как узнать sid компьютера в домене

Как узнать SID пользователя или группы AD по имени и наоборот?

В среде Windows каждому доменному и локальному пользователю, группе и другим объектам безопасности, присваивается уникальный идентификатор — Security Identifier или SID. Именно SID, а не имя пользователя используется для контроля доступа к различным ресурсам: сетевым папкам, ключам реестра, объектам файловой системы, принтерам и т.д. В этой статье мы покажем несколько простых способов узнать SID пользователя или группы (локальных или из Active Directory), и обратную процедуру – определение имени пользователя или группы Windows по известному SID.

Получение учетки по SID:

Как получить SID локального пользователя?

Чтобы получить SID локальной учетной записи на данном компьютере, можно воспользоваться утилитой wmic, которая позволяет обратится к пространству имен WMI компьютера. Для получения SID локального пользователя test_user можно использовать утилиту WMIC:

wmic useraccount where name=’test_user’ get sid

как узнать sid компьютера в домене. wmic get sid. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-wmic get sid. картинка как узнать sid компьютера в домене. картинка wmic get sid.

Команда вернула нам SID указанного пользователя — S-1-5-21-1175651296-1316126944-203051354-1005.

Если нужно узнать SID текущего пользователя (под которым выполняется команда), используйте такую команду:

wmic useraccount where name=’%username%’ get sid

Узнать SID пользователя или группы в домене AD по имени

Вы можете узнать SID текущей доменной учетной записи командой:

как узнать sid компьютера в домене. whoami user sid. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-whoami user sid. картинка как узнать sid компьютера в домене. картинка whoami user sid.

Узнать SID доменного пользователя можно с помощью WMIC. В этом случае в команде нужно указать имя домена:

wmic useraccount where (name=’jjsmith’ and domain=′corp.winitpro.ru′) get sid

Для получения SID доменного пользователя можно воспользоваться командлетом Get-ADUser, входящего в состав модуля Active Directory Module для Windows PowerShell. Получим SID для аккаунта jjsmith:

как узнать sid компьютера в домене. get aduser sid. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-get aduser sid. картинка как узнать sid компьютера в домене. картинка get aduser sid.

Вы можете получить SID группы AD с помощью другого командлета — Get-ADGroup:

как узнать sid компьютера в домене. Get ADGroup get sid. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-Get ADGroup get sid. картинка как узнать sid компьютера в домене. картинка Get ADGroup get sid.

как узнать sid компьютера в домене. posh SecurityIdentifier NTAccount. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-posh SecurityIdentifier NTAccount. картинка как узнать sid компьютера в домене. картинка posh SecurityIdentifier NTAccount.Эта же команда PowerShell в одну строку:

(new-object security.principal.ntaccount “jjsmith»).translate([security.principal.securityidentifier])

Как узнать имя учетной записи пользователя или группы по SID?

Чтобы узнать имя учетной записи пользователя по SID (обратная процедура), можно воспользоваться одной из следующих команд:

wmic useraccount where sid=’S-1-3-12-12452343106-3544442455-30354867-1434′ get name

На PowerShell получить имя пользователя по его SID можно с помощью модуля AD для PowerShell:

Чтобы найти имя доменной группы по известному SID используйте команду:

как узнать sid компьютера в домене. Get ADGroup get name by sid. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-Get ADGroup get name by sid. картинка как узнать sid компьютера в домене. картинка Get ADGroup get name by sid.

Также можно узнать SD группу и пользователя с помощью встроенных классов PowerShell (без дополнительных модулей):

Поиск объектов в Active Directory по SID

Если вы не знаете к какому типу объекта AD относится некий SID и какой точно командлет использовать для его поиска (Get-AdUser, Get-ADComputer или Get-ADGroup), вы можете использовать универсальный метод поиска объектов в Active Directory по SID с помощью командлета Get-ADObject (параметр IncludeDeletedObjects позволяет искать по удаленным объектам AD в корзине).

