abbrechen
Suchergebnisse werden angezeigt für 
Stattdessen suchen nach 
Meintest du: 

Peer to Peer Migration in ActiveDirectory

16
letzte Antwort am 06.11.2023 15:07:04 von janm
Dieser Beitrag ist geschlossen
0 Personen hatten auch diese Frage
MarkusH1
Beginner
Offline Online
Nachricht 1 von 17
320 Mal angesehen

Hallo zusammen,

 

hier ist eine Unternehmensinstallation mit drei Clients vorhanden. Das ganze läuft auf einem Win10 Client. Eigentlich ganz problemlos seit ca. 2 Jahren. Nun ist das Netzwerk gewachsen und es gibt ein AD, und damit beginnen die "Probleme" 😉 Da neue Richtlinien gelten ist unter anderem alle 30 Tage ein Kennwort Wechsel erforderlich. Da anschließend das Kennwort auf dem Peer-Server ein anderes ist, kann Datev nicht mehr genutzt werden bis am Peer-Server ebenfalls das neue Kennwort hinterlegt wurde. Keine Dauerzustand!

Erste Idee war, den Peer-Server einfach in die Domäne zu integrieren. Servername und die Usernamen würde gleich bleiben. Nun hab ich aber in einem Thread gelesen, dass da trotzdem so viel anzupassen ist. 

Nächste Idee ist nun, DATEV auf einen eigenen (Member)-Server umzuziehen. Damit sollten alle Probleme erledigt sein.

 

Welchen Weg würdet ihr wählen? Kann ich nach dieser Anleitung vorgehen?

 

Gruß - Markus

metalposaunist
Unerreicht
Offline Online
Nachricht 2 von 17
307 Mal angesehen

@MarkusH1 schrieb:

Da neue Richtlinien gelten ist unter anderem alle 30 Tage ein Kennwort Wechsel erforderlich.


Über Sinn und Unsinn streiten sich ja die Geister 👻. Ich würde da eher die Komplexität vorgeben und auf 2FA setzen. Andernfalls habe ich in solchen Umgebungen immer ein Passwort genommen und am Ende die gesetzte Zahl dahinter um +1 erhöht. Ändert nichts an der Sicherheit; ist für den Anwender smart und löst das nervige Problem 😅

 


@MarkusH1 schrieb:

Nächste Idee ist nun, DATEV auf einen eigenen (Member)-Server umzuziehen. Damit sollten alle Probleme erledigt sein.


Würde ich auch so machen. Dann ist's sauber.  

 


@MarkusH1 schrieb:

Kann ich nach dieser Anleitung vorgehen?


Kannst Du. Ich empfehle trotzdem im Zweifel ein Backup und jemanden, der sich mit DATEV auskennt und diese Aufgaben tagtäglich macht. Es kann alles glatt laufen; es kann aber auch einiges schief laufen. DATEV ist da relativ eigen und ab und zu hilft da Erfahrung viel weiter, denn bei DATEV anrufen ☎️ und um Hilfe bitten, dauert lange und kostet am Ende noch mehr Geld 🤑, wenn's schnell gehen soll. Daher ggf. mal einen Solution Partner anfragen, ob der an Tag X zumindest schnell zu greifen wäre, wenn man selbst verzweifelt. Irgendwann wollen die 3 User ja auch wieder arbeiten 😉. Oder gleich den Solution Partner machen lassen und die gesparte Zeit kann man selber sinnvoll für andere Dinge nutzen. Du arbeitest ja auch nicht für lau. 

 

An die Sicherung der Systeme denken. 

viele Grüße aus dem Rheinland – Daniel Bohle
www.metalposaunist.de
0 Kudos
MarkusH1
Beginner
Offline Online
Nachricht 3 von 17
302 Mal angesehen

@metalposaunist  schrieb:

...Ich würde da eher die Komplexität vorgeben ...

Ja die ist natürlich auch noch mit drin, sowie eine 12-monatige History... 

 


Kannst Du. Ich empfehle trotzdem im Zweifel ein Backup und jemanden, der sich mit DATEV auskennt und diese Aufgaben tagtäglich macht. Es kann alles glatt laufen; es kann aber auch einiges schief laufen. DATEV ist da relativ eigen und ab und zu hilft da Erfahrung viel weiter, denn bei DATEV anrufen und um Hilfe bitten, dauert lange und kostet am Ende noch mehr Geld, wenn's schnell gehen soll. Daher ggf. mal einen Solution Partner anfragen, ob der an Tag X zumindest schnell zu greifen wäre, wenn man selbst verzweifelt. Irgendwann wollen die 3 User ja auch wieder arbeiten 😉

 

An die Sicherung der Systeme denken. 


Sicherung ist überhaupt kein Thema, es erfolgt täglich ein Datenbankbackup mit den Datev-Tools inkl. Bereinigung. Außerdem ein Vollbackup durch den Hypervisor und zusätzlich ein tägliches Veeam-Backup. Ist auch getestet bzw. wurde schon mal bei einem Umzug der Serverhardware benutzt. Hat problemlos funktioniert. Aktuelles Notfallprogramm ist natürlich auch vorhanden.

