Aktuálně na blogu
Nejčtenější na blogu
Reklama
Chyba: Vztah důvěryhodnosti mezi stanicí a doménou selhal
Za určitých okolností nastává v síti s doménou problém s ověřením stanice při přihlášení uživatele do sítě z důvodu selhání důvěryhodnosti mezi stanicí a doménou (doménovým řadičem). Ačkoliv je řešení problému celkem jednoduché, dokáže tento stav zamotat hlavu nejednomu adminovi, neboť především u novějších operačních systémů (Windows 7 či Vista) nastává mírná komplikace kvůli zakázanému účtu administrátora. Pojďme se podívat, co s tím.
Přesné znění chybové hlášky je 'Vztah důvěryhodnosti mezi touto pracovní stanicí a primární doménou selhal'. Tato chyba čas od času potrápí v síti i mě, bohužel jsem zatím přesně nezjistil, proč se tomu tak děje. Donedávna se mi sice chybová hláška o selhání důvěryhodnosti mezi pracovní stanicí a doménou objevovala pouze u notebooků, které se delší dobu nepřihlašovaly do sítě, přesněji řečeno byly v servisu na reklamaci. Mezi tím uživatel pracoval na jiném — náhradním — notebooku. Po necelém měsíci, jakmile došlo k pokusu znovu se přihlásit na původním stroji, došlo k selhání důvěryhodnosti.
Jak jsem ale zjistil, mix různých stanic a časová prodleva není jediná příčina problému. Stejná chybová hláška mě totiž překvapila i u stanice, která se zcela standardně ze sítě odhlásila den před následnými problémy s přihlášením. Důvody vzniku problému jsou pro mne tak stále neznámou a nezbývá mi nic jiného, než pátrat dál.
Reklama
Řešení
Řešení problému se vztahem důvěryhodnosti je velice jednoduché — pracovní stanici je nutné znovu přihlásit do domény. To v praxi znamená stanici z domény odebrat, což se provede tak, že členství počítače se z doménového změní na pracovní skupinu a následně se stanice po restartu znovu do původní domény připojí.UPDATE: Dle komentáře uživatele -mik- není nutné mezi odebráním a znovupřipojením stanice provádět restart, což je pravda. Díky tomu se urychlí samotný proces a navíc se předejte možným komplikacím se zablokovaným administrátorským účtem, viz níže. Takže zkuste nejdříve bez restartu.
Tím se znovu vytvoří potřebné vazby mezi stanicí a doménovým řadičem a vše funguje bez problémů dál. K procesu odpojení i připojení zpět do domény je samozřejmě nutné znát účet s právy doménového administrátora. Není zde žádný problém ani na straně uživatele, po novém přihlášení je zcela v pořádku i jeho doménový profil.
Zakázaný administrátorský účet
Situace se ovšem mírně komplikuje tím, že Windows 7 mají ve výchozím nastavení zakázán účet administrátora. Nastává tak typicky situace, že na počítači existuje pouze jeden místní účet, který je zablokován. Po odpojení stanice z domény a jejím restartu tak s počítačem nezmůžeme nic, protože při pokusu o přihlášení pomocí tohoto jediného účtu stanice jen suše ohlásí, že účet je zablokován. Windows 7 s problematickou situací počítají, upozorní totiž na to, že po odchodu stanice z domény bude nutné znát heslo k místnímu účtu správce, nijak ale dále neřeší situaci, že daný účet může být zablokován. Pokud se dostaneme do této situace, je nutné administrátorský účet povolit. Jak z této situace ven, tak tomu se věnuji v příspěvku Povolení zablokovaného místního účtu administrator (Win7/Vista). Než se ale pustíte do čtení (a do akce), zkuste ještě přečíst následující odstavec, možná pomůže.Přihlášení bez doménového řadiče
