Le impostazioni di Criteri di gruppo non vengono replicate
tra controller di dominio, pertanto gli utenti non ricevono impostazioni di
Criteri di gruppo per i computer. Nel registro applicazioni in Microsoft
Windows Server 2003 vengono visualizzati eventi analoghi a quelli riportati di
seguito:
Tipo evento: Errore Origine evento: Userenv
Categoria evento: Nessuna ID evento: 1058 Descrizione:
Impossibile accedere al file gpt.ini per l'oggetto Criteri di gruppo
CN={31B2F340-016D-11D2-945F-00C04FB984F9},CN=Policies,CN=System,DC=domainname,DC=com.
Il file deve essere presente nel percorso
<\\nomedominio.com\sysvol\nomedominio.com\Policies\{31B2F340-016D-11D2-945F-00C04FB984
F9}\gpt.ini>. (Messaggio_errore). Elaborazione Criteri di gruppo interrotta.
Per ulteriori informazioni, consultare la Guida in linea e supporto tecnico
all'indirizzo http://support.microsoft.com.
Tipo evento:
Errore Origine evento: Userenv Categoria evento: Nessuna ID
evento: 1030 Descrizione: Impossibile eseguire una query per reperire
l'elenco degli oggetti Criteri di gruppo. Un messaggio di errore con la
descrizione del problema dovrebbe essere stato registrato in precedenza dal
modulo di criteri. Per ulteriori informazioni, consultare la Guida in linea e
supporto tecnico all'indirizzo http://support.microsoft.com.
Nel registro applicazioni in Microsoft Windows 2000 Server
potrebbero inoltre essere visualizzati ogni cinque minuti eventi analoghi a
quelli riportati di seguito:
Tipo evento:
Errore ID evento: 1000 Origine: Userenv Categoria: Nessuna
Utente: NT AUTHORITY\SYSTEM
Descrizione: Impossibile accedere
alle informazioni del Registro di sistema di
\\dominio\sysvol\dominio\Policies\{31B2F340-016D-11D2-945F-00C04FB984F9}\Machine\registry.pol
con (5).
Tipo evento: Errore ID evento: 1001 Origine:
SceCli Categoria: Nessuna Utente: N/D
Descrizione:
Impossibile propagare criterio di protezione. Impossibile accedere al modello.
Codice di errore = 3.
\\dominio\sysvol\dominio\Policies\{31B2F340-016D-11D2-945F-00C04FB984F9}\Machine\Microsoft\Windows
NT\SecEdit\GptTmpl.inf.
Tipo evento: Errore ID evento: 1000
Origine: Userenv Categoria: Nessuna Utente: NT
AUTHORITY\SYSTEM
Descrizione: All'estensione Protezione sul lato
client Criteri di gruppo sono stati inviati dei flag (17). Essa ha restituito
un codice di stato di errore (3).
Questo problema può verificarsi se si assegnano
autorizzazioni non corrette alla cartella %SystemRoot%\Winnt\Sysvol o se si
assegnano gruppi non corretti al contenitore Assegnazione diritti utente con
l'autorizzazione di ignorare il controllo incrociato. Questo problema può
inoltre verificarsi se le autorizzazioni della condivisione sysvol sono troppo
restrittive.
Per risolvere il problema, utilizzare il metodo più
appropriato tra quelli descritti di seguito a seconda del sistema operativo in
uso:
Windows Server 2003
Impostare le autorizzazioni di protezione della cartella.
Per effettuare questa operazione, attenersi alla seguente procedura:
In Esplora risorse fare clic con il pulsante destro del
mouse sulla cartella %SystemRoot%\Windows\Sysvol, quindi
scegliere Proprietà.
