Fahren Sie zunächst alle Domänencontroller herunter. Auf diese Weise werden bizarre Replikationsprobleme vermieden.
Der erste Schritt besteht darin, die fehlerhafte Gruppenrichtlinieneinstellung zu entfernen. Berechtigungszuweisungen werden in der GptTmpl.infDatei MACHINE\Microsoft\Windows NT\SecEditunter jedem Richtlinienordner gespeichert . Sie wissen , dass Sie die richtige Politik haben , wenn die .infDatei eine Zeile für enthält SeDenyNetworkLogonRight, SeDenyInteractiveLogonRightet cetera. Löschen Sie alle SeDeny...RightZeilen daraus.
Windows wendet die neuen Einstellungen erst an, wenn festgestellt wird, dass sich das Gruppenrichtlinienobjekt geändert hat. Dies wird durch Abrufen des versionNumberAttributs für ein Active Directory-Objekt ermittelt. Versuchen wir nicht, AD offline zu bearbeiten. Stattdessen werden die fehlerhaften Einstellungen manuell aus der Registrierung entfernt.
Hängen Sie den \Windows\System32\config\SECURITYHive des Domänencontrollers in die Registrierung eines anderen Windows-Systems mit ein reg load. Öffnen Sie den Registrierungseditor und navigieren Sie zu Policy\Accountsunter dem bereitgestellten Hive. (Möglicherweise müssen Sie regeditals SYSTEM ausgeführt werden, damit dies funktioniert. PsExec kann dies.) Jeder Unterschlüssel davon entspricht einem Benutzer oder einer Gruppe, und der ActSysAcUnterschlüssel jedes dieser Schlüssel besitzt die "Rechte". (Die "Berechtigungen" befinden sich alle im PrivilgsUnterschlüssel.) Suchen Sie die mit dem ActSysAcWert " C0 03 00 00, der den vier von Ihnen verweigerten Rechten entspricht . Löschen ActSysAcoder ändern Sie den Wert in 00 00 00 00. Schließen Sie den Registrierungseditor und entfernen Sie den Hive mit reg unload.
Starten Sie den Domänencontroller, den Sie geändert haben. Sie sollten sich jetzt anmelden können. Verwenden Sie die Gruppenrichtlinien-Verwaltungskonsole, um Änderungen (egal wie trivial) an den lokalen Richtlinien des jeweiligen Gruppenrichtlinienobjekts vorzunehmen. Dadurch wird die Versionsnummer des Gruppenrichtlinienobjekts erhöht.
Starten Sie die anderen Domänencontroller und lassen Sie die Änderungen replizieren.