 2008: Weniger ist...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/12/21/winone-it-pro-konferenz-mit-windows-8/' rel='bookmark' title='WinOne: IT-Pro-Konferenz mit Windows 8'>WinOne: IT-Pro-Konferenz mit Windows 8</a> <small>Am 1. und 2. Februar 2012 wird erstmals in M&uuml;nchen...</small></li>
<li><a href='http://www.faq-o-matic.net/2009/06/12/special-event-windows-7-die-folien/' rel='bookmark' title='Special Event Windows 7: Die Folien'>Special Event Windows 7: Die Folien</a> <small>Mehr als 130 Besucherinnen und Besucher haben sich auf Einladung...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><img src="http://vg02.met.vgwort.de/na/dfe0203cf5e242688d623007e77e2e0e" width="1" height="1" alt="" align="left" />Am 1. und 2. Februar fand die erste Ausgabe der neuen Windows-Konferenz <a href="http://www.winone.at/munich/default.aspx" target="_blank">WINone</a> in M&uuml;nchen statt. Ich hatte dort das Vergn&uuml;gen, drei Funktionsbereiche des kommenden Windows Server “8” vorzustellen, der demn&auml;chst in die Beta-Phase geht. Hier sind die Folien der drei Vortr&auml;ge:</p>
<ul>
<li>Hyper-V 3.0: Der Sprung an die Spitze? </li>
<li>Active Directory reloaded in Windows Server „8“ </li>
<li>File Services in Windows Server „8“: Fit f&uuml;rs Rechenzentrum </li>
</ul>
<p>Au&szlig;erdem findet ihr noch ein paar Nachtr&auml;ge, die sich in der Diskussion mit den Teilnehmern ergeben hatten.</p>
<p><span id="more-3816"></span><br />
<h3>Die Folien</h3>
<p>Hier der Download:</p>
Note: There is a file embedded within this post, please visit this post to download the file.
Note: There is a file embedded within this post, please visit this post to download the file.
Note: There is a file embedded within this post, please visit this post to download the file.
<h3>Nachtr&auml;ge</h3>
<h4>Tools</h4>
<p>Ich habe in der AD-Session zwei Tools vorgestellt, mit denen man bereits heute unter Windows Server 2008 R2 wesentlich komfortabler als mit den Bordmitteln auf den “Active-Directory-Papierkorb” und auf die “Fine-Grained Password Policies” zugreifen kann.</p>
<p>[faq-o-matic.net » Lazarus erweckt gel&ouml;schte AD-Objekte bequem wieder zum Leben]    <br /><a href="http://www.faq-o-matic.net/2010/01/21/lazarus-erweckt-gelschte-ad-objekte-bequem-wieder-zum-leben/">http://www.faq-o-matic.net/2010/01/21/lazarus-erweckt-gelschte-ad-objekte-bequem-wieder-zum-leben/</a> </p>
<p>[faq-o-matic.net » Abgestufte Kennwortrichtlinien endlich komfortabel]    <br /><a href="http://www.faq-o-matic.net/2010/01/26/abgestufte-kennwortrichtlinien-endlich-komfortabel/">http://www.faq-o-matic.net/2010/01/26/abgestufte-kennwortrichtlinien-endlich-komfortabel/</a></p>
<h4>Erg&auml;nzungen</h4>
<p>Da meine Demo-Maschinen nicht immer so wollten wie ich, musste ich ein paar Details schuldig bleiben.</p>
<p>Die <a href="http://msdn.microsoft.com/en-us/library/hh446580" target="_blank"><strong>ms-DS-Generation-ID</strong></a>, die als AD-Attribut das Snapshot-Restore und das Cloning von Dom&auml;nencontrollern in Hyper-V 3.0 unterst&uuml;tzt, findet sich beim Computer-Objekt des betreffenden Dom&auml;nencontrollers. Der dort abgelegte Wert wird nicht zwischen den DCs repliziert.</p>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2012/02/msDS-Generation-Id-DC-Objekt.png"><img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="msDS-Generation-Id DC-Objekt" border="0" alt="msDS-Generation-Id DC-Objekt" src="http://www.faq-o-matic.net/wp-content/uploads/2012/02/msDS-Generation-Id-DC-Objekt_thumb.png" width="244" height="172" /></a></p>
<p>Dass in meinem Beispiel kein Wert dort steht, ist v&ouml;llig normal, denn mein DC lief nicht als VM unter Hyper-V, sondern in VMware Workstation, und die kennt das Verfahren (noch) nicht.</p>
<p>Die <strong>Password Setting Objects (PSO)</strong>, mit denen man Fine-Grained Password Policies abbilden kann, lassen sich in Windows Server “8” &uuml;ber das Active Directory Administrative Center (ADAC) erzeugen und verwalten. Dazu navigiert man im ADAC in den Container “System/Password Settings Container” der Dom&auml;ne und kann dort die Objekte erzeugen oder verwalten.</p>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2012/02/ADAC-Create-PSO.png"><img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="ADAC Create PSO" border="0" alt="ADAC Create PSO" src="http://www.faq-o-matic.net/wp-content/uploads/2012/02/ADAC-Create-PSO_thumb.png" width="244" height="220" /></a></p>
<p>Die Einstellungen innerhalb eines solchen Objekts sehen im ADAC so aus:</p>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2012/02/ADAC-Create-PSO-Settings.png"><img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="ADAC Create PSO Settings" border="0" alt="ADAC Create PSO Settings" src="http://www.faq-o-matic.net/wp-content/uploads/2012/02/ADAC-Create-PSO-Settings_thumb.png" width="244" height="213" /></a></p>
<p>Und schlie&szlig;lich noch ein kleiner, oberfl&auml;chlicher Blick auf die neue Zugriffsverwaltung <strong>“Flexible Access”.</strong> Ohne weitere Vorbereitung der Umgebung kann man &uuml;ber das ADAC zentrale Zugriffsrichtlinien verwalten, in denen eine rudiment&auml;re Steuerung der Kriterien zumindest sichtbar wird. Damit keine Missverst&auml;ndnisse aufkommen: Das Bild zeigt nur die Spitze des Eisbergs. Wir werden in den n&auml;chsten Monaten genauere Angaben zu Flexible Access ver&ouml;ffentlichen.</p>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2012/02/CBAC-Central-Access-Rule.png"><img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="CBAC Central Access Rule" border="0" alt="CBAC Central Access Rule" src="http://www.faq-o-matic.net/wp-content/uploads/2012/02/CBAC-Central-Access-Rule_thumb.png" width="244" height="139" /></a></p>
<p>Damit Flexible Access funktioniert, m&uuml;ssen (unter anderem) zwei GPO-Einstellungen in der Dom&auml;ne ausgerollt werden. Die beiden folgenden Bilder zeigen dies.</p>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2012/02/CBAC-GPO-KDC.png"><img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="CBAC GPO KDC" border="0" alt="CBAC GPO KDC" src="http://www.faq-o-matic.net/wp-content/uploads/2012/02/CBAC-GPO-KDC_thumb.png" width="244" height="136" /></a></p>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2012/02/CBAC-GPO-Kerberos.png"><img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="CBAC GPO Kerberos" border="0" alt="CBAC GPO Kerberos" src="http://www.faq-o-matic.net/wp-content/uploads/2012/02/CBAC-GPO-Kerberos_thumb.png" width="244" height="127" /></a></p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2007/09/15/ice2007-windows-server-2008-weniger-ist-mehr-folien/' rel='bookmark' title='\\ice:2007: Windows Server 2008: Weniger ist mehr (Folien)'>\\ice:2007: Windows Server 2008: Weniger ist mehr (Folien)</a> <br /><small>Die Folien zu meiner Session &#034;Windows Server 2008: Weniger ist...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/12/21/winone-it-pro-konferenz-mit-windows-8/' rel='bookmark' title='WinOne: IT-Pro-Konferenz mit Windows 8'>WinOne: IT-Pro-Konferenz mit Windows 8</a> <br /><small>Am 1. und 2. Februar 2012 wird erstmals in M&uuml;nchen...</small></li>
<li><a href='http://www.faq-o-matic.net/2009/06/12/special-event-windows-7-die-folien/' rel='bookmark' title='Special Event Windows 7: Die Folien'>Special Event Windows 7: Die Folien</a> <br /><small>Mehr als 130 Besucherinnen und Besucher haben sich auf Einladung...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2012/02/06/winone-folien-und-nachtrge-zu-windows-server-8/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>AD in Windows Server &#8220;8&#8221;: Was (wahrscheinlich) kommt</title>
		<link>http://www.faq-o-matic.net/2011/12/05/ad-in-windows-server-8-was-wahrscheinlich-kommt/</link>
		<comments>http://www.faq-o-matic.net/2011/12/05/ad-in-windows-server-8-was-wahrscheinlich-kommt/#comments</comments>
		<pubDate>Mon, 05 Dec 2011 05:06:00 +0000</pubDate>
		<dc:creator>Nils Kaczenski</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Virtualisierung]]></category>
		<category><![CDATA[Windows 8]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2011/12/05/ad-in-windows-server-8-was-wahrscheinlich-kommt/</guid>
		<description><![CDATA[Active Directory erf&#228;hrt auch in der k&#252;nftigen Server-Version Windows Server “8” einige Erweiterungen. Diese sind zwar l&#228;ngst nicht so dramatisch wie jene in anderen Windows-Komponenten, doch allemal einen n&#228;heren Blick wert. Alle Angaben beziehen sich auf die Developer Preview von Windows Server “8”, die derzeit den MSDN-Abonnenten zug&#228;nglich ist. Es handelt sich um eine Pre-Beta-Version, [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/11/09/hyper-v-3-0-was-wahrscheinlich-kommt-teil-4/' rel='bookmark' title='Hyper-V 3.0: Was (wahrscheinlich) kommt, Teil 4'>Hyper-V 3.0: Was (wahrscheinlich) kommt, Teil 4</a> <small>Hier als letzter Teil unserer kleinen Artikelserie zu Hyper-V 3.0...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/10/24/hyper-v-3-0-was-wahrscheinlich-kommt-teil-1/' rel='bookmark' title='Hyper-V 3.0: Was (wahrscheinlich) kommt, Teil 1'>Hyper-V 3.0: Was (wahrscheinlich) kommt, Teil 1</a> <small>Eine der Funktionen, die Microsoft im kommenden Windows Server “8”...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/10/31/hyper-v-3-0-was-wahrscheinlich-kommt-teil-2/' rel='bookmark' title='Hyper-V 3.0: Was (wahrscheinlich) kommt, Teil 2'>Hyper-V 3.0: Was (wahrscheinlich) kommt, Teil 2</a> <small>Diese zweite Folge unserer Artikelserie zu Hyper-V 3.0 konzentriert sich...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><img alt="" align="left" src="http://vg06.met.vgwort.de/na/6f4c6e62745a49dbb6e35fd283d11064" width="1" height="1" />Active Directory erf&auml;hrt auch in der k&uuml;nftigen Server-Version Windows Server “8” einige Erweiterungen. Diese sind zwar l&auml;ngst nicht so dramatisch wie jene in anderen Windows-Komponenten, doch allemal einen n&auml;heren Blick wert.</p>