SIDкак узнать sid компьютера в домене. Get ADObject get object by sid. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-Get ADObject get object by sid. картинка как узнать sid компьютера в домене. картинка Get ADObject get object by sid.

В нашем случае объект AD, который имеет данный SID, является компьютером (objectClass).

Источник

Как узнать sid компьютера в домене

как узнать sid компьютера в домене. kompyuter AD. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-kompyuter AD. картинка как узнать sid компьютера в домене. картинка kompyuter AD.

Добрый день! Уважаемые читатели и гости IT блога Pyatilistnik.org. В прошлый раз мы с вами установили домен Active Directory на Windows Server 2019. Одним из краеугольных понятий в AD является идентификатор безопасности компьютера SID, о нем и пойдет речь. Мы разберем, какие они бывают у сервера и рабочей станции, а так же научимся определять SID компьютера, буквально за минуту.

Сколько у компьютера SID-ов?

как узнать sid компьютера в домене. Struktura SID. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-Struktura SID. картинка как узнать sid компьютера в домене. картинка Struktura SID.

Существует два типа SID у компьютера:

В обоих случаях у вас будет два абсолютно разных SID. Первый дескриптор безопасности у вас генерируется при установке системы, второй если вы вводите его в домен AD. И так, у меня есть тестовый домен root.pyatilistnik.org. Есть клиентская станция с Windows 10 1803. Для того, чтобы вам показать разницу и оба SID идентификатора на моей тестовой Windows 10, мы воспользуемся утилитой Марка Русиновича PsGetSid из инструментария Sysinternals (Скачать PsGetSid можно по ссылке https://docs.microsoft.com/en-us/sysinternals/downloads/psgetsid). Распаковываете архив с утилитой, открываете командную строку от имени администратора и переходите с помощью cd в каталог с утилитой PsGetSid.

Первым делом я выведу имя компьютера, через команду hostname. В моем примере, это W10-CL01.

Далее я выведу локальный SID компьютера, через утилиту PsGetSid:

В итоге я получил SID for W10-CL01\w10-cl01:S-1-5-21-7706586-876249769-275126362. Обратите внимание, что перед идентификатором безопасности идет имя компьютера, это сразу говорит, что он локальный.

И команда указанная выше, показывает вам доменный SID рабочей станции. SID for ROOT\w10-cl01$:S-1-5-21-233550040-578987154-4094747311-1602. Обратите внимание, что перед идентификаторам идет имя домена ROOT\.

как узнать sid компьютера в домене. dva sid kompyutera. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-dva sid kompyutera. картинка как узнать sid компьютера в домене. картинка dva sid kompyutera.

Нюансы идентификаторов безопасности на рабочих станциях

Некоторое время назад, Марк Руссинович, очень известный человек в мире Microsoft, написал замечательную статью, про мифы дублирования SID, где показал на практике свои мысли, но после прочтения статьи у некоторых людей оставалась в голове путаница или вопросы, \ бы хотел немного уточнить по статье (Ссылка на нее https://blogs.technet.microsoft.com/mark_russinovich/2009/11/15/sid/).

Предположим, что вы клонируете нужную вам виртуальную машину или хост. Если вы не обезличиваете систему, с помощью Sysprep, то у вас все полученные клоны систем, будут иметь один локальный SID компьютера. Если мы говорим про окружение в виде рабочей группы в локальной сети, то ни каких проблем с доступом или конфликтом с доступом к ресурсам вы не увидите. Но вот в случае с доменным SID, такое не получится, он должен быть уникальным в пределах Active Directory, в противном случае, у вас будут конфликты между двумя объектами. Убедитесь, что после клонирования и обезличивания у вас разные SID, полученные от мастера RID.

Например, если вы попытаетесь восстановить безопасный канал между контроллером домена и клонированной машиной у которой дублирующий идентификатор безопасности, то она в домен попадет, но выкинет из него первую рабочую станцию и еще кучу различного и разного, глючного поведения.

Методы определения сида компьютера

Хочу отметить, что данную команду вы должны выполнять либо на контроллере домена или же на рабочей станции, где установлены консоли администрирования и утилиты из пакета RSAT.