Von daher würde ich es mir schon zutrauen, zumal ich im absoluten Total Crash ja einfach wieder den Peer Server in Betrieb nehmen könnte oder? Und wie gesagt, der Servername bleibt und auch Usernamen ändern sich nicht.

metalposaunist
Unerreicht
Offline Online
Nachricht 4 von 17
295 Mal angesehen

@MarkusH1 schrieb:

Ja die ist natürlich auch noch mit drin, sowie eine 12-monatige History... 🤔


Ist auch vollkommen egal. Ich nehme dann geilerTyp1!, geilerTyp2!, geilerTyp3!, geilerTyp4!, ... Was bringt das? Das AD meckert dann nicht rum, weil es immer andere Hashes sind. Wenn ich 10J bei Euch arbeite: geilerTyp112! 😅

 

Aber das ist eine andere Diskussion. Das löst das eigentliche IT-Problem nicht. Das löst man im MS AD wie Du richtig erkannt hast, ganz anders 👍. Wir sind ja bei "repariere die Ursache, nicht das Symptom". 

 


@MarkusH1 schrieb:

zumal ich im absoluten Total Crash ja einfach wieder den Peer Server in Betrieb nehmen könnte oder?


Bin mir nicht sicher, ob in allen Fällen auch der DATEV Lizenzmanager wieder grün wird 🤔. Der hat intern ja einen Zähler, der mit Dateien auf dem Laufwerk abgeglichen wird, sodass man nicht das SWM an 10 PCs anstecken kann und 10x DATEV installiert. Irgendwann sagt DATEV dann: bitte bei DATEV anrufen und das SWM zurücksetzen lassen. Das kann wirklich nur DATEV allein und niemand anderes. Ob das noch so ist, kann ich nicht sicher sagen. Habe schon länger keine "DATEV-Technik" mehr gemacht. 

 


@MarkusH1 schrieb:

Und wie gesagt, der Servername bleibt und auch Usernamen ändern sich nicht.


Hm, dann bräuchtest Du den Serveranpassungsassisten eigentlich nicht: Server umziehen ohne Server-Anpassungs-Assistent 

 

Viel Erfolg! 🍀

viele Grüße aus dem Rheinland – Daniel Bohle
www.metalposaunist.de
0 Kudos
janm
Erfahrener
Offline Online
Nachricht 5 von 17
248 Mal angesehen

Ich habe es noch nie gemacht, da P2P 😉 Aber in der Theorie:

 

  1. Alle P2P-Beteiligten Computer in die Domain aufnehmen
  2. (Die lokalen User vorsichtshalber umbenennen / löschen)
  3. Die entsprechenden Domain User der DATEV User in eine Gruppe im AD packen
  4. Die (neue) AD Gruppe in die lokale "DATEV User" Gruppe auf dem Quasi Server
  5. (Vorsichtshalber von den Systemen ab- und anmelden oder kurz booten, damit die Gruppenmitgliedschaften "greifen".)
  6. Als lokaler Admin am Quasi Server das Not-Tool ausführen
  7. In der BRV die alten DATEV User mit den neuen AD Usern verknüpfen

 

Da es aber so klingt, als wäre ein Member Server da / es wäre nicht das Problem einen weiteren Server anzuschaffen -> Dann würde ich jetzt alles gerade ziehen und per Server-Anpassungs-Assistent den Umzug machen. Ggfs. könnte man für drei User noch überlegen den neuen Server als All-in-One (DATEV File + Terminalserver) zu betreiben. (Hängt allerdings ein wenig von den (Office) Lizenzen / CALs ab. Oder man "investiert" hier für die drei User, um am Ende des Tages viel Zeit in Sachen Updates zu sparen.)

 

P.S.: Regelmäßige Kennwortänderungen sind kontraproduktiv. Insbesondere bei so kurzen Intervallen. Option 1 hat @metalposaunist ja bereits auf- und hochgezählt. 😉 Die andere Option: Die Kennwörter landen als Notiz am Bildschirm oder sonstwo. Lange Kennwörter mit min. 16 Zeichen, die nichtmal komplex sein müssen. Bzw. werden die i.d.R. eh komplex, wenn man den Users zu "Kennwortsätzen" (oder sowas Schwester-Pelzhut-Ledersofa-Auch: Sichere Kennwörter | faq-o-matic.net) rät. Zweiter Faktor dazu -> Very nice. 🙂

oliverstippe
Fortgeschrittener
Offline Online
Nachricht 6 von 17
189 Mal angesehen

Hallo zusammen,

 

ich bin mal so frei und grätsche mit einer Frage zu 2FA bei Windows Server dazwischen.

 

Mit Boardmitteln ist dies nicht zu realisieren, wenn ich richtig informiert bin.

 

Hat einer von Euch Erfahrung mit Lösungen von Drittanbietern hierzu? 

0 Kudos
metalposaunist
Unerreicht
Offline Online
Nachricht 7 von 17
187 Mal angesehen

@oliverstippe schrieb:

Mit Boardmitteln ist dies nicht zu realisieren, wenn ich richtig informiert bin.