<blockquote><p>Alle Angaben beziehen sich auf die Developer Preview von Windows Server “8”, die derzeit den MSDN-Abonnenten zug&auml;nglich ist. Es handelt sich um eine Pre-Beta-Version, also kann sich noch alles &auml;ndern.</p>
</blockquote>
<p>Im Wesentlichen konzentrieren die Neuerungen sich auf drei Bereiche:</p>
<ol>
<li>Virtualisierung und Cloning </li>
<li>Management </li>
<li>Neue Berechtigungsstrukturen f&uuml;r Dateiserver </li>
</ol>
<p><span id="more-3630"></span><br />
<h4>Virtualisierung</h4>
<p>Schon in den aktuellen Windows-Versionen ist es problemlos m&ouml;glich (und auch unterst&uuml;tzt), <a href="/?p=2993">Dom&auml;nencontroller virtuell zu betreiben</a>. Bislang gibt es dabei aber ein paar wesentliche Einschr&auml;nkungen in den Virtualisierungsfunktionen, die man auf virtuelle Dom&auml;nencontroller anwenden darf. So sollte man tunlichst davon absehen, DCs per VM-Snapshot zu konservieren und insbesondere auf einen Snapshot zur&uuml;ckzuspringen. Die Folge w&auml;re ein <a href="/?p=503">USN-Rollback</a>, durch das der “zur&uuml;ckgesetzte” DC nicht mehr korrekt an der AD-Replikation teilnimmt. Aus demselben Grund ist es derzeit nicht m&ouml;glich, einen DC zu kopieren (klonen), um einen neuen DC daraus zu erzeugen: Auch hier w&uuml;rde ein USN-Rollback f&uuml;r gravierende Probleme sorgen.</p>
<p>In Windows Server “8” gibt es einen neuen Mechanismus, der beide Vorg&auml;nge f&uuml;r VM-DCs m&ouml;glich macht. Man sollte sich allerdings der Grenzen bewusst sein, um nicht versehentlich doch in das USN-Problem zu laufen.</p>
<p>Die Snapshot-Unterst&uuml;tzung nutzt eine neue Funktion in Active Directory und in aktualisierten Virtualisierungs-Plattformen namens <em>“VM-Gerenation ID”.</em> In diesem Attribut hinterlegt der Hypervisor eine Kennung f&uuml;r die aktuelle Version der VM. Setzt man die VM auf einen fr&uuml;heren Snapshot zur&uuml;ck, so muss der Hypervisor diese ID &auml;ndern und &uuml;ber eine definierte Schnittstelle mitteilen.</p>
<p>Ein Dom&auml;nencontroller unter Windows Server “8” speichert die VM-Generation ID in einem neuen AD-Attribut, das er lokal h&auml;lt und nicht repliziert. Jeder virtuelle DC wei&szlig; so, auf welchem VM-Stand er sich befinden sollte. Vor jeder &Auml;nderung (Transaktion) in seiner Kopie der AD-Datenbank vergleicht der Dom&auml;nencontroller nun seine gespeicherte ID mit derjenigen, die der Hypervisor an ihn berichtet. Stimmen sie &uuml;berein, so geht der DC davon aus, dass er auf dem aktuellen Stand ist und f&uuml;hrt die Transaktion aus. Sind die IDs hingegen unterschiedlich, so ist dies f&uuml;r den DC ein Signal, dass er auf einen &auml;lteren VM-Snapshot zur&uuml;ckgesetzt wurde. Er wird die Transaktion dann zur&uuml;ckstellen und zun&auml;chst eine Bereinigung ausf&uuml;hren. Hierzu erzeugt er eine neue Datenbank-Kennung<em> (Invocation ID)</em> und verwirft seinen RID-Pool <em>(Relative Identifier),</em> damit er keine Duplikate von Sicherheitsprinzipalen (Benutzer-, Gruppen- oder Computerkonten) erzeugt. Durch die neue <em>Invocation ID</em> erkennen alle anderen DCs einen neuen Replikationspartner und passen ihre Replikationsvorg&auml;nge auf diese Situation an. Im Wesentlichen entspricht der Vorgang demjenigen, der auch bei einem ordentlichen Recovery des Active Directory &uuml;ber ein <em>Systemstate</em>-Backup erfolgt. Erst nach Abschluss dieser Prozesse f&uuml;hrt der DC die ausstehende Transaktion aus.</p>
<p>Wichtig dabei: Derzeit gibt es nur einen einzigen Hypervisor, der die neue Technik der <em>VM-Generation ID</em> beherrscht, und das ist Hyper-V 3.0 – also die neue Fassung von Windows Server “8”. &Auml;ltere Hyper-V-Versionen sowie alle anderen Anbieter k&ouml;nnen das (noch) nicht. Microsoft arbeitet aber nach eigener Aussage mit den anderen Herstellern zusammen, damit diese die Funktion ebenfalls implementieren. Ebenso wichtig: Auf Active-Directory-Seite unterst&uuml;tzt ebenfalls nur Windows Server “8” dieses Feature.</p>
<blockquote><p>Dem Vernehmen nach r&auml;t Microsoft auch weiterhin davon ab, VM-Snapshots in Produktionsumgebungen f&uuml;r Dom&auml;nencontroller zu nutzen. Stattdessen sind auch weiterhin die offiziellen Backup-Prozeduren zu verwenden. Die neue Funktion soll in erster Linie die fatalen Auswirkungen “versehentlicher” Snapshot-Rollbacks f&uuml;r DCs verringern.</p>
<p>Zudem ist zu ber&uuml;cksichtigen, dass die neuen Mechanismen ausschlie&szlig;lich mit virtuellen Dom&auml;nencontrollern funktionieren. <a href="/?p=503">Image-Backups von DCs</a> sind damit auch weiterhin keine nutzbare Alternative!</p>
</blockquote>
<p>Die neue <em>“VM-Generation ID”</em> ist bislang nur sehr rudiment&auml;r &ouml;ffentlich dokumentiert. Details zur Implementierung liegen noch weitgehend im Dunkeln. Dazu geh&ouml;rt auch die durchaus kritische Frage, wie ein virtueller DC vor Fehlern des Hypervisors gesch&uuml;tzt wird. Denkbar ist etwa eine Situation, in der der Hypervisor keine neue ID erzeugt, obwohl er dies tun m&uuml;sste. Auf der anderen Seite k&ouml;nnte es passieren, dass der Hypervisor durch eine Fehlfunktion oder einen Angriff st&auml;ndig neue IDs erzeugt und damit einen DC handlungsunf&auml;hig macht, weil er laufend neue<em> Invocation IDs</em> erzeugen muss.</p>
<h4>DC-Cloning</h4>
<p>Der neue Mechanismus der <em>VM-Generation ID</em> bildet auch die Grundlage f&uuml;r das erstmals unterst&uuml;tzte Klonen von Dom&auml;nencontrollern. Dadurch kann man neue DCs auf Basis einer Vorlage erzeugen und so deutlich schneller ausrollen als bisher. Man sollte dabei allerdings in Betracht ziehen, dass auch der traditionelle Weg, einen neuen DC zu erzeugen, in den meisten Umgebungen weniger als eine halbe Stunde Zeit erfordert. Das Cloning sollte daher nicht als neuer K&ouml;nigsweg gelten, sondern eher als zus&auml;tzliche Option.</p>
<p>Das Klonen von DCs erfordert in Windows Server “8” einige Vorbereitungen. Zun&auml;chst braucht es mindestens zwei DCs mit dem neuen Betriebssystem: Den PDC-Emulator (Inhaber der entsprechenden Betriebsmasterrolle) und einen weiteren DC, der als Vorlage f&uuml;r die Klone dient. Der PDC-Emulator selbst kann nicht als Vorlage herhalten – in neu aufgesetzten Dom&auml;nen ist dies stets der allererste DC.</p>
<p>Um die Klon-Funktion zu nutzen, muss man zun&auml;chst den Vorlagen-DC als solchen autorisieren. Dies geschieht &uuml;ber eine neue AD-interne Berechtigung auf Dom&auml;nenebene, die man dem DC-Computerkonto zuweist <em>(“Allow a DC to create a clone of itself”).</em> Durch diesen Vorgang soll die Berechtigung, DC-Klone zu erzeugen, in der Hoheit der AD-Administratoren liegen, damit die Betreiber der VM-Umgebung nicht wahllos Kopien dieser sensiblen Komponente erzeugen.</p>
<p>In einem zweiten Schritt muss man dann eine Reihe von XML-Dokumenten erzeugen, die den Namen und die Netzwerkkonfiguration des neuen Klon-DCs sowie Informationen zu weiteren lokal laufenden Applikationen und Komponenten enthalten. In der aktuellen Preview-Version des Server-Windows gibt es keine grafischen Editoren daf&uuml;r, man muss sie also im Quelltext bearbeiten.</p>
<p>F&uuml;r das eigentliche Cloning f&auml;hrt man den Vorlagen-DC herunter und kopiert dann die virtuelle Festplatte oder &uuml;ber die VM-Verwaltung die ganze VM. Der Hypervisor muss dabei eine neue <em>“VM-Generation ID”</em> erzeugen – was (siehe oben) derzeit nur Hyper-V 3.0 beherrscht. Beim ersten Start des Klon-DCs stellt dieser dann anhand der ID und der XML-Dateien fest, dass er geklont wurde, und kontaktiert den PDC-Emulator, um sich ins AD einzubinden. Falls im Konfigurations-XML kein Name und keine Netzwerkkonfiguration vorgegeben ist, generiert der PDC-Emulator eine neue Identit&auml;t und weist sie dem neuen Klon zu. Diese letztere Funktion unterst&uuml;tzt vor allem Massen-Rollouts und die Automatisierung in gro&szlig;en Cloud-Umgebungen.</p>
<p>Microsoft positioniert die neue Funktion vor allem f&uuml;r gro&szlig;e Umgebungen mit hohen Automatisierungs-Anforderungen sowie zur Vereinfachung des <em>Forest Recovery</em> in gro&szlig;en Netzwerken. Wie oben angemerkt, d&uuml;rfte sie f&uuml;r kleine und mittlere Netzwerke kaum eine sinnvolle Erleichterung darstellen.</p>
<h4>Management</h4>
<p>F&uuml;r die Verwaltung von Active Directory hat Microsoft besonders das <em>“Active Directory Administrative Center”</em> mit dem sch&ouml;nen K&uuml;rzel <em>“ADAC”</em> erweitert, das erstmals mit Windows Server 2008 R2 vorgestellt wurde. Im Gegensatz zur aktuellen Fassung wird die neue Version deutlich erweitert sein und nicht nur einfache Basis-Operationen unterst&uuml;tzen.</p>
<p>Neben der besseren Verwaltung von AD-Berechtigungen bringt das neue <em>ADAC</em> vor allem eine grafische Oberfl&auml;che f&uuml;r den AD-Papierkorb<em> (AD Recycle Bin)</em> mit, der zwar mit Windows Server 2008 R2 schon zur Verf&uuml;gung steht, aber dort noch ohne eigene Oberfl&auml;che daherkommt. Das Wiederherstellen versehentlich gel&ouml;schter Objekte ist so viel einfacher m&ouml;glich.</p>
