文章編號: 823659 - 上次校閱: 2010年5月13日 - 版次: 19.0 當您修改安全性設定和使用者權限指派時,可能會發生用戶端、服務和程式不相容的情形
在此頁中結論 本文將告訴您,當您在 Windows NT 4.0 網域、Windows 2000 網域及 Windows Server 2003 網域中修改特定的安全性設定和使用者權限指派時,執行 Microsoft Windows 95、Microsoft Windows 98、Microsoft Windows NT 4.0、Microsoft Windows 2000、Microsoft Windows XP Professional 或 Microsoft Windows Server 2003 的用戶端電腦上可能出現的不相容情形。 您可以設定本機原則及群組原則中的這些設定和指派,以加強網域控制站和成員電腦上的安全性。增強的安全性會帶來與用戶端、服務和程式不相容的負面影響。 如果要提高警覺,以避免錯誤設定安全性設定,請使用「群組原則物件編輯器」工具來修改安全性設定。使用「群組原則物件編輯器」,可以增強下列作業系統上的使用者權限指派:
本文包含有關受到特定安全性設定或使用者權限指派影響的用戶端、程式及操作的範例。然而,並非所有受影響的 Microsoft 作業系統、協力廠商作業系統或程式版本都能以這些範例為準。本文未包含所有的安全性設定及使用者權限指派。 Microsoft 建議您,先在測試樹系中驗證所有安全性相關設定變更的相容性,再套用在實際生產環境中。測試樹系必須依照下列方式對映實際的樹系:
Windows Server 2003 SP1Gpedit.msc 中的警告為了協助客戶瞭解,他們編輯使用者權限或安全性選項可能會對網路造成不良影響,我們在 gpedit.msc 中加入了兩個警告機制。當系統管理員編輯可能對整個企業造成負面影響的使用者權限時,將會看到像是「讓」標誌的新圖示。他們也會收到連往「Microsoft 知識庫」文件 823659 的警告訊息。這個訊息的文字如下: 如果您已從 GPEDIT.MSC 中的連結導向至此 KB,請務必加以閱讀,並了解其說明,以及修改此設定可能造成的影響。以下是含有新警告文字的使用者權限清單:
其他相關資訊下列小節將告訴您,當您修改 Windows NT 4.0 網域、Windows 2000 網域和 Windows Server 2003 網域中的特定設定時,可能發生的不相容情形。 使用者權限
時間同步時間同步失敗。受影響的電腦其時間相差了 30 分鐘以上。請確定用戶端的電腦時鐘是否與網域控制站的時鐘同步。SMB 簽章的解決方法在 Windows Server 2003 網域內,建議您為相互操作的 Windows NT 4.0 用戶端安裝 Service Pack 6a (SP6a)。Windows 98 Second Edition、Windows 98 和 Windows 95 用戶端必須執行 Directory Services Client,才能執行 NTLMv2。如果 Windows NT 4.0 用戶端未安裝 Windows NT 4.0 SP6,或者 Windows 95、Windows 98 或 Windows 98SE 用戶端未安裝 Directory Services Client,您就可以在網域控制站的 OU 中,將預設網域控制站的原則設定改為停用 SMB 簽章,然後將此原則連結到裝載網域控制站的所有 OU。Windows 98 Second Edition、Windows 98 與 Windows 95 的 Directory Services Client 將會依照 NTLM 驗證下搭配 Windows 2003 伺服器執行 SMB 簽章,而不是 NTLMv2 驗證。此外,Windows 2000 伺服器並不會回應這些用戶端提出的 SMB 簽章要求。 儘管 Microsoft 並不建議,您仍然可將網域內所有執行 Windows Server 2003 的網域控制站設定為拒絕接受 SMB 簽章要求。如果要進行這項安全性設定,請依照下列步驟執行:
322756?
(http://support.microsoft.com/kb/322756/
)
如何在 Windows XP 中備份及還原登錄 或者,您也可以修改登錄以關閉伺服器的 SMB 簽章。如果要執行這項操作,請依照下列步驟執行:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Lanmanworkstation\Parameters 錯誤 5 ERROR_ACCESS_DENIED 拒絕被拒。 錯誤 1326
ERROR_LOGON_FAILURE 登入失敗:使用者名稱不明或密碼錯誤。 錯誤 1788
ERROR_TRUSTED_DOMAIN_FAILURE 主要網域和受信任網域間的信任關係失敗。 error 1789
ERROR_TRUSTED_RELATIONSHIP_FAILURE 此工作站和主要網域間的信任關係失敗。 324802?
(http://support.microsoft.com/kb/324802/
)
如何設定要為在 Windows Server 2003 系統服務設定安全性群組原則 306771?
(http://support.microsoft.com/kb/306771/
)
在您設定 Windows Server 2003 叢集 「 拒絕存取 」 錯誤訊息 101747?
(http://support.microsoft.com/kb/101747/
)
如何在 Macintosh 上安裝 Microsoft 驗證 161372?
(http://support.microsoft.com/kb/161372/
)
如何啟用 SMB 簽章在 Windows NT 236414?
(http://support.microsoft.com/kb/236414/
)
無法使用共用與 LMCompatibilityLevel 設定為只 NTLM 2 驗證 241338?
(http://support.microsoft.com/kb/241338/
)
第一次登入 Windows NT LAN Manager 版本 3 用戶端可防止後續登入活動 262890?
(http://support.microsoft.com/kb/262890/
)
無法取得在混合環境中的主目錄磁碟機連線 308580?
(http://support.microsoft.com/kb/308580/
)
在登入時主資料夾對應到舊版伺服器可能無法運作 285901?
(http://support.microsoft.com/kb/285901/
)
遠端存取、 VPN 和 RIS 用戶端無法建立與伺服器設定為只接受 NTLM 第 2 版驗證工作階段 816585?
(http://support.microsoft.com/kb/816585/
)
如何套用 Windows Server 2003 中預先定義的安全性範本 820281?
(http://support.microsoft.com/kb/820281/
)
當您使用 Outlook 2003 RPC over HTTP 功能可以連接到 Exchange Server 2003 時您必須提供 Windows 帳戶認證 這篇文章中的資訊適用於:
Microsoft及(或)其供應商不就任何在本伺服器上發表的文字資料及其相關圖表資訊的恰當性作任何承諾。所有文字資料及其相關圖表均以「現狀」供應,不負任何擔保責任。Microsoft及(或)其供應商謹此聲明,不負任何對與此資訊有關之擔保責任,包括關於適售性、適用於某一特定用途、權利或不侵權的明示或默示擔保責任。Microsoft及(或)其供應商無論如何不對因或與使用本伺服器上資訊或與資訊的實行有關而引起的契約、過失或其他侵權行為之訴訟中的特別的、間接的、衍生性的損害或任何因使用而喪失所導致的之損害、資料或利潤負任何責任。 | 其他資源 其他支援網站社群立即取得協助文章翻譯
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email
回此頁最上方