как узнать sid компьютера в домене. sid cherez dsquery. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-sid cherez dsquery. картинка как узнать sid компьютера в домене. картинка sid cherez dsquery.

как узнать sid компьютера в домене. Zapros lokalnogo SID kompyutera 01. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-Zapros lokalnogo SID kompyutera 01. картинка как узнать sid компьютера в домене. картинка Zapros lokalnogo SID kompyutera 01.

как узнать sid компьютера в домене. Zapros lokalnogo SID kompyutera 02. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-Zapros lokalnogo SID kompyutera 02. картинка как узнать sid компьютера в домене. картинка Zapros lokalnogo SID kompyutera 02.

тут так же будет запрошен SID учетной записи «Администратор». Если компьютер доменный, то нам поможет командлет Get-ADComputer. Запускаем оснастку PowerShell и вводим команду:

как узнать sid компьютера в домене. SID cherez PowerShell. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-SID cherez PowerShell. картинка как узнать sid компьютера в домене. картинка SID cherez PowerShell.

Как видите методов очень много. Видел я метод и получения сида из реестра Windows, в ветке

Источник

Как узнать sid компьютера в домене

как узнать sid компьютера в домене. kak uznat sid polzovatelya windows. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-kak uznat sid polzovatelya windows. картинка как узнать sid компьютера в домене. картинка kak uznat sid polzovatelya windows.

Добрый день уважаемые читатели, сегодня мы продолжим изучение Active Directory, а точнее его сущностей. Под сущностью понимается некий объект, в нашем случае это учетная запись пользователя, но их список куда больше. Наша сегодняшняя задача изучить как узнать sid пользователя windows в домене.

Что такое Sid windows

Давайте для начала с вами выясним определение SID или Security Identifier > это идентификатор безопасности, который используется в семействе операционных систем Windows для идентификации объекта:

Структура SID

Давайте разбираться из каких частей состоит Security IDentifier.

как узнать sid компьютера в домене. Struktura SID. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-Struktura SID. картинка как узнать sid компьютера в домене. картинка Struktura SID.

По мимо этого, в любой ос Windows существуют встроенные или BuiltIn группы и учетные записи, например администратор или гость, в каждой ос виндоус они имеют одинаковые SID значения. Посмотреть вы их можете в оснастке Управление компьютером.

как узнать sid компьютера в домене. Kak uznat sid polzovatelya windows v domene 2. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-Kak uznat sid polzovatelya windows v domene 2. картинка как узнать sid компьютера в домене. картинка Kak uznat sid polzovatelya windows v domene 2.

Сделаны они для того, что если у вас нет Active Directory, то вы могли бы администрировать данные системы с помощью них. Все SID для данных учетных записей находятся в локальной базе данных Windows, под названием Security Account Manager или SAM. Все сиды пользователей домена лежат в базе Active Directory в файле NTDS.dit.

База Security Account Manager

Давайте посмотрим за, что отвечает Security Account Manager:

Хранится SAM (Security Account Manager) в реестре Windows. Как открыть реестр windows, я уже описывал не однократно, переходим в ветку.

Если вы кликните правым кликом и из контекстного меню выберете Разрешения, то обнаружите, что права доступа есть только у системы, а вот у администраторов локальной станции их нет, но при желании можно их получить, это лишний механизм защиты, так как можно вытащить хэши учетных записей и попытаться их взломать.

как узнать sid компьютера в домене. Kak uznat sid polzovatelya windows v domene 3. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-Kak uznat sid polzovatelya windows v domene 3. картинка как узнать sid компьютера в домене. картинка Kak uznat sid polzovatelya windows v domene 3.

SAM это библиотека samsrv.dll, которая работает в Windows в виде процесса lsass.exe, увидеть это можно в диспетчере задач.

как узнать sid компьютера в домене. Security Account Manager. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-Security Account Manager. картинка как узнать sid компьютера в домене. картинка Security Account Manager.

