您目前已離線,請等候您的網際網路重新連線

「 有效權限 」] 索引標籤可能會回報在 Windows Server 2003 不正確的權限

Windows Server 2003 的支援已於 2015 年 7 月 14 日結束

Microsoft 已於 2015 年 7 月 14 日結束對 Windows Server 2003 的支援。此變更已影響您的軟體更新和安全性選項。 瞭解這對您的意義為何且如何持續受保護。

重要:本文是以 Microsoft 機器翻譯軟體翻譯而成,而非使用人工翻譯而成。Microsoft 同時提供使用者人工翻譯及機器翻譯兩個版本的文章,讓使用者可以依其使用語言使用知識庫中的所有文章。但是,機器翻譯的文章可能不盡完美。這些文章中也可能出現拼字、語意或文法上的錯誤,就像外國人在使用本國語言時可能發生的錯誤。Microsoft 不為內容的翻譯錯誤或客戶對該內容的使用所產生的任何錯誤或損害負責。Microsoft也同時將不斷地就機器翻譯軟體進行更新。

按一下這裡查看此文章的英文版本:933071
問題描述
使用 [有效權限] 索引標籤決定的使用者具有在 Windows Server 2003 電腦上的網域中為特定資源的使用權限時顯示在使用者介面中的結果會是使用者的與該資源的實際的權限不一致的。特別,一些允許的使用權限核取方塊可能會出現未核取。 或者,一些 拒絕的使用權限核取方塊可能會出現已核取。

當下列條件的其中一個成立,就會發生這項問題:
  • 您從遠端資源伺服器執行系統管理工具。
  • 您用來執行系統管理工具的使用者帳戶與資源不在相同的網域中。
比方說請考慮下列案例:
  • 您有通用群組網域 A。
  • B.網域中有網域本機群組
  • 資源位於網域 B。
  • 本機群組在資源具有完整存取權。此存取權包括刪除的使用權限。
  • 通用群組是本機群組的成員。不過,全域群組並沒有直接存取資源。
  • 您在網域 A使用系統管理使用者帳戶去檢視全域群組中的使用者在資源上的使用權限。您是從遠端已加入網域 A的電腦上採取此動作。
在這種情況,您會看到使用者在資源上沒有 [刪除] 的權限。不過,使用者實際上不會有該資源的刪除權限。

如果您在一個網域的成員電腦上執行 Active Directory 系統管理工具連線至另一個網域中的網域控制站的系統管理工具,您也可能會看到不正確的有效使用權限的結果。

附註因為透過另一個網域中執行的通用類別目錄伺服器存取物件時,會顯示不同的有效使用權限結果,Microsoft 會阻礙 Active Directory 中的安全物件藉由使用網域本機群組。
原因
[內容] 對話方塊會使用授權管理員執行階段 (AuthZ.dll) 引擎。 這個引擎會使用 Kerberos 服務的使用者 (Kerberos S4U) 交易取得使用者的權杖。但是,此語彙基元不相對於資源伺服器。改,此語彙基元是相對於系統管理工作站或使用者,執行管理工具。因此,下列案例發生其中一:
  • 如果資源是在系統管理工作站或與系統管理的使用者在不同的網域中,語彙基元中不包含網域本機群組之電腦的主控該資源。
  • 如果資源的權限已經指派給本機內建的群組,則本機內建群組會與網域群組相混淆。
在 任一的案例就會顯示不正確的有效使用權限結果。
解決方案
要避免這個問題,請確定檢查使用者的一個資源的有效使用權限時,採取下列動作:
  • 永遠檢查主控該資源之電腦在本機上的有效權限。
  • 如果您的設定啟用了 Kerberos S4U 請確定是在相同的網域系統管理使用者和資源。
  • 如果您檢查 Active Directory 物件之有效權限,您應該在擁有完整物件複本並擔任通用類別目錄伺服器的網域控制站上執行系統管理工具。
  • 如果您檢查叢集資源有效的使用權限,您可以從任何叢集節點執行系統管理工具。
此外,稍後本節所述的 Hotfix 介紹 UseGroupRecursion 登錄項目,可讓您強制群組遞迴方法。