Následující postup lze k odblokování administrátorského účtu vyzkoušet za předpokladu, že standardní uživatelský účet (účet, pod kterým někdo pracuje a běžně se přihlašuje), může využít místní administrátorská práva a může tak měnit nastavení systému — tzn. nemá práva nijak omezena například doménovou nebo místní politikou. V opačném případě sice postup přihlášení funguje, ale bez patřičných práv není možné administrátorský účet povolit. Windows využívají tzv. mezipaměť pověření, což znamená, že po úspěšném přihlášení uživatele do domény se pověření uloží v systému stanice do mezipaměti. K opětovnému přihlášení pod doménovým účtem není potom nezbytně nutné mít k dispozici doménový řadič, protože je k dispozici pověření v mezipaměti. Toho se využívá například u uživatelů s notebooky, kteří cestují po světě a do počítače se přihlašují pod doménovým účtem i v případě, že nejsou v dosahu sítě a doménového řadiče. V případě, že selhává vztah důvěryhodnosti mezi stanicí a doménovým řadičem, pokusíme se využít mezipaměť pověření. Na okamžik odpojíme všechna aktivní síťová připojení (LAN, Wifi) a poté se pokusíme přihlásit pod účtem, který dříve fungoval. Systém tak nebude kontaktovat doménový řadič (nemá jak) a pokud se podaří přihlásit s využitím mezipaměti pověření, jednoduše řečeno se dostaneme do počítače a můžeme se pokusit povolit účet administrátora přes ovládací panely účtů, panel místního zabezpečení nebo příkazovou řádku. Pokud se ale přihlášení nezdaří, je nutné vydat se na cestu Povolení zablokovaného místního účtu administrator (Win7/Vista) nebo opravného disku systému.Související příspěvky
Reklama
Díky moc
Přihlásit se v nouzovém režimu,
vrátit bod obnovení do chvíle kdy bylo vše v pořádku,
odpojit síť,
po restartu se přihlásit doménovým účtem,
připojit síť,
změnit název PC - vyskočí okno pro zadání domain admin jména a hesla
Není třeba vyřazovat pc z domény.
HOTOVO
je potřeba samozřejmě účet s právy doménového administrátora
- odpojit kabel
- přihlásit se
- odebrat doménu
- zapojit kabel
- přidat doménu
- až teď restart ...
pc normalne v domene , bezny uzivak ma jen uzivatelsky prava ( jiny na nem nepracuje ) , ucet lokalniho administratora je samosebou zakazan , takze pc neodpojim ani nepripojim z domeny :)
Zkusil jsem pouzit jak DVD od Vist tak od W7 a zamrzam v bode kdy se spousti prikazovy radek ... Pustim prikazovy radek , pustim i regedit , ale oboji se vztahuje na bezici instalaci / recover mod ... tzn. , ze nevidim registr te dotycne instalace na tom dotycnem PC . to same z prikazem net user ... prikaz vyhlasi , ze pro pocitac \\ je ucet administatora povolen a datum posledni zmeny hesla je datum a cas posledniho bootu toho recovery DVD :) jenze muj dotycny pocitac se nejmenuje \\ , nybrz \\PCneco ... nemate nejaky tip prosim ? :)
Co pricina ?
[edris] Zvláštní, bral bych, že problém může způsobit dlouhodobé nepřihlášení do domény, ale že na to má vliv druh připojení...
taky se mi to stalo. Uživatel si v nastavení sítě zrušil zaškrtnutí "Klient sítě Microsoft". Bohužel k tomu měl právo, ale neřekl to. Po připojení notebooku na podnikovou síť se objevila hláška "Vztah důvěryhodnosti mezi stanicí a doménou selhal" a nešlo se přihlásit. Po odpojení síťového kabelu se přihlásit dalo a stačilo překontrolovat síťové připojení.
To co je třeba udělat a co popisujete jako - odebrání a následně vracení počítače do domény je ve své podstatě vyžádání procesu synchronizace hesla klientské stanice. V AD je mozno použit u objektu Computer volbu reset. Tím se proces nastartuje ze strany serveru.
Zkuste se zamyslet na jaké verzi serveru vám bezi DC a jaké verze jsou klientské stanice. Win 2003 a win 7 si nebudou rozumnet stejně tak mohou byt problémy ve win 2008 a win 8.
0x800706FB: Databáze zabezpečení na serveru neobsahuje účet pro tento vztah důvěry pracovní stanice.
English translation: The security database on the server does not have a computer account for this workstation trust relationship.
Vim proc. Jako obvykle, protoze mrkvosofti jsou vypatlani kreteni.