1 способ узнать sid пользователя, команда WMIC

Для примера я все буду показывать на своей рабочей станции с установленной в ней Windows Server 2012 R2, станция принадлежит домену Active Directory. Первый метод, это использование старого, доброго WMIC инструментария (Windows Management Instrumentation). Все, что вам нужно, это знать имя пользователя, точнее его логин. Чтобы посмотреть список локальных пользователей введите команду

На выходе вы получите список локальных пользователей.

как узнать sid компьютера в домене. sposob uznat sid polzovatelya komanda WMIC. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-sposob uznat sid polzovatelya komanda WMIC. картинка как узнать sid компьютера в домене. картинка sposob uznat sid polzovatelya komanda WMIC.

Чтобы выяснить все логины доменных пользователей вводим команду

Я вам это уже рассказывал в заметке Как узнать имена учетных записей Администраторов домена. На выходе получите, что то такое

как узнать sid компьютера в домене. Kak uznat sid polzovatelya windows v domene 3 1 1. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-Kak uznat sid polzovatelya windows v domene 3 1 1. картинка как узнать sid компьютера в домене. картинка Kak uznat sid polzovatelya windows v domene 3 1 1.

Далее зная логин все просто вводим

Как видите все работает.

как узнать sid компьютера в домене. Kak uznat sid polzovatelya windows v domene 4. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-Kak uznat sid polzovatelya windows v domene 4. картинка как узнать sid компьютера в домене. картинка Kak uznat sid polzovatelya windows v domene 4.

Можно наоборот по SID узнать логин пользователя, потребуется это в тех случаях, когда например в списках доступа у вас видится сид, и вы хотите узнать кому он принадлежал.

Еще с помощью WMI вы можете реализовать вот, что укажите имя компьютера (для локального) или домена (для доменного пользователя). Ниже пример получения SID локальной рабочей станции

Для доменной структуры

как узнать sid компьютера в домене. sposob uznat sid polzovatelya komanda WMIC 2 1. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-sposob uznat sid polzovatelya komanda WMIC 2 1. картинка как узнать sid компьютера в домене. картинка sposob uznat sid polzovatelya komanda WMIC 2 1.

Получить логин по SID аналогично предыдущей команду.

2 способ узнать sid пользователя, команда Whoami

Тоже довольно старенькая команда из cmd.exe. Вводим

Получаем полный сид текущего залогиненного пользователя.

как узнать sid компьютера в домене. sposob uznat sid polzovatelya komanda Whoami. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-sposob uznat sid polzovatelya komanda Whoami. картинка как узнать sid компьютера в домене. картинка sposob uznat sid polzovatelya komanda Whoami.

Если ввести Whoami /logonid, то можно получить logonid, выглядит он вот так S-1-5-5-0-595920

Если ввести ключ /all, то вы увидите, все sid локальных (bultin) групп и пользователей

как узнать sid компьютера в домене. sposob uznat sid polzovatelya komanda Whoami 2. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-sposob uznat sid polzovatelya komanda Whoami 2. картинка как узнать sid компьютера в домене. картинка sposob uznat sid polzovatelya komanda Whoami 2.

Так же вы увидите сведения о привилегиях.

как узнать sid компьютера в домене. sposob uznat sid polzovatelya komanda Whoami 3. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-sposob uznat sid polzovatelya komanda Whoami 3. картинка как узнать sid компьютера в домене. картинка sposob uznat sid polzovatelya komanda Whoami 3.

На мой взгляд, данный метод, немного проще первого, так как требует ввода меньшего количества ключей.

3 способ узнать sid пользователя, ADUC и ADSIedit

В третьем способе мы воспользуемся средствами графического интерфейса, а точнее самой оснастке Active Directory пользователи и компьютеры. В ней есть встроенный механизм называется редактор атрибутов Active Directory. Открываем вкладку Вид и ставим галку Дополнительные параметры, да забыл отметить нужно быть членом группы Администраторы схемы.

