ID do artigo: 833783 - Última revisão: sexta-feira, 16 de março de 2007 - Revisão: 1.3

A ferramenta Dcgpofix não restaurar as configurações de segurança na diretiva de controlador de domínio padrão ao estado original

Dica do SistemaEste artigo aplica-se a um sistema operativo diferente do que está a utilizar. Foi desactivado o conteúdo do artigo, que pode não ser relevante para si.
Expandir tudo | Recolher tudo

Sintomas

A documentação para a ferramenta Dcgpofix.exe incorretamente indica que a ferramenta Dcgpofix irá restaurar configurações de segurança na diretiva de controlador de domínio padrão para o mesmo estado que estavam imediatamente após Dcpromo concluído com êxito. Não é o caso.

É melhor usar a ferramenta Dcgpofix apenas em cenários de recuperação de desastres. A operação de Dcpromo modifica a segurança de domínio de forma incremental, com base nas configurações de segurança existente no servidor. Portanto, depois de executar Dcpromo, o conjunto final de configurações de segurança na diretiva de controlador de domínio padrão depende tanto a operação de Dcpromo e o estado de segurança do sistema que existia antes de executar Dcpromo. Antes de executar Dcpromo, o estado de segurança do sistema pode ser modificado por um número de mecanismos. Por exemplo, quando você instala alguns aplicativos de servidor, as alterações podem ser feitas em direitos do usuário que são concedidos a contas de usuário local, como a conta Support_388945a0.

Causa

A ferramenta Dcgpofix não é possível saber qual estado segurança configurações estavam antes de executar Dcpromo. Portanto, a ferramenta Dcgpofix não é possível retornar as configurações de segurança para com precisão o estado original. Em vez disso, a ferramenta Dcgpofix recria os objetos de dois padrão diretiva de grupo (GPOs) e cria as configurações com base em operações que são executadas somente durante DCPROMO.

Se você tiver uma nova instalação do Microsoft Windows Server 2003 e nenhuma alteração de segurança é feitas no sistema operacional antes de executar Dcpromo, recriada diretiva de domínio padrão controlador que é criado por Dcgpofix será quase o mesmo que a diretiva de controlador de domínio padrão apenas depois de executar Dcpromo. No entanto, haverá algumas diferenças nas configurações da diretiva de controlador de domínio padrão nesse caso.

Resolução

Para geral backup e restauração da diretiva de domínio padrão e diretiva de controlador de domínio padrão e também para outros GPOs, a Microsoft recomenda que você use o GPMC (Console de gerenciamento de diretiva de grupo) para criar backups regulares desses GPOs. Você pode, em seguida, usar o GPMC em conjunto com esses backups para restaurar as configurações exatas de segurança que estão contidas nesses GPOs.

Para obter mais informações sobre o GPMC, visite o seguinte site:
http://www.microsoft.com/windowsserver2003/gpmc/default.mspx (http://www.microsoft.com/windowsserver2003/gpmc/default.mspx)
Se você estiver em um cenário de recuperação de desastres e você não tem qualquer backups versões da diretiva de domínio padrão ou a diretiva de controlador de domínio padrão, você pode considerar usando a ferramenta Dcgpofix. Se você usar a ferramenta Dcgpofix, a Microsoft recomenda que assim que você executá-lo, você examine as configurações de segurança nesses GPOs e ajustar manualmente as configurações de segurança para atender às suas necessidades. Uma correção não está programada para ser lançado porque a Microsoft recomenda que você use o GPMC para fazer backup e restaurar todos os GPOs em seu ambiente. A ferramenta Dcgpofix é uma ferramenta de recuperação de desastres que irá restaurar o seu ambiente para um estado funcional somente. É melhor não usá-lo como uma substituição para uma estratégia de backup usando o GPMC. É melhor usar a ferramenta Dcgpofix somente quando um GPO volta para a diretiva de domínio padrão e diretiva de controlador de domínio padrão não existe.

Mais Informações

A tabela a seguir lista as diferenças em configurações de segurança na diretiva de controlador de domínio padrão depois de executar a ferramenta Dcgpofix e as configurações em uma nova instalação do Windows Server 2003 depois de executar Dcpromo. A Microsoft recomenda que você ajustar essas configurações de segurança para corresponder aos requisitos em seu ambiente depois de executar a ferramenta Dcgpofix.

Recolher esta tabelaExpandir esta tabela
Em padrão definindo diretiva de controlador de domínioValor depois executando DCPromo corretamente no sistema Windows Server 2003 instaladoValor após a execução DCGPOFIX
configurações de auditoria
Gerenciamento de conta de auditoriaSucessoSem auditoria
Auditoria Directory Service AccessSucessoSem auditoria
Alteração de diretiva de auditoriaSucessoSem auditoria
Auditoria de eventos de sistemaSucessoSem auditoria
direitos do usuário
Criar objetos globaisNão definidoSERVIÇO, administradores
Negar acesso a computador da redeSupport_388945a0(Vazia)
Negar logon localSupport_388945a0(Vazia)
Representar um cliente após autenticaçãoNão definidoSERVIÇO, administradores
Carregar e descarregar drivers de dispositivoAdministradores, operadores de impressãoAdministradores
Faça logon como um trabalho em lotesSERVIÇO LOCAL, Support_388945a0(Vazia)
Faça logon como um serviçoSERVIÇO DE REDE(Vazia)
Desligar o sistemaAdministradores, operadores de cópia, operadores de servidor, operadores de impressãoConta operadores, administradores, operadores de cópia, operadores de servidor, operadores de impressão


As configurações a seguir serão alterados depois de executar a ferramenta Dcgpofix:
  • AuditAccountManage
  • AuditDSAccess
  • AuditPolicyChange
  • AuditSystemEvents
  • SeCreateGlobalPrivilege
  • SeImpersonatePrivilege
  • SeLoadDriverPrivilege
  • SeShutdownPrivilege
Com base nas opções de configuração, as configurações a seguir podem também alterar o seguinte:
  • SeBatchLogonRight (somente LOCAL SERVICE, não a conta Support_388945a0)
  • SeServiceLogonRight

A informação contida neste artigo aplica-se a:
  • Microsoft Windows Server 2003, Standard Edition (32-bit x86)
  • Microsoft Windows Server 2003, Enterprise Edition (32-bit x86)
Palavras-chave: 
kbmt kbwinservds kbwinservperf kbmgmtservices kbinfo KB833783 KbMtpt
Tradução automáticaTradução automática
IMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine Translation ou MT), não tendo sido portanto traduzido ou revisto por pessoas. A Microsoft possui artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais, com o objetivo de oferecer em português a totalidade dos artigos existentes na base de dados de suporte. No entanto, a tradução automática não é sempre perfeita, podendo conter erros de vocabulário, sintaxe ou gramática. A Microsoft não é responsável por incoerências, erros ou prejuízos ocorridos em decorrência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza atualizações freqüentes ao software de tradução automática (MT). Obrigado.
Clique aqui para ver a versão em Inglês deste artigo: 833783  (http://support.microsoft.com/kb/833783/en-us/ )