Nella scheda Protezione scegliere
Avanzate, deselezionare la casella di controllo
Consenti di propagare a questo oggetto le autorizzazioni ereditabili
dal padre, quindi scegliere OK. Assicurarsi che le
impostazioni di protezione corrispondano alle seguenti impostazioni, quindi
scegliere OK:
Administrators: Controllo completo
Authenticated Users: Lettura, Lettura/esecuzione e Visualizzazione contenuto cartella
Creator Owner: Nessuna selezione
Server Operators: Lettura, Lettura/esecuzione e Visualizzazione contenuto cartella
System: Controllo completo
Fare clic con il pulsante destro del mouse sulla
cartella %SystemRoot%\Windows\Sysvol\Sysvol, quindi scegliere
Proprietà.
Nella scheda Protezione scegliere
Avanzate, deselezionare la casella di controllo
Consenti di propagare a questo oggetto le autorizzazioni ereditabili
dal padre, quindi scegliere OK.
Fare clic con il pulsante destro del mouse sulla
cartella
%SystemRoot%\Winnt\Sysvol\Sysvol\dominio
e quindi scegliere Proprietà.
Nella scheda Protezione scegliere
Avanzate, deselezionare la casella di controllo
Consenti di propagare a questo oggetto le autorizzazioni ereditabili
dal padre, quindi scegliere OK.
Fare clic con il pulsante destro del mouse sulla
cartella
%SystemRoot%\Winnt\Sysvol\Sysvol\dominio\Policies
e quindi scegliere Proprietà.
Nella scheda Protezione scegliere
Avanzate, deselezionare la casella di controllo
Consenti di propagare a questo oggetto le autorizzazioni ereditabili
dal padre, quindi scegliere OK. Assicurarsi che le
impostazioni di protezione corrispondano alle seguenti impostazioni, quindi
scegliere OK:
Administrators: Controllo completo
Authenticated Users: Lettura, Lettura/esecuzione e Visualizzazione contenuto cartella
Creator Owner: Nessuna selezione
Proprietari autori criteri di gruppo: Lettura, Lettura/esecuzione, Visualizzazione contenuto cartella, Modifica e Scrittura
Server Operators: Lettura, Lettura/esecuzione e Visualizzazione contenuto cartella
System: Controllo completo
Per ogni file o cartella nella cartella
%SystemRoot%\Winnt\Sysvol\Sysvol\dominio\Policies
fare clic con il pulsante destro del mouse sul file o sulla cartella, quindi
scegliere Proprietà.
Nella scheda Protezione scegliere
Avanzate, selezionare la casella di controllo Consenti
di propagare a questo oggetto le autorizzazioni ereditabili dal padre,
quindi scegliere OK.
Aprire Utenti e computer di Active Directory. A questo
scopo, fare clic sul pulsante Start, scegliere Tutti i
programmi, quindi Strumenti di
amministrazione.
Espandere Utenti e computer di Active Directory, espandere
il nome di dominio, fare clic con il pulsante destro del mouse su
Controller di dominio, quindi scegliere
Proprietà.
Nella scheda Criteri di gruppo fare clic
su Criteri predefiniti controller di dominio, quindi scegliere
Modifica.
Nota Il pulsante Modifica non è disponibile se è installata la console
Gestione Criteri di gruppo. In questo scenario scegliere Apri
per avviare la console Gestione Criteri di gruppo, espandere
nome dominio, espandere
Controller di dominio fare clic con il pulsante destro del
mouse su Criteri predefiniti controller di dominio, quindi
scegliere Modifica.
Per ulteriori informazioni sulla
console Gestione Criteri di gruppo, visitare il seguente sito Web Microsoft
(informazioni in lingua inglese):
Configurazione computer
Impostazioni di Windows
Impostazioni protezione
Criteri locali
Fare clic su Assegnazione diritti utente,
quindi fare doppio clic su Ignorare controllo incrociato.
Dovrebbero essere presenti le impostazioni predefinite:
Authenticated Users
Everyone
Administrators
Per aggiungere questi gruppi, se non sono presenti, fare clic su
Aggiungi utente o gruppo, quindi scegliere
Sfoglia.