<p>Auch f&uuml;r die <em>“Fine-Grained Password Policies”</em> gibt es nun eine grafische Oberfl&auml;che im <em>ADAC</em>. Diese Funktion gibt es bereits seit Windows Server 2008, doch ist sie weitgehend unbekannt geblieben, weil eben kein GUI daf&uuml;r bereitsteht. Durch diese Policies ist es m&ouml;glich, mehr als eine Kennwortrichtlinie in derselben Dom&auml;ne umzusetzen und etwa administrative Konten besser zu sch&uuml;tzen als die “Allgemeinheit”.</p>
<p>Schon in der 2008-R2-Fassung beruht das <em>ADAC</em> auf der PowerShell. In der neuen Version bringt es nun eine <em>“PowerShell History”</em> mit, sodass man GUI-Vorg&auml;nge besser in PowerShell-Skripts &uuml;bernehmen kann. Vielleicht f&uuml;hrt dies durch Ein&uuml;bung zu einer weiteren Verbreitung der PowerShell in Admin-Kreisen.</p>
<p>Au&szlig;erhalb des ADAC wurde vor allem die Installation von Dom&auml;nencontrollern &uuml;berarbeitet. Erstmals seit Windows 2000 gibt es nun kein <em>“dcpromo”</em> mehr. Das vormals separate Kommando zum Hoch- oder Runterstufen eines DCs ist nun vollst&auml;ndig in den neuen <em>Server-Manager</em> sowie in die PowerShell &uuml;berf&uuml;hrt worden. Der neue Installationsprozess automatisiert nun weit mehr Vorg&auml;nge als bisher, was vor allem beim nachtr&auml;glichen Einf&uuml;gen neuer DCs in bestehende Dom&auml;nen hilfreich ist. Das fr&uuml;her ebenfalls separate <em>“adprep.exe”</em> ist nun nicht mehr notwendig, aber als Option weiter verf&uuml;gbar (in der Developer Preview allerdings nur als x64-Version f&uuml;r Windows Server 2008 und R2!).</p>
<p>Die PowerShell-Commandlets f&uuml;r Active Directory sind k&uuml;nftig deutlich umfangreicher als zuvor. Vor allem bringen sie nun alles mit, was man zum Steuern und &Uuml;berpr&uuml;fen der AD-Replikation ben&ouml;tigt. Das l&auml;sst sich durchaus als Hinweis verstehen, dass die bisherigen Kommandozeilentools f&uuml;r diese Vorg&auml;nge bald evtl. nicht mehr unterst&uuml;tzt werden.</p>
<h4>Neue Berechtigungsstrukturen f&uuml;r Dateiserver </h4>
<p>Eher in die Kategorie “Revolution” f&auml;llt ein neues Berechtigungssystem f&uuml;r Dateiserver. Unter dem Namen “Flexible Access” wird Windows Server “8” erstmals ein neues Prinzip der Zugangsverwaltung mitbringen, das nicht mehr ausschlie&szlig;lich auf festen Berechtigungslisten (Access Control Lists, ACL) beruht. Mit Hilfe dieser Technik wird es m&ouml;glich sein, den Zugriff auf Dateien &uuml;ber verschiedene Attribute zu steuern. Neben der Mitgliedschaft in Gruppen k&ouml;nnen dazu weitere Eigenschaften eines Users z&auml;hlen, etwa der eingetragene Standort. Solche Daten kann ein “8”-Dateiserver mit Tags vergleichen, die Dateien oder Ordnern zugewiesen sind. So lassen sich Logiken aufbauen wie “Zugriff erhalten Anwender aus der Zentrale, die in der Personalabteilung arbeiten”.</p>
<p>Diese Funktion wird einiges an n&auml;herer Betrachtung erfordern, und es handelt sich nicht ausschlie&szlig;lich um ein Active-Directory-Feature. In zuk&uuml;nftigen Artikeln werden wir uns damit besch&auml;ftigen.</p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/11/09/hyper-v-3-0-was-wahrscheinlich-kommt-teil-4/' rel='bookmark' title='Hyper-V 3.0: Was (wahrscheinlich) kommt, Teil 4'>Hyper-V 3.0: Was (wahrscheinlich) kommt, Teil 4</a> <br /><small>Hier als letzter Teil unserer kleinen Artikelserie zu Hyper-V 3.0...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/10/24/hyper-v-3-0-was-wahrscheinlich-kommt-teil-1/' rel='bookmark' title='Hyper-V 3.0: Was (wahrscheinlich) kommt, Teil 1'>Hyper-V 3.0: Was (wahrscheinlich) kommt, Teil 1</a> <br /><small>Eine der Funktionen, die Microsoft im kommenden Windows Server “8”...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/10/31/hyper-v-3-0-was-wahrscheinlich-kommt-teil-2/' rel='bookmark' title='Hyper-V 3.0: Was (wahrscheinlich) kommt, Teil 2'>Hyper-V 3.0: Was (wahrscheinlich) kommt, Teil 2</a> <br /><small>Diese zweite Folge unserer Artikelserie zu Hyper-V 3.0 konzentriert sich...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2011/12/05/ad-in-windows-server-8-was-wahrscheinlich-kommt/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Windows-Bibliotheken per GPO verwalten</title>
		<link>http://www.faq-o-matic.net/2011/11/16/windows-bibliotheken-per-gpo-verwalten/</link>
		<comments>http://www.faq-o-matic.net/2011/11/16/windows-bibliotheken-per-gpo-verwalten/#comments</comments>
		<pubDate>Wed, 16 Nov 2011 05:23:00 +0000</pubDate>
		<dc:creator>Heiko Bernd</dc:creator>
				<category><![CDATA[Gruppenrichtlinien]]></category>
		<category><![CDATA[Windows 7]]></category>
		<category><![CDATA[Windows Server 2008 R2]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2011/11/16/windows-bibliotheken-per-gpo-verwalten/</guid>
		<description><![CDATA[Seit Windows 7 und Server 2008 R2 hat Microsoft sogenannte Windows Bibliotheken (Windows Libraries) im Grundzustand f&#252;r Bilder, Musik, Dokumente und Videos eingef&#252;hrt. In den Bibliotheken werden nun Daten an einem Ort zusammengefasst, unabh&#228;ngig davon wo sich der tats&#228;chliche Speicherplatz befindet. In der Standardeinstellung gibt es pro Bibliothek zwei Pfade, deren Daten in den Bibliotheken [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2009/10/24/virtueller-launch-von-windows-7-und-windows-server-2008-r2/' rel='bookmark' title='Virtueller Launch von Windows 7 und Windows Server 2008 R2'>Virtueller Launch von Windows 7 und Windows Server 2008 R2</a> <small>Microsoft hat neben seiner “Joint Launch”-Tour und einigen internationalen Veranstaltungen...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/11/29/wo-ist-das-startmen-in-windows-7-und-server-2008-r2/' rel='bookmark' title='Wo ist das Startmen&uuml; in Windows 7 und Server 2008 R2?'>Wo ist das Startmen&uuml; in Windows 7 und Server 2008 R2?</a> <small>Da ich es selbst immer wieder nachschlagen muss … sind...</small></li>
<li><a href='http://www.faq-o-matic.net/2009/05/19/bilder-drucken-in-windows-7/' rel='bookmark' title='Bilder drucken in Windows 7'>Bilder drucken in Windows 7</a> <small>Gerade hatte ich eine Reihe von Bildern zu drucken. Es...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Seit Windows 7 und Server 2008 R2 hat Microsoft sogenannte <a href="http://windows.microsoft.com/de-DE/windows7/products/features/libraries">Windows Bibliotheken</a> (Windows Libraries) im Grundzustand f&uuml;r Bilder, Musik, Dokumente und Videos eingef&uuml;hrt. In den Bibliotheken werden nun Daten an einem Ort zusammengefasst, unabh&auml;ngig davon wo sich der tats&auml;chliche Speicherplatz befindet. In der Standardeinstellung gibt es pro Bibliothek zwei Pfade, deren Daten in den Bibliotheken angezeigt werden.</p>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2011/11/clip_image001.png"><img style="background-image: none; border-right-width: 0px; margin: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="clip_image001" border="0" alt="clip_image001" src="http://www.faq-o-matic.net/wp-content/uploads/2011/11/clip_image001_thumb.png" width="244" height="244" /></a></p>
<p><em>Abbildung 1</em></p>
<p>In Abbildung 1 ist die Bibliothek <em>Dokumente</em> gezeigt. Der erste Pfad ist benutzerbezogen und verweist auf<em> %userprofile%\Documents</em>. Der zweite Eintrag verweist auf den Ordner <em>%public%\Documents</em> und wird den meisten Admins Sorgen bereiten, wenn mehrere Benutzer an diesem Computer arbeiten und dar&uuml;ber Daten ausgetauscht werden – besonders problematisch bei Terminalservern. Auch in deutschsprachigen Windows-Versionen werden diese Pfadangaben verwendet, erkennbar in Abbildung 3, wenn man in die Adresszeile klickt.</p>
<p><span id="more-3613"></span>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2011/11/clip_image002.png"><img style="background-image: none; border-right-width: 0px; margin: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="clip_image002" border="0" alt="clip_image002" src="http://www.faq-o-matic.net/wp-content/uploads/2011/11/clip_image002_thumb.png" width="244" height="52" /></a></p>
<p><em>Abbildung 2</em></p>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2011/11/clip_image003.png"><img style="background-image: none; border-right-width: 0px; margin: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="clip_image003" border="0" alt="clip_image003" src="http://www.faq-o-matic.net/wp-content/uploads/2011/11/clip_image003_thumb.png" width="244" height="50" /></a></p>
<p><em>Abbildung 3</em></p>
<p>Analog gelten auch immer zwei Pfade f&uuml;r die anderen Bibliotheken Bilder, Musik und Videos:</p>
<ul>
<li>Bilder
<ul>
<li>Eigene Bilder = <em>%userprofile%\pictures</em> </li>
<li>&Ouml;ffentliche Bilder = <em>%public%\pictures</em> </li>
</ul>
</li>
<li>Dokumente (Abbildung 1, 2 und 3)
<ul>
<li>Eigene Dokumente = <em>%userprofile%\documents</em> </li>
<li>&Ouml;ffentliche Dokumente =<em> %public%\documents</em> </li>
</ul>
</li>
<li>Musik
<ul>
<li>Eigene Musik = <em>%userprofile%\music</em> </li>
<li>&Ouml;ffentliche Musik = <em>%public%\music</em> </li>
</ul>
</li>
<li>Video
<ul>
<li>Eigene Videos = <em>%userprofile%\videos</em> </li>
<li>&Ouml;ffentliche Videos =<em> %public%\videos</em> </li>
</ul>
</li>
</ul>
