Bug 23956 - Anleitung zur Aktivierung von LANMAN hashes ist irreführend bzw. nicht korrekt
Anleitung zur Aktivierung von LANMAN hashes ist irreführend bzw. nicht korrekt
Status: CLOSED WORKSFORME
Product: UCS manual
Classification: Unclassified
Component: Services for Windows
unspecified
Other Linux
: P5 normal (vote)
: UCS 3.x
Assigned To: Docu maintainers
Samba maintainers
:
Depends on:
Blocks:
  Show dependency treegraph
 
Reported: 2011-10-05 17:01 CEST by Arvid Requate
Modified: 2017-05-09 08:38 CEST (History)
1 user (show)

See Also:
What kind of report is it?: ---
What type of bug is this?: ---
Who will be affected by this bug?: ---
How will those affected feel about the bug?: ---
User Pain:
Enterprise Customer affected?:
School Customer affected?:
ISV affected?:
Waiting Support:
Flags outvoted (downgraded) after PO Review:
Ticket number:
Bug group (optional):
Max CVSS v3 score:


Attachments

Note You need to log in before you can comment on or make changes to this bug.
Description Arvid Requate univentionstaff 2011-10-05 17:01:26 CEST
In der Dokumentation (2.4 und 3.0) zum Univention AD-Connector wird darauf hingewiesen, dass man aus Windows 2008 Serverm die LAN-Manager Hashes aktivieren muss. Meiner Meinung nach ist die Anleitung dazu irreführend. Dort steht:

 "Hierzu ist im Gruppenrichtlinienverwaltungs-Editor unter" usw.

Der Anleitung zufolge landet man leicht im sogenannten "Gruppenrichtlinienobjekt-Editor", über den sich nur solche "Richtlinien für lokalen Computer" bearbeiten lassen, die nicht von einer im AD verknüpften Policy überschrieben sind. Im konkreten Fall war die entsprechende Einstellung im Bearbeitungsdialog daher ausgegraut.

In meinem Fall funktionierte das nur, wenn man statt dessen die "Gruppenrichtlinien Managment Console" (gpmc) startet und dort unter Gruppenrichtlinienverwaltung > Gesamtstruktur > Domänen > "ADDomänen.Name" > Domain Controllers > Default Domain Controllers Policy
per Rechtsklick auf Bearbeiten geht. Dann landet man korrekt im "Gruppenrichtlinienverwaltungs-Editor", wo man die Einstellung wie in der Doku beschrieben vornehmen kann. Danach muss man entweder eine Konsole öffnen und "gpudate /force" aufrufen oder neu booten.

Note: "Gruppenrichtlinienobjekt-Editor" und "Gruppenrichtlinienverwaltungs-Editor" (so heissen sie unter Hilfe > Info über [...]) sind anscheinend das gleiche MMC snapin (gpedit). Wenn man das ohne Optionen startet, kann man nur die "Lokalen Richtlinien Objekte" (LPO) bearbeiten, wenn man es per GPMC startet, dann wird anscheinend die DN der GPO mit übergeben (kann man per Kommandozeile auch, ist aber nicht praxistauglich).
Comment 1 Moritz Muehlenhoff univentionstaff 2012-12-13 09:41:30 CET
Dies ist nicht mehr nötig, die Doku wurde entfernt.
Comment 2 Stefan Gohmann univentionstaff 2017-05-09 08:38:13 CEST
Close old verified docu issues.