若要使用 Hotfix

您應該將此 Hotfix 套用到您想要執行系統管理工具電腦。

若要讓我們為您設定 UseGroupRecursion 登錄項目,請參閱 < 」 Fix it for me 」 > 一節。如果您而是會自行設定 UseGroupRecursion 登錄項目,前往 「 Let me fix it myself 」 一節。

為我修正此問題

若要自動設定 UseGroupRecursion 登錄項目,按一下 修正此問題] 連結。然後,按一下 [檔案下載] 對話方塊中的 [執行],然後依照精靈中的步驟。



這個精靈可能是英文只 ; 不過的 附註,自動修正也適用於其他語言版本的 Windows。

附註如果您不是有問題的電腦上,您可以將自動修正儲存到快閃磁碟機或一個 CD,然後您可以再執行它有問題的電腦上。

現在請到"Did this fix the problem? 」 一節。

讓我自行修正此問題


重要這個區段、 方法或任務包含告訴您如何修改登錄的步驟。然而,如果您不當修改登錄,可能會發生嚴重的問題。因此,執行這些步驟時請務必小心。為加強保護,修改登錄之前,請務必將它備份起來。 以後您就可以在發生問題時還原登錄。如需有關如何備份和還原登錄的詳細資訊,請按一下下面的文件編號,檢視「Microsoft 知識庫」中的文件:
322756如何備份和還原在 Windows 登錄
若要用以 UseGroupRecursion 登錄項目請依照下列步驟執行:
  1. 按一下 [開始]、 按一下 [執行],輸入 regedit,並按下 ENTER。
  2. 找出並點選下列登錄子機碼:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Authz
  3. 在 [編輯] 功能表上指向 [新增],然後按一下 [DWORD 值]。
  4. 鍵入 UseGroupRecursion,並按下 ENTER。
  5. UseGroupRecursion,] 上按一下滑鼠右鍵,然後按一下 [修改]
  6. 數值資料] 方塊中鍵入 1,再按 [確定]
  7. 結束登錄編輯程式。
附註 根據預設 [數值資料] 方塊中的值設為 0 授權管理員執行階段時引擎會使用 Kerberos 方法。當這個值設定為 1 時,授權管理員執行階段引擎會使用遞迴方法。

現在請到"Did this fix the problem? 」 一節。

這樣是否已修正問題?

若要變更群組遞迴方法使用登錄項目之後,您必須採取下列動作:
  • 永遠檢查主控該資源之電腦在本機上的有效權限。
  • 確定系統管理使用者對所檢查有效的使用權限的使用者帳戶具有讀取存取權。
附註系統管理使用者和資源並沒有在相同網域中。

檢查該問題是否已修正。如果問題得到解決,您就已經完成本文中的步驟。 如果不修正這個問題可以 contact support

Hotfix 資訊

Microsoft 提供支援的 Hotfix。不過,此 Hotfix 旨在修正本文中所述隨問題。請您僅在遇到本文所述問題的系統上安裝這個 Hotfix。這個 Hotfix 可能會接受額外的測試。因此,如果您不會嚴重影響這個問題,我們建議您等候下一個包含此 Hotfix 的軟體更新。

如果此 Hotfix 可供下載,您可在本知識庫文件的頂端找到「 可用的 Hotfix 下載 」區段。如果本節 Does Not Appear 請連絡[ Microsoft 客戶服務 ] 和 [ 支援 ] 以取得此 Hotfix。

附註如果發生其他問題,或如果需要任何疑難排解,您可能必須建立個別的服務要求。和此 Hotfix 無關的額外支援問題適用一般的支援費用。如需 Microsoft 客戶服務支援部門電話號碼的完整清單或要建立個別的服務要求,請造訪下列 Microsoft 網站:附註「 下載 Hotfix 」 表單會顯示此 Hotfix 會出現,以供使用的語言。如果您沒有看到您的語言,是因為此 Hotfix 是不適用您的語言。

必要條件

您必須具有 Windows Server 2003 Service Pack 1 或要套用這個 Hotfix 安裝 Windows Server 2003 Service Pack 2。 如需有關 Windows Server 2003 Service Pack,按一下 [下面的文件編號,檢視 「 Microsoft 知識庫 」 中的發行項]:
889100如何取得最新的 Service Pack 的 Windows Server 2003

