Primero, apague todos los controladores de dominio. Hacerlo evitará problemas extraños de replicación.
El primer paso es eliminar la configuración incorrecta de la directiva de grupo. Las asignaciones de privilegios se almacenan en el GptTmpl.inf
archivo en MACHINE\Microsoft\Windows NT\SecEdit
cada carpeta de políticas. Sabrá que tiene la política correcta cuando ese .inf
archivo contenga una línea para SeDenyNetworkLogonRight
, SeDenyInteractiveLogonRight
etc. Eliminar todas las SeDeny...Right
líneas de él.
Windows no aplicará la nueva configuración a menos que vea que el GPO ha cambiado, lo cual determina consultando el versionNumber
atributo en un objeto de Active Directory. No intentemos editar AD sin conexión. En cambio, eliminaremos la configuración incorrecta del Registro manualmente.
Monte la \Windows\System32\config\SECURITY
colmena del controlador de dominio en el Registro de otro sistema de Windows con reg load
. Abra el Editor del registro y navegue hasta Policy\Accounts
debajo de la colmena montada. (Es posible que deba ejecutarse regedit
como SYSTEM para que eso funcione. PsExec puede hacer eso). Cada subclave corresponde a un usuario o grupo, y la ActSysAc
subclave de cada uno de ellos posee los "derechos". (Los "privilegios" están todos en la Privilgs
subclave). Encuentre el que tiene un ActSysAc
valor de C0 03 00 00
, que corresponde a los cuatro derechos que negó. Eliminar ActSysAc
o cambiar su valor a 00 00 00 00
. Cierre el Editor del registro y desmonte la colmena con reg unload
.
Inicie el controlador de dominio que modificó. Debería poder iniciar sesión ahora. Use la Consola de administración de directivas de grupo para realizar cualquier edición (sin importar cuán trivial) sea a las Políticas locales de GPO relevantes. Eso incrementará el número de versión del GPO.
Inicie los otros controladores de dominio y deje que los cambios se repliquen.