<p>Leider hat Microsoft anscheinend vergessen, eine zentrale Konfigurationsm&ouml;glichkeit der Bibliotheken &uuml;ber Gruppenrichtlinien (GPO) zur Verf&uuml;gung zu stellen. Man vermisst dies bei zentralisierten Netzwerken mit Windows-7-Clients ebenso wie bei der Einrichtung von Terminalservern unter Windows Server 2008R2. Dabei kann es durchaus sinnvoll sein, f&uuml;r verschiedene Benutzergruppen an einen zentralen Bilder- oder Video-Ordner im Netzwerk umzuleiten, dabei gibt es ein paar <a href="http://blogs.technet.com/b/sieben/archive/2009/09/14/netzwerkpfade-und-laufwerke-in-bibliotheken.aspx">Stolpersteine</a> zu beachten. Im einfachsten Falle m&ouml;chte man einfach nur bei allen Benutzern den Eintrag zu<em> &Ouml;ffentliche Bilder</em>, <em>&Ouml;ffentliche Dokumente</em>, <em>&Ouml;ffentliche Musik</em> und <em>&Ouml;ffentliche Videos</em> entfernen.</p>
<p>Prinzipiell lassen sich die Bibliotheken ganz einfach &uuml;ber das Kontextmen&uuml; konfigurieren, siehe Abbildung 1. Dabei werden die Einstellungen in die Dateien</p>
<ul>
<li><em>Documents.library-ms</em> </li>
<li><em>Music.library-ms</em> </li>
<li><em>Pictures.library-ms</em> </li>
<li><em>Videos.library-ms</em> </li>
</ul>
<p>im Pfad </p>
<p><em>%userprofile%\AppData\Roaming\Microsoft\Windows\Libraries</em></p>
<p>abgespeichert und werden im Windows Explorer in Deutsch und ohne Dateiendung angezeigt. Die Dateien sind nur zu sehen, wenn man versteckte Dateien anzeigen l&auml;sst. Wer will, kann diese Dateien auch mit dem Notepad einmal &ouml;ffnen. Ich finde es zu umst&auml;ndlich, mit Skripten die richtigen Pfade in den Dateien anzupassen. Daher hier ein anderer m&ouml;glicher Weg zum Ziel …</p>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2011/11/clip_image005.jpg"><img style="background-image: none; border-right-width: 0px; margin: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="clip_image005" border="0" alt="clip_image005" src="http://www.faq-o-matic.net/wp-content/uploads/2011/11/clip_image005_thumb.jpg" width="244" height="163" /></a></p>
<p><em>Abbildung 4</em></p>
<h4>Vorbereitungen</h4>
<p>Man erstellt sich eine zentrale Freigabe im Netzwerk <a href="file:///\\server\libraries">\\server\libraries</a> und platziert dort die vier Dateien<em> Documents.library-</em>ms, Music.library-ms, Pictures.library-ms und <em>Videos.library-ms</em> von irgendeinem Benutzerprofil. Per Kontextmen&uuml; passt man sich diese Vorlagen nach den W&uuml;nschen an und speichert diese ab, z.B. ohne <em>&Ouml;ffentliche Dokumente (%public%\documents), Bilder, Musik</em> und <em>Videos</em>. Dass entsprechende Leserechte f&uuml;r die Freigabe, den Ordner und die Dateien konfiguriert werden, setze ich jetzt voraus.</p>
<h4>Die Umsetzung</h4>
<p>Wir erstellen uns eine Gruppenrichtlinie, die die vier Standard-Dateien im Benutzerprofil mit den Vorlagen aus der zentralen Freigabe vom Server ersetzt. Die Einstellungen in der Gruppenrichtlinie finden wir &uuml;ber <em>Benutzerkonfiguration, Einstellungen, Windows-Einstellungen, Dateien:</em></p>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2011/11/clip_image007.jpg"><img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="clip_image007" border="0" alt="clip_image007" src="http://www.faq-o-matic.net/wp-content/uploads/2011/11/clip_image007_thumb.jpg" width="244" height="142" /></a></p>
<p><em>Abbildung 5</em></p>
<p>Hier erstellt man ein neues Dateiobjekt mit der Aktion <em>Ersetzen</em>. F&uuml;r das Beispiel der Bibliothek <em>Dokumente</em> verwendet man als Quelle</p>
<p><em>\\server\libraries\documents.library-ms</em></p>
<p>F&uuml;r Zieldatei verwendet man den Eintrag</p>
<p><em>%Userprofile%\AppData\Roaming\Microsoft\Windows\Libraries\documents.library-ms</em></p>
<p>Man beachte, dass man NICHT &uuml;ber die <em>Durchsuchen</em>-Schaltfl&auml;che an die Dateien<em> *.library-ms</em> gelangt. Hier ist Eintippen oder Kopieren/Einf&uuml;gen angesagt. Unter <em>Gemeinsame Optionen</em> ist eingestellt: „Im Sicherheitskontext des angemeldeten Benutzers ausf&uuml;hren (Benutzerrichtlinienoption)“. Damit ist die Konfiguration abgeschlossen. Viel Erfolg!</p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2009/10/24/virtueller-launch-von-windows-7-und-windows-server-2008-r2/' rel='bookmark' title='Virtueller Launch von Windows 7 und Windows Server 2008 R2'>Virtueller Launch von Windows 7 und Windows Server 2008 R2</a> <br /><small>Microsoft hat neben seiner “Joint Launch”-Tour und einigen internationalen Veranstaltungen...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/11/29/wo-ist-das-startmen-in-windows-7-und-server-2008-r2/' rel='bookmark' title='Wo ist das Startmen&uuml; in Windows 7 und Server 2008 R2?'>Wo ist das Startmen&uuml; in Windows 7 und Server 2008 R2?</a> <br /><small>Da ich es selbst immer wieder nachschlagen muss … sind...</small></li>
<li><a href='http://www.faq-o-matic.net/2009/05/19/bilder-drucken-in-windows-7/' rel='bookmark' title='Bilder drucken in Windows 7'>Bilder drucken in Windows 7</a> <br /><small>Gerade hatte ich eine Reihe von Bildern zu drucken. Es...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2011/11/16/windows-bibliotheken-per-gpo-verwalten/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Kennw&#246;rter selbst zur&#252;cksetzen</title>
		<link>http://www.faq-o-matic.net/2011/11/07/kennwrter-selbst-zurcksetzen/</link>
		<comments>http://www.faq-o-matic.net/2011/11/07/kennwrter-selbst-zurcksetzen/#comments</comments>
		<pubDate>Mon, 07 Nov 2011 05:40:00 +0000</pubDate>
		<dc:creator>Norbert Fehlauer</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Tools]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2011/11/07/kennwrter-selbst-zurcksetzen/</guid>
		<description><![CDATA[Welcher Admin kennt nicht die Anrufe von Benutzern, die ihr Kennwort vergessen haben? Kommt das seltener als 1-2 mal pro Tag vor, ist alles noch einfach zu handhaben. Wie verh&#228;lt sich so etwas aber bei tausenden von Benutzern, die m&#246;glicherweise nur peripher mitbekommen, dass das Kennwort &#252;berhaupt abl&#228;uft? Oder bei Nutzern, die sich nicht t&#228;glich [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2007/07/01/kennwortaenderungsaufforderung-per-email-mittels-password-reminder-pro/' rel='bookmark' title='Kennwort&#228;nderungsaufforderung per Email mittels Password Reminder Pro'>Kennwort&#228;nderungsaufforderung per Email mittels Password Reminder Pro</a> <small>Das Problem Stellen Sie sich vor, Sie sind der Administrator...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/01/26/abgestufte-kennwortrichtlinien-endlich-komfortabel/' rel='bookmark' title='Abgestufte Kennwortrichtlinien endlich komfortabel'>Abgestufte Kennwortrichtlinien endlich komfortabel</a> <small>Windows Server 2008 hat als neue Funktion die so genannten...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/04/06/liza-berechtigungen-in-active-directory-analysieren/' rel='bookmark' title='Liza: Berechtigungen in Active Directory analysieren'>Liza: Berechtigungen in Active Directory analysieren</a> <small>Philipp F&ouml;ckeler hat ein Programm namens “Liza” ver&ouml;ffentlicht, mit dem...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Welcher Admin kennt nicht die Anrufe von Benutzern, die ihr Kennwort vergessen haben? Kommt das seltener als 1-2 mal pro Tag vor, ist alles noch einfach zu handhaben. Wie verh&auml;lt sich so etwas aber bei tausenden von Benutzern, die m&ouml;glicherweise nur peripher mitbekommen, dass das Kennwort &uuml;berhaupt abl&auml;uft? Oder bei Nutzern, die sich nicht t&auml;glich an einem Windows PC anmelden, der &uuml;ber den Ablauf von Kennworten informiert? Oder bei Nutzern, die einmalig bei Ersteingabe das Kennwort im Mailprogramm oder Browser abspeichern und deswegen bis zum Ablauf des Kennwortes keine Notwendigkeit haben, sich an das Kennwort zu erinnern?</p>
<p>Dann hat man entweder regelrechte Sprechstunden f&uuml;r vergessliche Nutzer (an die sich diese nat&uuml;rlich nicht halten), eine Passwort-Hotline oder man beschafft eine entsprechende Password Self Service Software.</p>
<p><span id="more-3586"></span>
<p>Password Self Service kennt man &uuml;blicherweise entweder von diversen Webmailanbietern wie Hotmail oder auch von Webforen. Bei letzteren bekommt man im Allgemeinen sein neues Kennwort an die Emailadresse gesandt, mit der man sich registriert hat. Das ist bei einer L&ouml;sung mit Exchangepostf&auml;chern nat&uuml;rlich wenig hilfreich, da man das Passwort f&uuml;r das Active Directory Konto auch f&uuml;r den Zugriff auf das Postfach ben&ouml;tigt. Genau darauf hat man aber keinen Zugriff, da man sein Kennwort vergessen hat. Eine andere L&ouml;sung sind sogenannte Frage und Antwort Modi, bei denen sich der Benutzer aus diversen Fragen eine oder mehrere aussucht und dazu entsprechende Antworten vergibt, die nur er kennt. Bspw: “Wie ist der Name Ihres ersten Haustieres?” oder “Wie lautet der M&auml;dchenname Ihrer Mutter?”</p>
<p>Nach der Eingabe der korrekten Antworten kann man sich ein neues Kennwort vergeben und damit wieder anmelden.</p>
<p>Eine L&ouml;sung f&uuml;r Password Self Service bietet Sysop Tools mit Password Reset Pro f&uuml;r Active Directory.</p>
<h4>Wie genau funktioniert das also?</h4>
<p>Damit ein nicht authentifizierter Nutzer (er hat ja schliesslich sein Kennwort vergessen), ein neues Kennwort vergeben kann, ben&ouml;tigt er eine M&ouml;glichkeit sich gegen&uuml;ber dem System zu legitimieren. Dies kann in Password Reset Pro &uuml;ber zwei Modi erfolgen.</p>
<ol>
<li>Profile Enrollment Mode</li>
<li>Active Directory Data Mode</li>
</ol>