M365 gehört doch auch zu Windows Boardmitteln. Würde mich wundern, wenn das damit nicht geht 😬. Andernfalls die Anfrage konkretisieren. 

viele Grüße aus dem Rheinland – Daniel Bohle
www.metalposaunist.de
0 Kudos
oliverstippe
Fortgeschrittener
Offline Online
Nachricht 8 von 17
182 Mal angesehen

M365 habe ich nicht.

 

Cool wäre, wenn die Anmeldung an den WTS mit 2 FA geschützt wäre. Auch wenn es die Mitarbeiter nerven würde. 

0 Kudos
metalposaunist
Unerreicht
Offline Online
Nachricht 9 von 17
178 Mal angesehen

@oliverstippe schrieb:

Cool wäre, wenn die Anmeldung an den WTS mit 2 FA geschützt wäre.


Ja, das geht. Haben wir nicht im Einsatz aber technisch möglich, weil davon schon gehört. Dann braucht's aber eine lokale Software auf der Farm, die dann in dem Beispiel, was ich kenne, nicht automatisch aktualisiert wird und man noch ein Softwareprodukt mehr drauf hat, dass potentielle Lücken haben kann und man zusätzlich pflegen muss. Ob das der technischen Wahrheit letzter Schuss ist? Hm. Bin mir da unsicher. 

 

Aber vielleicht gibt es noch andere Produkte und wenn es um 2FA geht und man nur den WTS damit absichert: 2FA ist ja nur ein Teil eines ganzes Sicherheitskonzeptes. Nicht, dass Häcker dann andere Wege finden, die nicht abgesichert sind aber ebenso großen Schaden anrichten können. 

 

Ob 2FA bei http://sit.nrw geholfen hätte, wenn Ransomware via E-Mail ins System kam (meine Vermutung, weil der Weg am verbreitesten ist) - fraglich.

viele Grüße aus dem Rheinland – Daniel Bohle
www.metalposaunist.de
janm
Erfahrener
Offline Online
Nachricht 10 von 17
175 Mal angesehen

@oliverstippe  schrieb:

Mit Boardmitteln ist dies nicht zu realisieren, wenn ich richtig informiert bin.


Windows Hello for Business oder auch SmartCard Authentication wären ein Boardmittel.

 

Hat einer von Euch Erfahrung mit Lösungen von Drittanbietern hierzu? 

 

oliverstippe
Fortgeschrittener
Offline Online
Nachricht 11 von 17
163 Mal angesehen

Danke euch beiden. Nun habe ich etwas zum nachdenken bzw. recherchieren. 

 

Insb. die beiden Boardmittel, die @janm genannt hat, sind interessant, da kein fremder Dritter mit im Spiel ist.

metalposaunist
Unerreicht
Offline Online
Nachricht 12 von 17
158 Mal angesehen

@janm schrieb:

Windows Hello for Business oder auch SmartCard Authentication wären ein Boardmittel.


Je nach Unternehmen nur dran denken, dass Windows Hello eine IR Webcam benötigt und wenn man das Notebook zugeklappt an einer Docking betreibt, man im besten Falle passende Webcams in / an den Monitoren hat, damit der Login klappt. Und bei SmartCards dann schauen, dass unternehmensweit alle einen Leser haben oder der eingebaute Leser kompatibel ist bzw. bei Neubestellung von Hardware dabei drauf geachtet wird.  

viele Grüße aus dem Rheinland – Daniel Bohle
www.metalposaunist.de
0 Kudos
janm
Erfahrener
Offline Online
Nachricht 13 von 17
151 Mal angesehen

Streiche am besten direkt SmartCard Auth. Alleine das Aufsetzen der benötigten PKI (in sicher und verfügbar) dürfte jeglichen Rahmen sprengen.

 

Windows Hello for Business finde ich persönlich "nervig", wenn häufig Devices gewechselt werden, da an jedem Device "enrolled" werden muss.

siro
Fachmann
Offline Online
Nachricht 14 von 17
137 Mal angesehen

@janm  schrieb:

Streiche am besten direkt SmartCard Auth. Alleine das Aufsetzen der benötigten PKI (in sicher und verfügbar) dürfte jeglichen Rahmen sprengen.


Vielleicht hat ja noch jemand die alte Anleitung vom grünen Riesen rumliegen 😁

#ITeinfachmachen mit Datev Solution Partner
janm
Erfahrener
Offline Online
Nachricht 15 von 17
89 Mal angesehen

Wobei mir gerade einfällt, dass rein "On-Premises" mit Hello for Business ebenfalls eine PKI benötigt...

oliverstippe
Fortgeschrittener
Offline Online
Nachricht 16 von 17
79 Mal angesehen

Ok. Danke für den Hinweis. Ich merke schon, alles nicht so einfach...

0 Kudos
janm
Erfahrener
Offline Online
Nachricht 17 von 17
71 Mal angesehen

Ich würde halt Duo.com bevorzugen. Hängt aber letztlich von den Anforderungen ab und wie / von wo derzeit überall zugegriffen wird.

0 Kudos
16
letzte Antwort am 06.11.2023 15:07:04 von janm
Dieser Beitrag ist geschlossen
0 Personen hatten auch diese Frage