как узнать sid компьютера в домене. uznat sid polzovatelya ADUC i ADSIedit 1. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-uznat sid polzovatelya ADUC i ADSIedit 1. картинка как узнать sid компьютера в домене. картинка uznat sid polzovatelya ADUC i ADSIedit 1.

После чего заходим в свойства учетной записи, вкладка Редактор атрибутов и находим там поле objectSid.

как узнать sid компьютера в домене. uznat sid polzovatelya ADUC i ADSIedit 2. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-uznat sid polzovatelya ADUC i ADSIedit 2. картинка как узнать sid компьютера в домене. картинка uznat sid polzovatelya ADUC i ADSIedit 2.

Так же SID можно посмотреть и во встроенной оснастке ADSIedit, подключаетесь там к контексту именования имен и заходите в свойства нужной учетной записи.

как узнать sid компьютера в домене. uznat sid polzovatelya ADUC i ADSIedit 4. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-uznat sid polzovatelya ADUC i ADSIedit 4. картинка как узнать sid компьютера в домене. картинка uznat sid polzovatelya ADUC i ADSIedit 4.

Да чуть не забыл в Windows Server 2012 R2 есть такое средство как Центр администрирования Active Directory, ищите там нужную учетную запись и в ней находите пункт SID.

как узнать sid компьютера в домене. uznat sid polzovatelya ADUC i ADSIedit 3. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-uznat sid polzovatelya ADUC i ADSIedit 3. картинка как узнать sid компьютера в домене. картинка uznat sid polzovatelya ADUC i ADSIedit 3.

4 способ узнать sid пользователя, утилита PsGetSid

Есть такая замечательная утилита от Microsoft од названием PsGetSid.

Когда вы скачаете и разархивируете файл, вы получите папку с большим набором утилит, среди них будет PsGetSid.

как узнать sid компьютера в домене. uznat sid polzovatelya utilita PsGetSid 1. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-uznat sid polzovatelya utilita PsGetSid 1. картинка как узнать sid компьютера в домене. картинка uznat sid polzovatelya utilita PsGetSid 1.

смысл у данной утилиты очень простой, она входит в состав Sysinternals и умеет получать SID пользователя по его имени и наоборот, умеет получать как локальных пользователей, так и доменных.

Вводим команду psgetsid имя компьютера\логин учетки

и наоборот, выясним имя по SID:

как узнать sid компьютера в домене. uznat sid polzovatelya utilita PsGetSid 2. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-uznat sid polzovatelya utilita PsGetSid 2. картинка как узнать sid компьютера в домене. картинка uznat sid polzovatelya utilita PsGetSid 2.

5 способ узнать sid пользователя, PowerShell и System.Security.Principal.NTAccount

Пятым методом будет использование в powershell класса System.Security.Principal.NTAccount. Для домена Active Directory.

как узнать sid компьютера в домене. sid wmi powershell. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-sid wmi powershell. картинка как узнать sid компьютера в домене. картинка sid wmi powershell.

Для локального пользователя команда будет такой.

6 способ узнать sid пользователя, Get-ADUser

Снова воспользуемся командлетами powershell Get-ADUser. вводим команду для получения SID доменного пользователя.

получить наоборот логин по sid

как узнать sid компьютера в домене. uznat sid polzovatelya Get ADUser. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-uznat sid polzovatelya Get ADUser. картинка как узнать sid компьютера в домене. картинка uznat sid polzovatelya Get ADUser.

Как массово определить SID пользователя

Все описанные выше методы хороши, когда вам нужно найти SID для одного или двух пользователей, а как быть если у вас это пачка логинов. Например мне это нужно было при предоставлении прав. Предположим, что у меня есть текстовый файл со списком логинов, каждый на новой строке. Мне нужно для каждого определить его Security Identifier.

как узнать sid компьютера в домене. find out the sid in bulk 01. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-find out the sid in bulk 01. картинка как узнать sid компьютера в домене. картинка find out the sid in bulk 01.

В этом нам поможет скрипт PowerShell. Откройте ISE.

На выходе будет удобный список, при желании можно все экспортировать в csv или txt файл.