<p>Zus&auml;tzlich gibt es einen dritten Modus „Domain Authentication only“, mit dem Benutzer ihr Kennwort &auml;ndern k&ouml;nnen. Ein Zur&uuml;cksetzen eines vergessenen Passwortes ist hiermit allerdings nicht m&ouml;glich, weswegen dieser Modus im Artikel nicht weiter ber&uuml;cksichtigt wird.</p>
<h4>Profile Enrollment Mode</h4>
<p>Im Profile Enrollment Mode mu&szlig; sich der Anwender einmalig eine Kombination aus vorgebenem Bild und frei definierbaren Sicherheits-Wort w&auml;hlen. &Uuml;ber beide Informationen wird dann ein Hash gebildet und verschl&uuml;sselt im Active Directory gespeichert. Mit Hilfe dieser Kombination ist es ihm m&ouml;glich, das vergessene Passwort zur&uuml;ckzusetzen. Nat&uuml;rlich kann der Administrator auch Worte und User ausschlie&szlig;en. Bspw. sind Worte die das gew&auml;hlte Bild bezeichnen dann doch zu einfach. Administrative Accounts k&ouml;nnen ebenfalls ausgeklammert werden.</p>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2011/10/image21.png"><img style="background-image: none; border-right-width: 0px; margin: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="image" border="0" alt="image" src="http://www.faq-o-matic.net/wp-content/uploads/2011/10/image_thumb21.png" width="244" height="113" /></a></p>
<p><em>Abbildung 1: Einstellungen des Sicherheits-Wortes</em></p>
<p>Sobald der Nutzer die Webseite von Password Reset aufruft, kann er sich „einschreiben“. Hierzu mu&szlig; er sich mit seinem Nutzernamen und seinem (nicht vergessenem Kennwort) identifizieren. Er w&auml;hlt aus den angezeigten Bildern eines aus, und gelangt so zum zweiten Schritt.</p>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2011/10/image22.png"><img style="background-image: none; border-right-width: 0px; margin: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="image" border="0" alt="image" src="http://www.faq-o-matic.net/wp-content/uploads/2011/10/image_thumb22.png" width="244" height="148" /></a></p>
<p><em>Abbildung 2: Gew&auml;hltes Bild anklicken</em></p>
<p>Hier w&auml;hlt er ein Wort, welches nur den Bedingungen aus Abbildung 1 entsprechen muss. Danach ist der Einschreibevorgang abgeschlossen.</p>
<blockquote><p>Kommentare, dass sich die Nutzer die Kombination von Bild und frei w&auml;hlbarem Wort ebenfalls nicht merken k&ouml;nnen sind verst&auml;ndlich. Aber anscheinend f&auml;llt es vielen Nutzern doch einfacher, als sich ein ein komplexes Kennwort allein zu merken.</p>
</blockquote>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2011/10/image23.png"><img style="background-image: none; border-right-width: 0px; margin: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="image" border="0" alt="image" src="http://www.faq-o-matic.net/wp-content/uploads/2011/10/image_thumb23.png" width="244" height="146" /></a></p>
<p><em>Abbildung 3: Sicherheits-Wort eingeben</em></p>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2011/10/image24.png"><img style="background-image: none; border-right-width: 0px; margin: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="image" border="0" alt="image" src="http://www.faq-o-matic.net/wp-content/uploads/2011/10/image_thumb24.png" width="244" height="236" /></a></p>
<p><em>Abbildung 4: AD Passwort zur&uuml;cksetzen</em></p>
<blockquote><p><strong>Info:</strong> Alle Daten werden innerhalb des Active Directory gespeichert. Es sind keine zus&auml;tzlichen Datenbanken wie SQL o.&auml;. notwendig. Beim „Enrollment“ generiert der Masterservice mit den beiden Komponenten (Bild und Sicherheits-Wort) einen AES-256 verschl&uuml;sselten „logischen Zeiger“. Dieser Zeiger wird im Attribut „altSecurityIdentities“ des Benutzerobjekts im Active Directory gespeichert. Dieses Attribut existiert in jedem Active Directory und ist f&uuml;r solche Zwecke vorgesehen:       <br /><a href="http://msdn.microsoft.com/en-us/library/windows/desktop/ms675221(v=vs.85).aspx">http://msdn.microsoft.com/en-us/library/windows/desktop/ms675221(v=vs.85).aspx</a></p>
</blockquote>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2011/10/image25.png"><img style="background-image: none; border-right-width: 0px; margin: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="image" border="0" alt="image" src="http://www.faq-o-matic.net/wp-content/uploads/2011/10/image_thumb25.png" width="183" height="244" /></a></p>
<p><i>Abbildung </i><i>5</i><i>: Eingeschriebener AD-Benutzeraccount</i></p>
<p>Wie erw&auml;hnt, ist hierzu ein einmaliges Einschreiben aller Nutzer notwendig, damit obige Methode funktioniert. Password Reset Pro stellt dem Administrator hierzu eine Konsole zur Verf&uuml;gung, in welcher erkennbar ist, wie viele seiner Nutzer bereits eingeschrieben sind. S&auml;umige Nutzer k&ouml;nnen per Emailvorlage &uuml;ber die Notwendigkeit zum Einschreiben informiert werden.</p>
<p>&Uuml;ber den Stand des Enrollments wird der Administrator mit t&auml;glichen Reports oder durch einen Blick in die Report-Konsole unterrichtet.</p>
<h4>Active Directory Data Mode</h4>
<p>Im Active Directory Data Mode ist das Einschreiben (Pre-Enrollment) nicht notwendig. Der Administrator legt entsprechende Attribute im Administrationstool fest, auf deren Basis die Frage(n) gestellt werden soll(en). Beispielsweise kann in einem AD-Attribut die Information &uuml;ber Telefonnummer oder B&uuml;ro gespeichert werden. Dem Nutzer werden im Webportal die Fragen „Wie lautet Ihre dienstliche Telefonnummer? und „In welchem B&uuml;rogeb&auml;ude sitzen Sie?“ pr&auml;sentiert und er muss alle korrekt beantworten. Die Antworten werden dann mit den Werten im entsprechenden AD-Attribut verglichen und als korrekt oder fehlerhaft gewertet. Es sind alle verf&uuml;gbaren AD-Attribute m&ouml;glich. Das Active Directory h&auml;lt jedoch viele Attribute f&uuml;r Dom&auml;nenbenutzer lesbar bereit. Deswegen sollte man sich im Klaren dar&uuml;ber sein, sein, dass zwar keine Vorbereitung durch den Nutzer erforderlich ist, aber dass es durchaus Nutzer mit gen&uuml;gend „Elan“ gibt, die Kennworte anderer Nutzer auf Basis „freiverf&uuml;gbarer“ Informationen zur&uuml;cksetzen.</p>
<h4></h4>
<h4>Technische Informationen zu Password Reset Pro</h4>
<p>Password Reset Pro besteht aus den zwei Komponenten Webportal und Masterservice. Beide k&ouml;nnen entweder auf einem Server installiert werden (&quot;single tier&quot;), oder getrennt als sogenannte &quot;two tier&quot; Installation. Das Webportal bietet die Schnittstelle, welche der vergessliche Benutzer zu Gesicht bekommt. Der Masterservice ist die Komponente, welche die eigentliche &Auml;nderung im Active Directory vornimmt. Dieser Dienst ben&ouml;tigt entsprechend delegierte Rechte im AD, um die Kennworte der Nutzer zur&uuml;cksetzen zu k&ouml;nnen. Die Verwendung von Dom&auml;nenadminrechten ist nicht empfohlen.</p>
<p>Getestet wurde die Version 3.1.67, welche sowohl als 32- als auch 64-bit Applikation installiert werden kann. Allerdings sind Installationen derzeit nur auf englischsprachigem Betriebssystem m&ouml;glich. Der Hersteller SysOp Tools hat aber Internationalisierung angek&uuml;ndigt (s. geplante Features).</p>
<p>Die Installation ist einfach zu erledigen, und wird vom Hersteller mit einer ausf&uuml;hrlichen englischsprachigen Anleitung unterst&uuml;tzt.</p>
<p><a href="http://www.sysoptools.com/support.aspx?tbc=0">http://www.sysoptools.com/support.aspx?tbc=0</a></p>
<h4>Geplante Features</h4>
<p>Nat&uuml;rlich gibt es auch Funktionen, die sich derzeit noch nicht im Produkt befinden, aber vom Hersteller bereits angek&uuml;ndigt wurden. Hierzu geh&ouml;ren u.a.</p>
<ul>
<li>Mobile Device Zugriff &#8211; Passwort&auml;nderungen und –entsperrungen vom iPhone, Windows Mobile, iPad, BlackBerry aus.</li>
<li>Windows Vista, Windows 7 and Server 2008 Self Service Integration im Anmeldefenster</li>
<li>Sharepoint-Plugin zum Anzeigen der Restlaufzeit des Passwortes</li>
<li>Mehrsprachige Weboberfl&auml;che des Portals</li>
</ul>
<h4>Fazit</h4>
<p>Das Programm erweist sich als erstaunlich einfach und praktisch im Alltag, und wird jedem Administrator, der die oben beschriebene Ausgangssituation kennt, eine Menge an Telefonanrufen ersparen. Mein bisheriger Kontakt mit dem Produktsupport &uuml;ber Email erfolgte schnell und unkompliziert (notwendig geworden wegen der Installation auf einem deutschsprachigen System). Wie der Punkt „geplante Features“ zeigt, ist trotzdem noch jede Menge Potenzial, welches in zuk&uuml;nftigen Ver&ouml;ffentlichungen realisiert werden sollen.</p>
<p>Die Lizenzkosten bewegen sich in einem Rahmen vergleichbarer L&ouml;sungen anderer Hersteller. &Uuml;ber die Webseite des Herstellers kann ein Angebot angefordert werden.</p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2007/07/01/kennwortaenderungsaufforderung-per-email-mittels-password-reminder-pro/' rel='bookmark' title='Kennwort&#228;nderungsaufforderung per Email mittels Password Reminder Pro'>Kennwort&#228;nderungsaufforderung per Email mittels Password Reminder Pro</a> <br /><small>Das Problem Stellen Sie sich vor, Sie sind der Administrator...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/01/26/abgestufte-kennwortrichtlinien-endlich-komfortabel/' rel='bookmark' title='Abgestufte Kennwortrichtlinien endlich komfortabel'>Abgestufte Kennwortrichtlinien endlich komfortabel</a> <br /><small>Windows Server 2008 hat als neue Funktion die so genannten...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/04/06/liza-berechtigungen-in-active-directory-analysieren/' rel='bookmark' title='Liza: Berechtigungen in Active Directory analysieren'>Liza: Berechtigungen in Active Directory analysieren</a> <br /><small>Philipp F&ouml;ckeler hat ein Programm namens “Liza” ver&ouml;ffentlicht, mit dem...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2011/11/07/kennwrter-selbst-zurcksetzen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Dynamische Objekte in AD: Unbekannt und gef&#228;hrlich</title>