Fare clic sul pulsante Start, scegliere
Esegui, digitare gpupdate, quindi
scegliere OK.
Verificare che le autorizzazioni della condivisione sysvol
siano impostate correttamente come indicato di seguito:
Administrators = Controllo completo
Authenticated Users = Controllo completo
Everyone = Lettura
Nota Se l'esecuzione di questa procedura non consente di risolvere il
problema o in caso di problemi di accesso ai criteri globali, esaminare
l'ordine di binding sul server per assicurarsi che la scheda di rete interna
sia la prima nell'elenco. Per esaminare l'ordine di binding, attenersi alla
seguente procedura:
Fare clic con il pulsante destro del mouse su
Risorse di rete e scegliere
Proprietà.
Scegliere Impostazioni avanzate dal menu
Avanzate.
Nella casella Connessioni verificare che
la scheda di rete interna sia la prima nell'elenco. In caso contrario,
utilizzare le frecce per spostarla all'inizio dell'elenco.
Windows 2000 Server
Impostare le autorizzazioni di protezione della cartella.
Per effettuare questa operazione, attenersi alla seguente procedura:
In Esplora risorse fare clic con il pulsante destro del
mouse sulla cartella %SystemRoot%\Winnt\Sysvol, quindi scegliere Proprietà.
Nella scheda Protezione deselezionare la casella di controllo Consenti di
propagare a questo oggetto le autorizzazioni ereditabili dal padre,
quindi assicurarsi che le impostazioni di protezione corrispondano alle
seguenti:
Administrators: Controllo completo
Authenticated Users: Lettura, Lettura/esecuzione e Visualizzazione contenuto cartella
Creator Owner: Nessuna selezione
Server Operators: Lettura, Lettura/esecuzione e Visualizzazione contenuto cartella
System: Controllo completo
Scegliere OK.
Fare clic con il pulsante destro del mouse sulla
cartella %SystemRoot%\Winnt\Sysvol\Sysvol, quindi scegliere Proprietà.
Nella scheda Protezione selezionare la casella di controllo Consenti di propagare
a questo oggetto le autorizzazioni ereditabili dal padre, quindi
scegliere OK.
Fare clic con il pulsante destro del mouse sulla
cartella %SystemRoot%\Winnt\Sysvol\Sysvol\dominio, quindi scegliere Proprietà.
Nella scheda Protezione selezionare la casella di controllo Consenti di propagare
a questo oggetto le autorizzazioni ereditabili dal padre, quindi
scegliere OK.
Fare clic con il pulsante destro del mouse sulla
cartella %SystemRoot%\Winnt\Sysvol\Sysvol\dominio\Policies, quindi scegliere Proprietà.
Nella scheda Protezione deselezionare la casella di controllo Consenti di
propagare a questo oggetto le autorizzazioni ereditabili dal padre,
quindi assicurarsi che le impostazioni di protezione corrispondano alle
seguenti:
Administrators: Controllo completo
Authenticated Users: Lettura, Lettura/esecuzione e Visualizzazione contenuto cartella
Creator Owner: Nessuna selezione
Proprietari autori criteri di gruppo: Lettura, Lettura/esecuzione, Visualizzazione contenuto cartella, Modifica e Scrittura
Server Operators: Lettura, Lettura/esecuzione e Visualizzazione contenuto cartella
System: Controllo completo
Scegliere OK.
Per ogni file o cartella nella cartella
%SystemRoot%\Winnt\Sysvol\Sysvol\dominio\Policies
fare clic con il pulsante destro del mouse sul file o sulla cartella, quindi
scegliere Proprietà. Nella scheda Protezione selezionare la casella di controllo Consenti di propagare
a questo oggetto le autorizzazioni ereditabili dal padre, quindi
scegliere OK.
Aprire Utenti e computer di Active Directory: fare clic sul
pulsante Start, scegliere Programmi, quindi Strumenti di amministrazione.
Espandere Utenti e computer di Active Directory, quindi
espandere il nome di dominio.