重新啟動需求

套用此 Hotfix 之後,您必須重新啟動電腦。

Hotfix 取代資訊

此 Hotfix 不會取代任何其他的 Hotfix。

檔案資訊

此 Hotfix 的英文版在檔案屬性 (或更新版本的檔案屬性) 如下列表格中所列。這些檔案的日期和時間為 Coordinated Universal Time (UTC)。當您檢視檔案資訊時,會將它轉換為當地時間。若要到 UTC 與當地時間差異使用在 [日期及時間 中項目控制台中的 [時區] 索引標籤]。
與服務封包 1 x x86 版本的 Windows Server 2003
檔案名稱檔案版本檔案大小日期時間平台
Authz.dll5.2.3790.322072,19201-Oct-200814: 54x86
「 服務套件 2 x x86 版本的 Windows Server 2003
檔案名稱檔案版本檔案大小日期時間平台
Authz.dll5.2.3790.438371,68001-Oct-200815: 08x86
Windows Server 2003 與服務封包 1 Itanium 架構版本
檔案名稱檔案版本檔案大小日期時間平台SP 需求服務分支
Authz.dll5.2.3790.3220237,56801-Oct-200812: 51IA 64sp1不適用
Wauthz.dll5.2.3790.322072,19201-Oct-200812: 51x86sp1
「 服務套件 2 Itanium 架構版本的 Windows Server 2003
檔案名稱檔案版本檔案大小日期時間平台SP 需求服務分支
Authz.dll5.2.3790.4383237,56801-Oct-200812: 55IA 64sp2不適用
Wauthz.dll5.2.3790.438371,68001-Oct-200812: 55x86sp2
與服務封包 1 x x64 版本的 Windows Server 2003
檔案名稱檔案版本檔案大小日期時間平台SP 需求服務分支
Authz.dll5.2.3790.3220175,61601-Oct-200812: 51x64sp1不適用
Wauthz.dll5.2.3790.322072,19201-Oct-200812: 51x86sp1
「 服務套件 2 x x64 版本的 Windows Server 2003
檔案名稱檔案版本檔案大小日期時間平台SP 需求服務分支
Authz.dll5.2.3790.4383175,61601-Oct-200812: 59x64sp2不適用
Wauthz.dll5.2.3790.438371,68001-Oct-200812: 59x86sp2
狀況說明
Microsoft 已確認<適用於>一節所列之 Microsoft 產品確實有此問題。
詳細資訊
如需有關軟體更新術語的詳細資訊,按一下 [下面的文件編號,檢視 「 Microsoft 知識庫 」 中的發行項]:
824684用來描述 Microsoft 軟體更新標準術語的說明
關於此問題的另一個特定徵狀的請按一下下面的文件編號,,檢視 「 Microsoft 知識庫 」 中的文件]:
884049存取控制清單可能會報告錯誤的資訊,Windows Server 2003 中
fixit 修正它 OU 檔案目錄印表機使用者群組印表機

警告:本文為自動翻譯

內容

文章識別碼:933071 - 最後檢閱時間:07/29/2009 22:27:14 - 修訂: 3.0

Microsoft Windows Server 2003, Standard Edition (32-bit x86), Microsoft Windows Server 2003, Enterprise Edition (32-bit x86), Microsoft Windows Server 2003, Datacenter Edition (32-bit x86), Microsoft Windows Server 2003, Standard x64 Edition, Microsoft Windows Server 2003, Enterprise x64 Edition, Microsoft Windows Server 2003, Datacenter x64 Edition, Microsoft Windows Server 2003, Enterprise Edition for Itanium-based Systems, Microsoft Windows Server 2003, Datacenter Edition for Itanium-Based Systems, Microsoft Windows Server 2003 Service Pack 1, Microsoft Windows Server 2003 Service Pack 2

  • kbmt kbfixme kbmsifixme kbautohotfix kbexpertiseinter kbbug kbfix kbhotfixserver kbqfe KB933071 KbMtzh
意見反應