		<link>http://www.faq-o-matic.net/2011/10/10/dynamische-objekte-in-ad-unbekannt-und-gefhrlich/</link>
		<comments>http://www.faq-o-matic.net/2011/10/10/dynamische-objekte-in-ad-unbekannt-und-gefhrlich/#comments</comments>
		<pubDate>Mon, 10 Oct 2011 04:37:00 +0000</pubDate>
		<dc:creator>Nils Kaczenski</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2011/10/10/dynamische-objekte-in-ad-unbekannt-und-gefhrlich/</guid>
		<description><![CDATA[Es ist weithin unbekannt, dass Active Directory bereits seit Windows Server 2003 eine Funktion unterst&#252;tzt, mit der sich “Dynamic Objects” erzeugen lassen. Diese Microsoft-Erfindung ist als RFC auch f&#252;r andere Verzeichnisdienste spezifiziert: [RFC 2589 - Lightweight Directory Access Protocol (v3): Extension (RFC2589)] http://www.faqs.org/rfcs/rfc2589.html Dynamische Objekte decken spezielle Anforderungen ab, in denen Eintr&#228;ge in einem LDAP-Verzeichnisdienst [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/10/11/dynamische-dns-updates-seit-vista-nicht-mehr-per-dhcp-client/' rel='bookmark' title='Dynamische DNS-Updates seit Vista nicht mehr per DHCP-Client'>Dynamische DNS-Updates seit Vista nicht mehr per DHCP-Client</a> <small>Gerade machte Yusuf Dikmenoglu auf ein Detail aufmerksam, das ich...</small></li>
<li><a href='http://www.faq-o-matic.net/2008/09/11/adrestorenet-gelschte-ad-objekte-wiederbeleben/' rel='bookmark' title='ADRestore.NET: Gel&ouml;schte AD-Objekte wiederbeleben'>ADRestore.NET: Gel&ouml;schte AD-Objekte wiederbeleben</a> <small>Ein gel&ouml;schtes Objekt verschwindet nicht sofort aus Active Directory. Aufgrund...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/02/01/active-directory-objekte-differenziert-auflisten/' rel='bookmark' title='Active Directory: Objekte differenziert auflisten'>Active Directory: Objekte differenziert auflisten</a> <small>Dieser Beitrag erschien zuerst in Ralfs Blog. In einem Standard-AD...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><img src="http://vg09.met.vgwort.de/na/d70c9cdab2b442f584f446b830f6f5a1" width="1" height="1" alt="" align="left" />Es ist weithin unbekannt, dass Active Directory bereits seit Windows Server 2003 eine Funktion unterst&uuml;tzt, mit der sich “Dynamic Objects” erzeugen lassen. Diese Microsoft-Erfindung ist als RFC auch f&uuml;r andere Verzeichnisdienste spezifiziert:</p>
<p>[RFC 2589 - Lightweight Directory Access Protocol (v3): Extension (RFC2589)]   <br /><a href="http://www.faqs.org/rfcs/rfc2589.html">http://www.faqs.org/rfcs/rfc2589.html</a> </p>
<p>Dynamische Objekte decken spezielle Anforderungen ab, in denen Eintr&auml;ge in einem LDAP-Verzeichnisdienst nur f&uuml;r kurze, nicht immer vorhersagbare Zeitr&auml;ume existieren d&uuml;rfen. Ein dynamisches Objekt erh&auml;lt bei seiner Erzeugung einen TTL-Eintrag (Time to Live), nach dessen Ablauf es automatisch verschwindet. Im Gegensatz zu normalen L&ouml;schvorg&auml;ngen geschieht dies nicht ausdr&uuml;cklich, sondern von selbst – und das entfernte Objekt wird im Fall von Active Directory nicht in einen “Tombstone” verwandelt, es hinterl&auml;sst also keine Spuren im Verzeichnis. Stattdessen ist jeder Dom&auml;nencontroller selbst daf&uuml;r zust&auml;ndig, das abgelaufene Objekt einfach sang- und klanglos zu l&ouml;schen.</p>
<p>Die TTL eines dynamischen Objekts kann w&auml;hrend seiner Lebenszeit verl&auml;ngert werden. Dies k&ouml;nnen Applikationen nutzen, um die G&uuml;ltigkeit eines Eintrags bei Bedarf zu verl&auml;ngern. Tats&auml;chlich ist der eigentliche Einsatzzweck von Dynamic Objects auch ihre Nutzung durch Applikationen. Es steckt allerdings einiges dahinter, was einige Quellen n&auml;her beleuchten.</p>
<p><span id="more-3483"></span>
<p>Auf Florian Frommherz’ Blog gibt es einen Artikel, der das Konzept von Dynamic Objects auf Benutzerobjekte anwendet. Zwar ist es eigentlich nicht daf&uuml;r entworfen worden, aber es&#160; funktioniert tats&auml;chlich.</p>
<p>[Florian’s Blog » Creating dynamic objects with Active Directory]   <br /><a href="http://www.frickelsoft.net/blog/?p=282">http://www.frickelsoft.net/blog/?p=282</a></p>
<p>Ein anderer Blog-Eintrag eines Microsoft-Mitarbeiters beschreibt, warum die urspr&uuml;ngliche Implementierung in Windows Server 2003 fehlerhaft war und warum sie mit dem Service Pack 1 ge&auml;ndert wurde. Diese &Auml;nderung hat in der Folge dazu gef&uuml;hrt, dass einzelne Drittanbieter-Applikationen nicht mehr funktionierten, doch aus der Argumentation wird deutlich, warum sich dies nicht vermeiden lie&szlig;.</p>
<p>[When is it &quot;by design&quot; -- a tale of a dynamicObject ( yet another post SP1 change ) - Spat's WebLog (Steve Patrick)]   <br /><a href="http://blogs.msdn.com/b/spatdsg/archive/2006/06/14/630435.aspx">http://blogs.msdn.com/b/spatdsg/archive/2006/06/14/630435.aspx</a> </p>
<p>In einigen Vortr&auml;gen der Security-MVP Paula Januszkiewicz aus Warschau ist zu sehen, wie gef&auml;hrlich die fehlerhafte urspr&uuml;ngliche Implementierung von Dynamic Objects war. Sie lie&szlig; sich f&uuml;r Angriffe verwenden, die kaum rechtzeitig zu erkennen und noch schwieriger abzuwenden waren.</p>
<p>[entryTTL Demo from TechEd North America 2011 - Paula's Security Blog]   <br /><a href="http://blogs.technet.com/b/plwit/archive/2011/05/23/entryttl-demo-from-teched-north-america-2011.aspx">http://blogs.technet.com/b/plwit/archive/2011/05/23/entryttl-demo-from-teched-north-america-2011.aspx</a> </p>
<p>[10 Deadly Sins of Administrators about Windows Security (engl.) | TechDay@ice:2011]   <br /><a href="http://technet.microsoft.com/de-de/edge/10-deadly-sins-of-administrators-about-windows-security-engl-techday-ice-2011">http://technet.microsoft.com/de-de/edge/10-deadly-sins-of-administrators-about-windows-security-engl-techday-ice-2011</a></p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/10/11/dynamische-dns-updates-seit-vista-nicht-mehr-per-dhcp-client/' rel='bookmark' title='Dynamische DNS-Updates seit Vista nicht mehr per DHCP-Client'>Dynamische DNS-Updates seit Vista nicht mehr per DHCP-Client</a> <br /><small>Gerade machte Yusuf Dikmenoglu auf ein Detail aufmerksam, das ich...</small></li>
<li><a href='http://www.faq-o-matic.net/2008/09/11/adrestorenet-gelschte-ad-objekte-wiederbeleben/' rel='bookmark' title='ADRestore.NET: Gel&ouml;schte AD-Objekte wiederbeleben'>ADRestore.NET: Gel&ouml;schte AD-Objekte wiederbeleben</a> <br /><small>Ein gel&ouml;schtes Objekt verschwindet nicht sofort aus Active Directory. Aufgrund...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/02/01/active-directory-objekte-differenziert-auflisten/' rel='bookmark' title='Active Directory: Objekte differenziert auflisten'>Active Directory: Objekte differenziert auflisten</a> <br /><small>Dieser Beitrag erschien zuerst in Ralfs Blog. In einem Standard-AD...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2011/10/10/dynamische-objekte-in-ad-unbekannt-und-gefhrlich/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ice:2011: Die Videos sind online</title>
		<link>http://www.faq-o-matic.net/2011/09/19/tu-mir-das-nicht-an-sagte-der-dc-das-video/</link>
		<comments>http://www.faq-o-matic.net/2011/09/19/tu-mir-das-nicht-an-sagte-der-dc-das-video/#comments</comments>
		<pubDate>Mon, 19 Sep 2011 03:55:00 +0000</pubDate>
		<dc:creator>Nils Kaczenski</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Community]]></category>
		<category><![CDATA[Events]]></category>
		<category><![CDATA[Videos]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2011/09/19/tu-mir-das-nicht-an-sagte-der-dc-das-video/</guid>
		<description><![CDATA[Ein Teil der diesj&#228;hrigen ice:2011 in Lingen wurde von Microsoft als “TechDay Online” aufgezeichnet. Die Videos sind nun bei TechNet Edge online bzw. werden in den n&#228;chsten Tagen ver&#246;ffentlicht: [TechNet Edge-Kategorien: TechDay@ice:2011] http://technet.microsoft.com/de-de/edge/ff832960.aspx?category=TechDay@ice:2011 Zu den Videos geh&#246;rt auch meine Session “Tu mir das nicht an”, sagte der Dom&#228;nencontroller. Ja, ich gebe es zu: Beim Reden [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2008/04/24/launch-2008-die-session-videos-sind-online/' rel='bookmark' title='Launch 2008: Die Session-Videos sind online'>Launch 2008: Die Session-Videos sind online</a> <small>Microsoft hat die Video-Aufzeichnungen aller Vortr&auml;ge des gro&szlig;en Server-Launch vom...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/08/20/ice2011-tu-mir-das-nicht-an-die-folien/' rel='bookmark' title='ice:2011: &ldquo;Tu mir das nicht an&rdquo;- die Folien'>ice:2011: &ldquo;Tu mir das nicht an&rdquo;- die Folien</a> <small>Active Directory bildet das R&uuml;ckgrat der Netzwerkverwaltung. Administratoren kennen den...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/10/10/dynamische-objekte-in-ad-unbekannt-und-gefhrlich/' rel='bookmark' title='Dynamische Objekte in AD: Unbekannt und gef&auml;hrlich'>Dynamische Objekte in AD: Unbekannt und gef&auml;hrlich</a> <small>Es ist weithin unbekannt, dass Active Directory bereits seit Windows...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2011/09/image15.png"><img style="background-image: none; margin: 0px 10px 10px 0px; padding-left: 0px; padding-right: 0px; display: inline; float: left; padding-top: 0px; border-width: 0px;" title="image" src="http://www.faq-o-matic.net/wp-content/uploads/2011/09/image_thumb15.png" alt="image" width="177" height="132" align="left" border="0" /></a>Ein Teil der diesj&auml;hrigen <a href="http://www.ice-lingen.de" target="_blank">ice:2011 in Lingen</a> wurde von Microsoft als “TechDay Online” aufgezeichnet. Die Videos sind nun bei TechNet Edge online bzw. werden in den n&auml;chsten Tagen ver&ouml;ffentlicht:</p>
<p>[TechNet Edge-Kategorien: TechDay@ice:2011]<br />
<a href="http://technet.microsoft.com/de-de/edge/ff832960.aspx?category=TechDay@ice:2011">http://technet.microsoft.com/de-de/edge/ff832960.aspx?category=TechDay@ice:2011</a></p>
<p>Zu den Videos geh&ouml;rt auch meine Session <em>“Tu mir das nicht an”, sagte der Dom&auml;nencontroller. </em>Ja, ich gebe es zu: Beim Reden laufe ich ziemlich viel herum. Das hat den Kameramann bei der ice:2011 in Lingen durchaus besch&auml;ftigt.</p>
<p><span id="more-3446"></span></p>
<p>[Active Directory - "Tu mir das nicht an", sagte der Dom&auml;nencontroller | Techday@ice:2011]<br />
<a href="http://technet.microsoft.com/de-de/edge/active-directory-tu-mir-das-nicht-an-sagte-der-domanencontroller">http://technet.microsoft.com/de-de/edge/active-directory-tu-mir-das-nicht-an-sagte-der-domanencontroller</a></p>
<p>&nbsp;</p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2008/04/24/launch-2008-die-session-videos-sind-online/' rel='bookmark' title='Launch 2008: Die Session-Videos sind online'>Launch 2008: Die Session-Videos sind online</a> <br /><small>Microsoft hat die Video-Aufzeichnungen aller Vortr&auml;ge des gro&szlig;en Server-Launch vom...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/08/20/ice2011-tu-mir-das-nicht-an-die-folien/' rel='bookmark' title='ice:2011: &ldquo;Tu mir das nicht an&rdquo;- die Folien'>ice:2011: &ldquo;Tu mir das nicht an&rdquo;- die Folien</a> <br /><small>Active Directory bildet das R&uuml;ckgrat der Netzwerkverwaltung. Administratoren kennen den...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/10/10/dynamische-objekte-in-ad-unbekannt-und-gefhrlich/' rel='bookmark' title='Dynamische Objekte in AD: Unbekannt und gef&auml;hrlich'>Dynamische Objekte in AD: Unbekannt und gef&auml;hrlich</a> <br /><small>Es ist weithin unbekannt, dass Active Directory bereits seit Windows...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2011/09/19/tu-mir-das-nicht-an-sagte-der-dc-das-video/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Leichenz&#228;hlung in Active Directory</title>
		<link>http://www.faq-o-matic.net/2011/08/29/leichenzhlung-in-active-directory/</link>
		<comments>http://www.faq-o-matic.net/2011/08/29/leichenzhlung-in-active-directory/#comments</comments>
		<pubDate>Mon, 29 Aug 2011 04:35:00 +0000</pubDate>
		<dc:creator>Nils Kaczenski</dc:creator>
				<category><![CDATA[AD: Erweiterte Abfragen]]></category>
		<category><![CDATA[Dokumentation]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2011/08/01/leichenzhlung-in-active-directory/</guid>
		<description><![CDATA[Unter den Fragen, die mir oft gestellt werden, nimmt diese einen vorderen Platz ein: Wie kann ich Benutzer- oder Computerkonten in Active Directory identifizieren, die nicht mehr ben&#246;tigt werden? Auf diese naheliegende Frage gibt es eine einfache Antwort: OldCmp. OldCmp identifiziert: veraltete Computerobjekte veraltete Userobjekte (obwohl der Name anderes verhei&#223;t) anhand w&#228;hlbarer Kriterien, z.B. dem [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2006/11/29/active-directory-massenoperationen-mit-admod-und-adfind/' rel='bookmark' title='Active-Directory-Massenoperationen mit AdMod und AdFind'>Active-Directory-Massenoperationen mit AdMod und AdFind</a> <small>Windows Server 2003 enth&auml;lt die so genannten &quot;ds*-Tools&quot;: Eine Sammlung...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/02/21/lumax-schnelle-auswertung-des-active-directory/' rel='bookmark' title='LUMAX: Schnelle Auswertung des Active Directory'>LUMAX: Schnelle Auswertung des Active Directory</a> <small>Ich habe schon h&auml;ufig nach einem Tool gesucht, mit dem...</small></li>
<li><a href='http://www.faq-o-matic.net/2005/09/18/wie-deaktiviere-ich-drag-drop-in-active-directory-benutzer-und-computer/' rel='bookmark' title='Wie deaktiviere ich Drag &amp; Drop in &quot;Active Directory-Benutzer und -Computer&quot;?'>Wie deaktiviere ich Drag &amp; Drop in &quot;Active Directory-Benutzer und -Computer&quot;?</a> <small>Seit dem Erscheinen von Windows Server 2003 ist es m&ouml;glich,...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Unter den Fragen, die mir oft gestellt werden, nimmt diese einen vorderen Platz ein:</p>
<blockquote><p>Wie kann ich Benutzer- oder Computerkonten in Active Directory identifizieren, die nicht mehr ben&ouml;tigt werden?</p>
</blockquote>
<p>Auf diese naheliegende Frage gibt es eine einfache Antwort: OldCmp.</p>
<p>OldCmp identifiziert:</p>
<ul>
<li>veraltete Computerobjekte </li>
<li>veraltete Userobjekte (obwohl der Name anderes verhei&szlig;t) </li>
</ul>
<p>anhand w&auml;hlbarer Kriterien, z.B. dem letzten Anmeldedatum, der letzten Kennwort&auml;nderung, nur in einem bestimmten Ordner oder &auml;hnlich. Mit den gefundenen Daten kann OldCmp:</p>
<ul>
<li>Berichte erzeugen in HTML (mit n&uuml;tzlichen Zusatzdaten)</li>
<li>Listen erzeugen als CSV </li>
<li>Objekte deaktivieren </li>
<li>Objekte in einen Ordner verschieben </li>
<li>Objekte l&ouml;schen </li>
</ul>
<p>Das Tool eignet sich also sowohl zur Analyse als auch f&uuml;r das Reporting ganz hervorragend.</p>
<p>[OldCmp]    <br /><a href="http://www.joeware.net/freetools/tools/oldcmp/index.htm">http://www.joeware.net/freetools/tools/oldcmp/index.htm</a></p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2006/11/29/active-directory-massenoperationen-mit-admod-und-adfind/' rel='bookmark' title='Active-Directory-Massenoperationen mit AdMod und AdFind'>Active-Directory-Massenoperationen mit AdMod und AdFind</a> <br /><small>Windows Server 2003 enth&auml;lt die so genannten &quot;ds*-Tools&quot;: Eine Sammlung...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/02/21/lumax-schnelle-auswertung-des-active-directory/' rel='bookmark' title='LUMAX: Schnelle Auswertung des Active Directory'>LUMAX: Schnelle Auswertung des Active Directory</a> <br /><small>Ich habe schon h&auml;ufig nach einem Tool gesucht, mit dem...</small></li>
<li><a href='http://www.faq-o-matic.net/2005/09/18/wie-deaktiviere-ich-drag-drop-in-active-directory-benutzer-und-computer/' rel='bookmark' title='Wie deaktiviere ich Drag &amp; Drop in &quot;Active Directory-Benutzer und -Computer&quot;?'>Wie deaktiviere ich Drag &amp; Drop in &quot;Active Directory-Benutzer und -Computer&quot;?</a> <br /><small>Seit dem Erscheinen von Windows Server 2003 ist es m&ouml;glich,...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2011/08/29/leichenzhlung-in-active-directory/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Auswahlprozess f&#252;r den Dom&#228;nencontroller zur Anmeldung</title>
		<link>http://www.faq-o-matic.net/2011/08/24/auswahlprozess-fr-den-domnencontroller-zur-anmeldung/</link>
		<comments>http://www.faq-o-matic.net/2011/08/24/auswahlprozess-fr-den-domnencontroller-zur-anmeldung/#comments</comments>
		<pubDate>Wed, 24 Aug 2011 04:23:00 +0000</pubDate>
		<dc:creator>Nils Kaczenski</dc:creator>
				<category><![CDATA[Active Directory]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2011/07/20/auswahlprozess-fr-den-domnencontrollers-zur-anmeldung/</guid>
		<description><![CDATA[Florian Frommherz (ehemaliger MVP f&#252;r Gruppenrichtlinien, derzeit Microsoft-Mitarbeiter) hat in einem lesenswerten englischsprachigen Artikel beschrieben, wie ein Client einen Dom&#228;nencontroller ausw&#228;hlt, wenn der eigentlich bevorzugte DC nicht erreichbar ist. Der Artikel konzentriert sich auf die Effizienz dieser Auswahl nach einem Server-Ausfall und enth&#228;lt einige wissenswerte Details. [Florian’s Blog » DC stickiness] http://www.frickelsoft.net/blog/?p=278 Verwandte Beitr&auml;ge: Einstellungen [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/07/27/einstellungen-fr-gruppenrichtlinien-finden/' rel='bookmark' title='Einstellungen f&uuml;r Gruppenrichtlinien finden'>Einstellungen f&uuml;r Gruppenrichtlinien finden</a> <small>Und wieder ein Hinweis auf interessanten Lesestoff: Auf dem Blog...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/01/18/wohin-gehen-fsmo-rollen-wenn-ein-dc-in-ad-benutzer-und-computer-gelscht-wird/' rel='bookmark' title='Wohin gehen FSMO-Rollen, wenn ein DC in &bdquo;AD-Benutzer und -Computer&ldquo; gel&ouml;scht wird?'>Wohin gehen FSMO-Rollen, wenn ein DC in &bdquo;AD-Benutzer und -Computer&ldquo; gel&ouml;scht wird?</a> <small>Seit Windows Server 2008 beherrscht die mitgelieferte‚Active Directory Benutzer und...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/10/10/dynamische-objekte-in-ad-unbekannt-und-gefhrlich/' rel='bookmark' title='Dynamische Objekte in AD: Unbekannt und gef&auml;hrlich'>Dynamische Objekte in AD: Unbekannt und gef&auml;hrlich</a> <small>Es ist weithin unbekannt, dass Active Directory bereits seit Windows...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Florian Frommherz (ehemaliger MVP f&uuml;r Gruppenrichtlinien, derzeit Microsoft-Mitarbeiter) hat in einem lesenswerten englischsprachigen Artikel beschrieben, wie ein Client einen Dom&auml;nencontroller ausw&auml;hlt, wenn der eigentlich bevorzugte DC nicht erreichbar ist. Der Artikel konzentriert sich auf die Effizienz dieser Auswahl nach einem Server-Ausfall und enth&auml;lt einige wissenswerte Details.</p>