Источник

Смена SID при клонировании и массовом развёртывании

Привет, Хабр! Упомянутая в заголовке тема всё ещё порождает множественные дискуссии и недопонимание между системными администраторами. В своей статье я постараюсь ответить на следующие вопросы:

как узнать sid компьютера в домене. 94524fec72064fe6b880ecc595700a2f. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-94524fec72064fe6b880ecc595700a2f. картинка как узнать sid компьютера в домене. картинка 94524fec72064fe6b880ecc595700a2f.

В основу рассуждений была взята популярная статья Марка Руссиновича (доступна также на русском языке), которую довольно часто неправильно интерпретируют (судя по комментариям и «статьям-ответам»), что приводит к неприятным последствиям. Добро пожаловать под кат.

Что такое SID, его типы и чем отличается Machine SID от Domain SID?

В первую очередь, важно различать SID компьютера (Machine SID) и SID домена (Domain SID), которые являются независимыми и используются в разных операциях.

Machine SID и Domain SID состоят из базового SID’а (base SID) и относительного SID’а (Relative SID = RID), который «приклеивается» в конец к базовому. Базовый SID можно рассматривать как сущность, в рамках которой можно определить группы и аккаунты. Машина (компьютер) является сущностью, в рамках которой определяются локальные группы и аккаунты. Каждой машине присваивается machine SID, и SID’ы всех локальных групп и аккаунтов включают в себя этот Machine SID с добавлением RID в конце. Для примера:

Machine SID для машины с именем DEMOSYSTEMS-1-5-21-3419697060-3810377854-678604692
DEMOSYSTEM\AdministratorS-1-5-21-3419697060-3810377854-678604692-500
DEMOSYSTEM\GuestS-1-5-21-3419697060-3810377854-678604692-501
DEMOSYSTEM\CustomAccount1S-1-5-21-3419697060-3810377854-678604692-1000
DEMOSYSTEM\CustomAccount2S-1-5-21-3419697060-3810377854-678604692-1001

Именно SID’ы (а не имена) хранятся в токенах доступа (access tokens) и дескрипторах безопасности (security descriptors), и именно SID’ы используются при проверке возможности доступа к объектам системы Windows (в том числе, например, к файлам).

На машине вне домена используются локальные SID’ы, описанные выше. Соответственно, при соединении с машиной удалённо используется локальная аутентификация, поэтому даже имея 2 или более машин с одинаковым machine SID в одной сети вне домена, проблем с логином и работой внутри системы не будет, т.к. SID’ы в операциях удалённой аутентификации попросту не используются. Единственный случай, в котором возможны проблемы, это полное совпадение имени пользователя и пароля на двух машинах – тогда, например, RDP между ними может глючить.

Когда машина добавляется в домен, в игру вступает новый SID, который генерируется на этапе добавления. Machine SID никуда не девается, так же как и локальные группы, и пользователи. Этот новый SID используется для представления аккаунта машины в рамках домена. Для примера:

Domain SID для домена BIGDOMAINS-1-5-21-124525095-708259637-1543119021
BIGDOMAIN\DEMOSYSTEM$ (аккаунт машины (computer account))S-1-5-21-124525095-708259637-1543119021-937822
BIGDOMAIN\JOHNSMITH (аккаунт пользователя (user account))S-1-5-21-124525095-708259637-1543119021-20937

Таким образом, машина DEMOSYSTEM теперь имеет два независимых SID’а:

• Machine SID, определяющая машину как сущность, в рамках которой заданы группы и аккаунты (первая строчка в первой таблице).

• SID аккаунта машины (computer account SID) в рамках домена BIGDOMAIN (вторая строчка во второй таблице).

Основная суть в том, что SID’ы должны быть уникальны в пределах окружения (authority), к которому они применимы. Другими словами, если машине DEMOSYSTEM присвоен machine SID S-1-5-21-3419697060-3810377854-678604692-1000, то неважно, что у другой машины в той же сети будет идентичный machine SID, т.к. этот SID используется только локально (в пределах машины DEMOSYSTEM). Но в пределах домена BIGDOMAIN computer SID у обоих машин должен быть уникальным для корректной работы в этом домене.