Fare clic con il pulsante destro del mouse su Controller di dominio, quindi scegliere Proprietà.
Nella scheda Criteri di gruppo scegliere Criteri predefiniti controller di
dominio, quindi scegliere Modifica.
Espandere le cartelle:
Configurazione computer
Impostazioni di Windows
Impostazioni protezione
Criteri locali
Fare clic su Assegnazione diritti utente, quindi fare doppio clic su Ignorare controllo
incrociato. Dovrebbero essere presenti le impostazioni predefinite:
Authenticated Users
Everyone
Administrators
Per aggiungere questi gruppi, se non sono presenti, fare clic su Aggiungi, quindi scegliere Sfoglia.
Al prompt dei comandi digitare:
secedit /refreshpolicy machine_policy /enforce
Verificare che le autorizzazioni della condivisione sysvol
siano impostate correttamente come indicato di seguito:
Administrators = Controllo completo
Authenticated Users = Controllo completo
Everyone = Lettura
NOTA: se l'esecuzione di questa procedura non consente di risolvere il
problema o in caso di problemi di accesso ai criteri globali, controllare i
binding sul server per assicurarsi che la scheda di rete interna sia la prima
nell'elenco. Per controllare l'ordine di binding, attenersi alla seguente
procedura:
Fare clic con il pulsante destro del mouse su Risorse di rete, quindi scegliere Proprietà.
Scegliere Impostazioni avanzate dal menu Avanzate.
Nella casella Connessioni verificare che la scheda di rete
interna sia la prima nell'elenco. In caso contrario, utilizzare le frecce per
spostarla all'inizio dell'elenco.
Identificativo articolo: 290647 - Ultima modifica: venerdì 22 settembre 2006 - Revisione: 7.1
Le informazioni in questo articolo si applicano a
Microsoft Windows Server 2003, Standard Edition (32-bit x86)
Microsoft Windows Server 2003, Enterprise Edition (32-bit x86)
Microsoft Windows 2000 Server
Microsoft Windows 2000 Advanced Server
Chiavi:
kberrmsg kbprb KB290647
LE INFORMAZIONI CONTENUTE NELLA MICROSOFT KNOWLEDGE BASE SONO FORNITE SENZA GARANZIA DI ALCUN TIPO, IMPLICITA OD ESPLICITA, COMPRESA QUELLA RIGUARDO ALLA COMMERCIALIZZAZIONE E/O COMPATIBILITA' IN IMPIEGHI PARTICOLARI. L'UTENTE SI ASSUME L'INTERA RESPONSABILITA' PER L'UTILIZZO DI QUESTE INFORMAZIONI. IN NESSUN CASO MICROSOFT CORPORATION E I SUOI FORNITORI SI RENDONO RESPONSABILI PER DANNI DIRETTI, INDIRETTI O ACCIDENTALI CHE POSSANO PROVOCARE PERDITA DI DENARO O DI DATI, ANCHE SE MICROSOFT O I SUOI FORNITORI FOSSERO STATI AVVISATI. IL DOCUMENTO PUO' ESSERE COPIATO E DISTRIBUITO ALLE SEGUENTI CONDIZIONI: 1) IL TESTO DEVE ESSERE COPIATO INTEGRALMENTE E TUTTE LE PAGINE DEVONO ESSERE INCLUSE. 2) I PROGRAMMI SE PRESENTI, DEVONO ESSERE COPIATI SENZA MODIFICHE, 3) IL DOCUMENTO DEVE ESSERE DISTRIBUITO INTERAMENTE IN OGNI SUA PARTE. 4) IL DOCUMENTO NON PUO' ESSERE DISTRIBUITO A SCOPO DI LUCRO.
Grazie. I commenti e suggerimenti forniti verranno utilizzati per migliorare la qualità dei contenuti di supporto tecnico. Per ulteriori opzioni di assistenza, visitare la home page del Supporto Tecnico Microsoft.