<p>[Florian’s Blog » DC stickiness]<br />
<a href="http://www.frickelsoft.net/blog/?p=278">http://www.frickelsoft.net/blog/?p=278</a></p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/07/27/einstellungen-fr-gruppenrichtlinien-finden/' rel='bookmark' title='Einstellungen f&uuml;r Gruppenrichtlinien finden'>Einstellungen f&uuml;r Gruppenrichtlinien finden</a> <br /><small>Und wieder ein Hinweis auf interessanten Lesestoff: Auf dem Blog...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/01/18/wohin-gehen-fsmo-rollen-wenn-ein-dc-in-ad-benutzer-und-computer-gelscht-wird/' rel='bookmark' title='Wohin gehen FSMO-Rollen, wenn ein DC in &bdquo;AD-Benutzer und -Computer&ldquo; gel&ouml;scht wird?'>Wohin gehen FSMO-Rollen, wenn ein DC in &bdquo;AD-Benutzer und -Computer&ldquo; gel&ouml;scht wird?</a> <br /><small>Seit Windows Server 2008 beherrscht die mitgelieferte‚Active Directory Benutzer und...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/10/10/dynamische-objekte-in-ad-unbekannt-und-gefhrlich/' rel='bookmark' title='Dynamische Objekte in AD: Unbekannt und gef&auml;hrlich'>Dynamische Objekte in AD: Unbekannt und gef&auml;hrlich</a> <br /><small>Es ist weithin unbekannt, dass Active Directory bereits seit Windows...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2011/08/24/auswahlprozess-fr-den-domnencontroller-zur-anmeldung/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ice:2011: &#8220;Tu mir das nicht an&#8221;- die Folien</title>
		<link>http://www.faq-o-matic.net/2011/08/20/ice2011-tu-mir-das-nicht-an-die-folien/</link>
		<comments>http://www.faq-o-matic.net/2011/08/20/ice2011-tu-mir-das-nicht-an-die-folien/#comments</comments>
		<pubDate>Sat, 20 Aug 2011 12:45:00 +0000</pubDate>
		<dc:creator>Nils Kaczenski</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Downloads]]></category>
		<category><![CDATA[Events]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2011/08/20/ice2011-tu-mir-das-nicht-an-die-folien/</guid>
		<description><![CDATA[Active Directory bildet das R&#252;ckgrat der Netzwerkverwaltung. Administratoren kennen den Windows-Verzeichnisdienst als leistungsf&#228;hig und zuverl&#228;ssig. Einen Dom&#228;nencontroller zu installieren, ist auch keine Kunst. Und doch gibt es ein paar Dinge, die man beachten sollte – oder besser: Es gibt einiges, was man lieber bleiben l&#228;sst. Die Session zeigt ein paar typische Stolperfallen auf und benennt [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/09/28/iir-it-admin-tech-talk-2011-die-folien/' rel='bookmark' title='IIR IT Admin Tech Talk 2011: Die Folien'>IIR IT Admin Tech Talk 2011: Die Folien</a> <small>Hier sind die Folien meiner beiden Vortr&auml;ge beim IIR IT...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/08/14/ice2010-ad-delegation-die-folien-und-skripts/' rel='bookmark' title='ice:2010 AD-Delegation &ndash; die Folien und Skripts'>ice:2010 AD-Delegation &ndash; die Folien und Skripts</a> <small>Hier ist der Download der Folien (PDF-Format) und der Demo-Skripts...</small></li>
<li><a href='http://www.faq-o-matic.net/2007/09/15/ice2007-windows-server-2008-weniger-ist-mehr-folien/' rel='bookmark' title='\\ice:2007: Windows Server 2008: Weniger ist mehr (Folien)'>\\ice:2007: Windows Server 2008: Weniger ist mehr (Folien)</a> <small>Die Folien zu meiner Session &#034;Windows Server 2008: Weniger ist...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Active Directory bildet das R&uuml;ckgrat der Netzwerkverwaltung. Administratoren kennen den Windows-Verzeichnisdienst als leistungsf&auml;hig und zuverl&auml;ssig. Einen Dom&auml;nencontroller zu installieren, ist auch keine Kunst. Und doch gibt es ein paar Dinge, die man beachten sollte – oder besser: Es gibt einiges, was man lieber bleiben l&auml;sst. Die Session zeigt ein paar typische Stolperfallen auf und benennt Best Practice aus einem Dutzend Jahren AD. Darf man etwa einen DC virtualisieren? Welche Backup-Strategien f&uuml;hren in die Katastrophe? Und was ist beim IP-Konzept zu beachten?</p>
<p>Hier sind die Folien meiner Session auf der ice:2011 in Lingen im PDF-Format. Im September wird der Vortrag als Video auf <a href="http://technet.microsoft.com/de-de/edge/" target="_blank">TechNet Edge</a> zu sehen sein.</p>
Note: There is a file embedded within this post, please visit this post to download the file.
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/09/28/iir-it-admin-tech-talk-2011-die-folien/' rel='bookmark' title='IIR IT Admin Tech Talk 2011: Die Folien'>IIR IT Admin Tech Talk 2011: Die Folien</a> <br /><small>Hier sind die Folien meiner beiden Vortr&auml;ge beim IIR IT...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/08/14/ice2010-ad-delegation-die-folien-und-skripts/' rel='bookmark' title='ice:2010 AD-Delegation &ndash; die Folien und Skripts'>ice:2010 AD-Delegation &ndash; die Folien und Skripts</a> <br /><small>Hier ist der Download der Folien (PDF-Format) und der Demo-Skripts...</small></li>
<li><a href='http://www.faq-o-matic.net/2007/09/15/ice2007-windows-server-2008-weniger-ist-mehr-folien/' rel='bookmark' title='\\ice:2007: Windows Server 2008: Weniger ist mehr (Folien)'>\\ice:2007: Windows Server 2008: Weniger ist mehr (Folien)</a> <br /><small>Die Folien zu meiner Session &#034;Windows Server 2008: Weniger ist...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2011/08/20/ice2011-tu-mir-das-nicht-an-die-folien/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Einstellungen f&#252;r Gruppenrichtlinien finden</title>
		<link>http://www.faq-o-matic.net/2011/07/27/einstellungen-fr-gruppenrichtlinien-finden/</link>
		<comments>http://www.faq-o-matic.net/2011/07/27/einstellungen-fr-gruppenrichtlinien-finden/#comments</comments>
		<pubDate>Wed, 27 Jul 2011 04:28:00 +0000</pubDate>
		<dc:creator>Nils Kaczenski</dc:creator>
				<category><![CDATA[Gruppenrichtlinien]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2011/07/27/einstellungen-fr-gruppenrichtlinien-finden/</guid>
		<description><![CDATA[Und wieder ein Hinweis auf interessanten Lesestoff: Auf dem Blog von Florian Frommherz findet sich ein Artikel, der Vorgehensweisen zur Identifikation von Einstellungen vorstellt, die man per Gruppenrichtlinie verteilen m&#246;chte. Wie immer bei Florian ist auch dieser Artikel englischsprachig. [Florian’s Blog » Finding a specific Group Policy Setting] http://www.frickelsoft.net/blog/?p=277 Verwandte Beitr&auml;ge: Auswahlprozess f&#252;r den Dom&#228;nencontroller [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/08/24/auswahlprozess-fr-den-domnencontroller-zur-anmeldung/' rel='bookmark' title='Auswahlprozess f&uuml;r den Dom&auml;nencontroller zur Anmeldung'>Auswahlprozess f&uuml;r den Dom&auml;nencontroller zur Anmeldung</a> <small>Florian Frommherz (ehemaliger MVP f&uuml;r Gruppenrichtlinien, derzeit Microsoft-Mitarbeiter) hat in...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/05/17/gruppenrichtlinien-fr-office-2010/' rel='bookmark' title='Gruppenrichtlinien f&uuml;r Office 2010'>Gruppenrichtlinien f&uuml;r Office 2010</a> <small>Bereits seit zwei Wochen sind die ADM- und ADMX-Dateien verf&uuml;gbar,...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/11/03/bginfo-per-gruppenrichtlinien-ausrollen/' rel='bookmark' title='BGInfo per Gruppenrichtlinien ausrollen'>BGInfo per Gruppenrichtlinien ausrollen</a> <small>BGInfo ist ein sehr n&uuml;tzliches kleines Werkzeug von Sysinternals, das...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Und wieder ein Hinweis auf interessanten Lesestoff: Auf dem Blog von Florian Frommherz findet sich ein Artikel, der Vorgehensweisen zur Identifikation von Einstellungen vorstellt, die man per Gruppenrichtlinie verteilen m&ouml;chte. Wie immer bei Florian ist auch dieser Artikel englischsprachig.</p>
<p>[Florian’s Blog » Finding a specific Group Policy Setting]   <br /><a href="http://www.frickelsoft.net/blog/?p=277">http://www.frickelsoft.net/blog/?p=277</a></p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/08/24/auswahlprozess-fr-den-domnencontroller-zur-anmeldung/' rel='bookmark' title='Auswahlprozess f&uuml;r den Dom&auml;nencontroller zur Anmeldung'>Auswahlprozess f&uuml;r den Dom&auml;nencontroller zur Anmeldung</a> <br /><small>Florian Frommherz (ehemaliger MVP f&uuml;r Gruppenrichtlinien, derzeit Microsoft-Mitarbeiter) hat in...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/05/17/gruppenrichtlinien-fr-office-2010/' rel='bookmark' title='Gruppenrichtlinien f&uuml;r Office 2010'>Gruppenrichtlinien f&uuml;r Office 2010</a> <br /><small>Bereits seit zwei Wochen sind die ADM- und ADMX-Dateien verf&uuml;gbar,...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/11/03/bginfo-per-gruppenrichtlinien-ausrollen/' rel='bookmark' title='BGInfo per Gruppenrichtlinien ausrollen'>BGInfo per Gruppenrichtlinien ausrollen</a> <br /><small>BGInfo ist ein sehr n&uuml;tzliches kleines Werkzeug von Sysinternals, das...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2011/07/27/einstellungen-fr-gruppenrichtlinien-finden/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

