文章编号: 823659 - 最后修改: 2008年8月15日 - 修订: 17.1 修改安全设置和用户权限分配时可能出现的客户端、服务和程序不兼容问题本页概要 本文介绍了以下问题:在 Windows NT 4.0 域、Windows 2000 域和 Windows Server 2003 域中修改特定安全设置和用户权限分配时,在运行 Microsoft Windows 95、Microsoft Windows 98、Microsoft Windows NT 4.0、Microsoft Windows 2000、Microsoft Windows XP Professional 或 Microsoft Windows Server 2003 的客户端计算机上可能出现不兼容问题。 通过在本地策略和组策略中配置这些设置和分配,可以帮助提高域控制器和成员计算机上的安全性。提高安全性的弊端是会出现客户端、服务和程序的不兼容问题。 要更好地发现配置不当的安全设置,请使用组策略对象编辑器工具来修改安全设置。当使用组策略对象编辑器时,以下操作系统上的用户权限分配可有所增强:
本文包含受特定安全设置或用户权限分配影响的客户端、程序和操作的示例。但是,这些示例并不对所有 Microsoft 操作系统、所有第三方操作系统或所有受影响的程序版本都具有权威性。本文并不包括所有安全设置和用户权限分配。 Microsoft 建议您在将任何与安全性有关的配置更改引入生产环境之前,先在测试林中验证它们的兼容性。测试林必须在以下方面与生产林相同:
Windows Server 2003 SP1Gpedit.msc 中的警告为帮助客户认识到他们正在编辑的用户权限或安全选项会对网络产生不利影响,已向 gpedit.msc 中添加了两个警告机制。当管理员编辑的用户权限会对整个企业造成负面影响时,他们会看到一个类似让步标志的新图标。同时还将收到一条警告消息,其中包含一个指向 Microsoft 知识库文章 823659 的链接。此消息的文本如下所示: 如果已通过 GPEDIT.MSC 中的链接定向到此 KB,请确保阅读并了解所提供的说明及修改此设置的可能后果。下面是包含新的警告文本的用户权限列表:
更多信息以下部分介绍了在修改 Windows NT 4.0 域、Windows 2000 域和 Windows Server 2003 域中的特定设置时可能出现的不兼容问题。 用户权限
时间同步时间同步失败。在受影响的计算机上时间慢 30 多分钟。请确保客户端计算机的时钟已经与域控制器的时钟同步。SMB 签名的替代方法我们建议您在 Windows Server 2003 域中进行交互操作的 Windows NT 4.0 客户端上安装 Service Pack 6a (SP6a)。基于 Windows 98 Second Edition、Windows 98 和 Windows 95 的客户端必须运行目录服务客户端才能执行 NTLMv2。如果基于 Windows NT 4.0 的客户端未安装 Windows NT 4.0 SP6,或者基于 Windows 95、Windows 98 和 Windows 98SE 的客户端未安装目录服务客户端,则可以在域控制器 OU 上的默认域控制器策略设置中禁用 SMB 签名,然后将此策略链接到承载域控制器的所有 OU 上。用于 Windows 98 Second Edition、Windows 98 和 Windows 95 的目录服务客户端将在 NTLM 身份验证(而非 NTLMv2 身份验证)下,对 Windows 2003 服务器执行 SMB 签名。此外,Windows 2000 服务器将不响应这些客户端发出的 SMB 签名请求。 虽然 Microsoft 不建议使用这种办法,但是您可以阻止在域中运行 Windows Server 2003 的所有域控制器要求提供 SMB 签名。要配置此安全设置,请按照下列步骤操作:
322756?
(http://support.microsoft.com/kb/322756/
)
如何在 Windows XP 和 Windows Server 2003 中备份、编辑和还原注册表 或者,通过修改注册表来关闭服务器上的 SMB 签名。为此,请按照下列步骤操作:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Lanmanworkstation\Parameters 下面列出了对应于状态代码和前面提到的错误消息文本的转换错误代码号: 错误 5 ERROR_ACCESS_DENIED 访问被拒绝。 错误 1326
ERROR_LOGON_FAILURE 登录失败:用户名未知或密码错误。 错误 1788
ERROR_TRUSTED_DOMAIN_FAILURE 主域和受信域间的信任关系失败。 错误 1789
ERROR_TRUSTED_RELATIONSHIP_FAILURE 此工作站和主域间的信任关系失败。 324802?
(http://support.microsoft.com/kb/324802/
)
HOW TO:在 Windows Server 2003 中配置组策略来设置系统服务的安全性 306771?
(http://support.microsoft.com/kb/306771/
)
配置 Windows Server 2003 群集后出现“Access Denied”(访问被拒绝)错误消息 (EN) 101747?
(http://support.microsoft.com/kb/101747/
)
如何在 Macintosh 上安装 Microsoft 身份验证 (EN) 161372?
(http://support.microsoft.com/kb/161372/
)
如何在 Windows NT 中启用 SMB 签名 (EN) 236414?
(http://support.microsoft.com/kb/236414/
)
不能使用共享 LMCompatibilityLevel 设置为仅 NTLM 2 身份验证 241338?
(http://support.microsoft.com/kb/241338/
)
Windows NT LAN Manager 版本 3 客户端第一次登录阻止后续登录活动 262890?
(http://support.microsoft.com/kb/262890/
)
无法获取混合环境中的主目录驱动器连接 308580?
(http://support.microsoft.com/kb/308580/
)
主文件夹无法在登录过程中映射到下层服务器
285901?
(http://support.microsoft.com/kb/285901/
)
远程访问、VPN 和 RIS 客户端不能与配置为只接受 NTLM 版本 2 身份验证的服务器建立会话 (EN) 816585?
(http://support.microsoft.com/kb/816585/
)
如何应用 Windows Server 2003 中的预定义安全模板
820281?
(http://support.microsoft.com/kb/820281/
)
使用 Outlook 通过 HTTP 连接到 Exchange Server 2003 时必须提供 Windows 帐户凭据 这篇文章中的信息适用于:
Microsoft和/或其各供应商对于为任何目的而在本服务器上发布的文件及有关图形所含信息的适用性,不作任何声明。 所有该等文件及有关图形均"依样"提供,而不带任何性质的保证。Microsoft和/或其各供应商特此声明,对所有与该等信息有关的保证和条件不负任何责任,该等保证和条件包括关于适销性、符合特定用途、所有权和非侵权的所有默示保证和条件。在任何情况下,在由于使用或运行本服务器上的信息所引起的或与该等使用或运行有关的诉讼中,Microsoft和/或其各供应商就因丧失使用、数据或利润所导致的任何特别的、间接的、衍生性的损害或任何因使用而丧失所导致的之损害、数据或利润不负任何责任。 | 文章翻译
|
回到顶端