Смена SID при клонировании или развёртывании

В применении к продукту Acronis Snap Deploy 5 (основное предназначение — массовое развёртывание систем из мастер-образа), в котором функциональность смены SID-а присутствовала с самой первой версии, это означает, что мы, как и многие пользователи, ошибочно пошли на поводу у устоявшегося мнения, что менять SID нужно.

Однако исходя из вышесказанного, ничего страшного в развёртывании (или клонировании) машины без изменения Machine SID вовсе нет, в случае если это развёртывание происходит до добавления машины в домен. В противном случае — возникнут проблемы.

Из этого правила есть одно исключение: нельзя клонировать машину, если в дальнейшем роль этого клона планируется повышать (promote) до уровня домена контроллера. В этом случае Machine SID домен контроллера будет совпадать с computer SID в созданном домене, что вызовет проблемы при попытке добавления оригинальной машины (из которой производилось клонирование) в этот домен. Это, очевидно, относится только к серверному семейству Windows.

Проблемы, связанные со сменой SID

Пересмотреть точку зрения на функциональность смены SID нас подтолкнул выпуск новой версии Windows. При первом тестовом развёртывании образа Windows 10 со сменой SID на получившейся машине обнаружилось, что кнопка Start перестала нажиматься (и это оказалось только вершиной «айсберга»). Если же развёртывать тот же образ без смены SID, то такой проблемы не возникает.

Основная причина в том, что эта опция вносит изменения практически во всю файловую систему развёртываемой машины. Изменения вносятся в реестр Windows, в разрешения NTFS (NTFS permissions) для каждого файла, в SID’ы локальных пользователей (так как SID пользователя включает в себя в том числе и machine SID; подробнее тут) и т.д.

В случае с Windows 10 большая часть ключей реестра не могла быть модифицирована («Error code = C0000005. Access violation» и другие ошибки) и, как следствие, наша функция смены SID’а отрабатывала не до конца, что и приводило к трагической гибели практически нерабочей копии Windows 10.

Было принято решение убрать эту опцию в случае, если в мастер-образе мы находим Windows 10 (или Windows Server 2016). Решение было принято на основе теоретических выкладок описанных выше плюс, естественно, было подтверждено практикой при тестировании недавно вышедшего обновления Acronis Snap Deploy 5 во множестве комбинаций: с и без переименования машин после развёртывания, с добавлением в домен и рабочую группу, развёртывание из мастер-образов снятых от разных состояний мастер-машины (она была добавлена в домен или рабочую группу в разных тестах) и т.д.

Использование Sysprep

Начиная с Windows NT клонирование (развертывание) ОСи с использованием только NewSID никогда не рекомендовалось самим Microsoft. Вместо этого рекомендуется использовать родную утилиту Sysprep (см. KB314828), которая, помимо смены SID’а, также вносит большое число других изменений, и с каждой новой версией Windows их становится только больше. Вот небольшой (неполный) список основных вносимых изменений:

Таким образом, клонирование/развертывание без использования Sysprep может повлиять (читай «скорее всего, сломает») на функциональность Windows Update, Network Load Balancing, MSDTC, Vista и выше Key Manager Activation (KMS), который завязан на CMID (не путать с Machine SID), также изменяемый Sysprep’ом, и т.д.

Итого

Повторяя TL;DR из начала статьи, основной вывод можно сделать такой: для подготовки образа машины к клонированию/развёртыванию следует использовать sysprep в подавляющем большинстве случаев.
как узнать sid компьютера в домене. 24b3b7d3f11bcaf339245735c98a2ec9. как узнать sid компьютера в домене фото. как узнать sid компьютера в домене-24b3b7d3f11bcaf339245735c98a2ec9. картинка как узнать sid компьютера в домене. картинка 24b3b7d3f11bcaf339245735c98a2ec9.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *