mercoledì 15 luglio 2020

Powershell - commentare le righe

Come commentare le righe in powershell

Per commentare una riga singola

# riga di commento singola

Per commentare piu righe

<#

...
... righe di commento multiple
...
#>

REFERENCE

martedì 16 giugno 2020

Trasferire i ruoli FSMO tramite powershell

Trasferire i ruoli FSMO tramite powershell

IMPORTAZIONE MODULI
Import-Module ActiveDirectory

VERIFICA PROPRIETARI RUOLI FSMO
Get-ADForest corsi.local | ft DomainNamingMaster, SchemaMaster
Get-ADDomain corsi.local | ft InfrastructureMaster, PDCEmulator, RIDMaster

oppure
netdom query fsmo


TRANSFER ROLE

solo 1 ruolo
Move-ADDirectoryServerOperationMasterRole -Identity "dc2" PDCEmulator

tutti i ruoli
Move-ADDirectoryServerOperationMasterRole -Identity “dc2” –OperationMasterRole DomainNamingMaster,PDCEmulator,RIDMaster,SchemaMaster,InfrastructureMaster

Formula breve
PDCEmulator 0
RIDMaster 1
InfrastructureMaster 2
SchemaMaster 3
DomainNamingMaster 4
Move-ADDirectoryServerOperationMasterRole “SRVECONEL19” –OperationMasterRole 0,1,2,3,4

SEIZE ROLES - se non fosse piu disponibile il DC proprietario del ruolo
Move-ADDirectoryServerOperationMasterRole “dc2” –OperationMasterRole 0,1,2,3,4 -force

REFERENCE
https://theitbros.com/transfer-fsmo-roles-using-powershell/

domenica 14 giugno 2020

Mailstore - requisiti di sistema

Per il calcolo dei requisiti di sistema di mailstore esiste questa pagina, fatta molto bene con uno strumento per calcolare le risorse necessarie.
Per quanto riguarda la mia esperienza posso dirvi che mailstore usa molte risorse nelle operazioni di archiviazione e nelle operazioni di ridenomizazione e spostamento delle cartelle di un archivio. Se sulla macchina mailstore girano altri servizi, ne potrebbero risentire.
Per cui e' necessario assegnarli le giuste risorse.


OFFICE ADMX

Quando scaricate i template per le group policy di Office, vi verra proposto di scegliere tra la versione a 32 o 64 bit. Dovete scegliere in base alla versione del vostro sistema operativo (ormai quasi sempre 64 bit). I template di Office delle due versioni sono identici. Non c'entra nulla la versione di office 32/64 nella scelta della versione da scaricare. Giusto come promemoria :)

venerdì 5 giugno 2020

Copiare solo la struttura delle cartelle

Delle volte potrebbe essere necessario copiare la struttura delle cartelle senza i file contenuti in esse.
Per farlo si puo usare robocopy:

robocopy "E:\cartella1" E:\cartella2 /e /xf *


giovedì 4 giugno 2020

Come mettere il messaggio di risposta automatica in una shared mailbox

Aprire l'interfaccia di gestione di Exchange
cliccare in alto a dx, sull'utente e scegliere un altro utente
selezionare l'utente
Si apriranno le proprieta della casella, da cui e' possibile accedere alle risposte automatiche.
Fare lo stesso procedimento per togliere

REFERENCE
https://docs.microsoft.com/en-us/exchange/troubleshoot/configure-mailboxes/set-automatic-replies

lunedì 1 giugno 2020

MIGRAZIONE DA FRS a DFSR

Se vi portate dietro dei domini molto vecchi, magari partiti da Windows Server 2000 o 2003, prima o poi, aggiornando i domain controller vi troverete nella situazione di dover aggiornare il meccanismo di replica della SYSVOL da FRS a DFSR. Grazie alla sysvol sono replicati nel dominio script di logon e GPO. Il servizio responsabile della replica della sysvol tra domain controller era il file replication service. Da Windows server 2008 (R2?!?) il servizio di replica e' stato sostituito dal DFSR (distribuited file system), decisamente piu efficiente. Creando un nuovo dominio, a partire partendo da un server 2008 il servizio di replica di SYSVOL si appoggiava nativamente su DFS, mentre se il vostro dominio e' nato su versioni precedenti di windows e nel tempo e' stato portato avanti ed aggiornato avra mantenuto DFSR. Oggi la cosa non e' piu possibile. Da Windows Server 2016 in poi, oltre ai soliti discorsi di adprep, sarete costretti ad aggiornare FRS a DFSR.

Come al solito l'idea e' quella di partire con il piede giusto. Prima di iniziare la procedura verificate tutti i log degli eventi  FRS, DFRS, AD
Eseguite un DCDIAG: dcdiag /e /v /c /fix /f:c:\dcdiag.txt
Forzate una replica tra domain controller:
repadmin /syncall /force /aped
Verificate di non essere troppo indietro con gli aggiornamenti. Mi e' capitato di trovare 2008 R2 neppure aggiornati all'SP1.

Il processo e' molto semplice e si svolge in varie fasi. Una volta avviate le potremo ritenere concluse dopo che tutti i domain controller si sono sincronizzati. E' possibile verificarne l'esito tramite event viewer (replica DFS/DFSR). Solo dopo la conferma tramite eventi viewer vi consiglio di procedere alla successiva. In pratica e' una questione di pazienza

Le fasi sono le seguenti:
0 – Start State
1 – Prepared State
2 – Redirected State
3 – Eliminated State

Sono tutte reversibili tranne l'ultima.
tramite il comando dfsrmig /GetGlobalState e' possibile monitorarne l'avanzamento

dfsrmig /SetGlobalState 1
dfsrmig /GetGlobalState
L'evento da controllare: 8014 - DFSR
Non procedete prima di vedere questo evento su tutti i DC - E' possibile il rollback

dfsrmig /SetGlobalState 2
dfsrmig /GetGlobalState
L'evento da controllare: 8017 - DFSR
Non procedete prima di vedere questo evento su tutti i DC - E' possibile il rollback

dfsrmig /SetGlobalState 3
dfsrmig /GetGlobalState
L'evento da controllare: 8019 - DFSR

Al termine di tutto il servizio File replication service verra definitivamente stoppato e disabilitato.
Verificate che gli share netlogon e sysvol siano presenti e visibili.
Provate ad aggiungere un client al dominio, eventualmente.

E se si verificano problemi? E' un problema. Ho incontrato problemi la prima volta che ho affrontato il processo e sono stato costretto ad effettuare un rollback.
In primo luogo, per i rollback vale la stessa regola dell'avvio del processo:
va fatto in modo sequenziale, cioe' non si puo passare dalla fase 2 alla fase 0
e' necessario aspettare che il processo sia ultimato prima di procedere oltre

Il punto e' che se siete costretti ad un rollback vuol dire che qualcosa non ha funzionato. Anche il rollback potrebbe dare qualche noia. Ad esempio a me erano sparite netlogon e sysvol. Se questo dovesse succedere, molto probabilmente i client avranno problemi di accesso al dominio, e vi potreste trovare un po pressati. Vista la situazione ho deciso di aspettare e rifare a ritroso i vari passaggi, fino al dfsrmig /SetGlobalState 0. Dopodiche ho riavviato il servizio NETLOGON/Accesso di rete e le share, dopo poco sono riapparse e tutto a ripreso a funzionare bene.

Ho cercato di analizzare le cause del problema, ma alla ho deciso di puntare sugli aggiornamenti, visto che la macchina era molto indietro. Ricordate la macchina senza SP1 di cui ho parlato all'inizio? :)

REFERENCE


ACTIVE DIRECTORY FINE GRAINED PASSWORD

Non so se vi siete mai accoti che in active directory e' possibile applicare solo un tipo di policy per le password. Tutti gli utenti, siano essi domain user o enterprise admin, sono sottoposti agli stessi vincoli di complessita, lunghezza, scadenza ecc. ecc. Questa cosa non va sempre bene, soprattutto in realta piu vaste e dove ad esempio sono trattati dati sensibili o sensibilissimi. FGPP serve proprio a superare questo limite. Non e' una group policy e puo essere applicata a gruppi o utente, ma non ad OU. Nella sostanza viene creo un PSO (password security object) che viene poi applicato a gruppi od utenti specifici.

COME SI FA?
Dalla "Active directory administrative center" console (potete usare anche adsi edit se volete), si seleziona il dominio e si va dentro SYSTEM.
Tra i contaneir presenti troverete anche quello chiamato "PASSWORD SETTINGS CONTAINER". Tasto DX - new - password settings.
Nella scheramata che si aprira impostare le opzioni e scegliere un gruppo a cui assegnarle. Date OK, ed inserire gli utenti nel gruppo assegnato. Siete pronti a verificare che il tutto funzioni

ALCUNE NOTE
Io preferisco usare sempre i gruppi anche nel caso in cui si parli di un singolo utente. A colpo d'occhio capisco le FGPP assegnate controllando a quali gruppi appartiene.
E' una buona idea usare dei nomi di gruppi che richiamino quelli scelti per le policy
Per controllare le FGPP assegnate a gruppi ed utenti usate sempre ADDC. Selezionate il gruppo tasto dx - proprieta - password settings, oppure sull'utente tasto dx - view resultant password settings

GPO - impostazione password
L'impostazione delle opzioni per le password in un dominio viene effettuato dalla default domain policy, andando nel seguente percorso: Policies-Windows settings-security settings-account policies.
Dopo aver fatto le opportune modifiche potete verificare le impostazioni delle password eseguendo secpol.msc da un domain controller.

Ricordate sempre di abilitare il blocco degli utenti dopo un certo numero di tentativi falliti. Meglio un utente bloccato che un server bucato :)

domenica 31 maggio 2020

Active directory Recycle bin

Una cosa che credo sia molto utile di AD e' il recycle bin, che non e' abilitato di default.

Come funziona il cestino e come abilitarlo.
Per abilitare il cestino occorre usare la "Active directory administrative center" console.
Nella colonna di destra, dopo aver selezionato il dominio apparira la voce "enable recycle bin". Cliccare e confermare. Al termine della propagazione a tutti i domain controller vederete apparire la nuova OU "deleted objects", ovvero il cestino di active directory. Accedendo alla ou e' possibile vedere gli oggetti cancellati e ripristinarli. Tutto qui :)

sabato 30 maggio 2020

ADMT - problemi di accesso alle cartelle condivise

ADMT  - accesso alle cartelle condivise dopo la migrazione.

Dopo la migrazione di utenti da un dominio ad un altro, si possono verificare problemi di accesso alle cartelle condivise.
I primi due punti da verificare sono:

SID History
gli utenti migrati si portano dietro il sid del dominio precedente. Siccome l'accesso degli utenti alle cartelle viene gestito tramite SID, se gli utenti si portano dietro il SID storico, oltre a quello creato durante l'importazione nel nuovo dominio, dovrebbero mantenere i permessi necessari

SID Filtering
Quando viene effettuata la migrazione tra domini, e' necessario creare un trust tra il dominio sorgente e quello di destinazione. Durante questa operazione occorre disabilitare il SID filtering. SID filtering blocca l'accesso alle risorse da parte dei SID origine ameno di autorizzazioni specifiche. Lo scopo e' quello di evitare rischi di sicurezza.

N.B.
Durante la creazione del trust e' necessario che i domini origine e destinazione abbiano nomi DNS e NETBIOS differenti. Se avessero anche solo nomi NETBIOS uguali, non sarebbe possibile creare il trust, e quindi, non sarebbe possibile effettuare la migrazione.

Se l'accesso alle cartelle continua ad essere problematico protrebbe dipendere dal tipo di gruppo oppure dalle dimensioni del "token".

GRUPPI
Per risolvere i problemi di autenticazione potrebbe essere utile cambiare il tipo di gruppo, da global a domain local. Potrebbe sembrare strano, ma i gruppi domain local si portano dietro la SID History come gli utenti migrati.

TOKEN
Quando un utente effettua il logon gli viene assegnato un token che contiene anche l'appartenenza ai gruppi. Se l'utente dovesse appartenere a troppi gruppi la dimensione necessaria del token potrebbe superare quella del limite concesso, creando di problemi di autenticazione.



REFERENCE
SID Filtering - TOKEN
https://activedirectoryfaq.com/2015/10/active-directory-sid-filtering/#:~:text=Deactivate%20SID%20Filtering,of%20the%20%E2%80%9Ctrusting%20Domain%E2%80%9C.
http://www.rebeladmin.com/2015/01/configuring-trusts-part-3/
https://dirkjanm.io/active-directory-forest-trusts-part-one-how-does-sid-filtering-work/ - CONSIGLIATO
https://www.active-directory-security.com/2017/01/kerberos-token-size-calculator.html
https://www.active-directory-security.com/2014/05/An-Automated-Kerberos-Token-Size-Calculation-Tool.html
http://techgenix.com/active-directory-insights-part12/
https://social.technet.microsoft.com/Forums/lync/en-US/a8be71f1-6e46-4acd-bba6-98d3604470e7/admt-migration-users-can-not-access-shared-folders?forum=winserverDS

giovedì 30 aprile 2020

Aggiornamento SQL express a SQL standard

Aggiornamento SQL express a SQL standard

Nei giorni scorsi ho dovuto aggiornare un sql 2012 express a 2016 standard.
Per farlo e' sufficiente avviare il programma di installazione della versione completa di SQL ed andare in Manutenzione > Aggiornamento edizione.
In questo caso particolare per poter proseguire avrei dovuto prima aggiornare sql 2012 RTM almeno alla SP2.
Da qui in poi sono cominciati i problemi, per via dei file di windows installer corrotti o mancanti.
Cercando su Google mi sono imbattuto in questo articolo:
https://support.microsoft.com/it-it/help/969052/how-to-restore-the-missing-windows-installer-cache-files-and-resolve-p
e devo dire che usando FixMissingMSI/FindSQLInstalls.vbs alla fine ho risolto.
In primo luogo sono riuscito a recuperare i file di installazione di SQL 2012 RTM, ovvero la versione installata. Ho seguito le indicazioni del log, ricreando i percorsi mancanti, ed alla fine il setup si e' avviato. Dopo aver eseguito il setup dell'SP2 un paio di volte sono riuscito a portare a termine l'aggiornamento.
Da quel momento in poi, il resto della procedura e' andato avanti liscio.
Non ho provato a riparare l'installazione di SQL
https://docs.microsoft.com/en-us/previous-versions/sql/sql-server-2012/cc646006(v=sql.110)?redirectedfrom=MSDN

REFERENCE
https://github.com/suyouquan/SQLSetupTools/tree/master/FixMissingMSI
https://www.sqlservercentral.com/blogs/fixing-msi-errors-during-patching
https://support.microsoft.com/it-it/help/969052/how-to-restore-the-missing-windows-installer-cache-files-and-resolve-p


lunedì 27 aprile 2020

Office 365 MFA auth - piu device per un singolo account

Soprattutto nel caso in cui viene effettuata l'assistenza ad Office 365 da piu operatori ed e' abilitata l'autenticazione MFA, e' quasi obbligatorio consentire l'accesso al portale di amministrazione da piu di un device (solitamente smartphone).

Normalmente, nell'autenticazione MFA viene configurato un dispositivo, di solito uno smartphone, per consentire l'accesso dopo aver inserito nome utente e password. L'autenticazione puo avvenire tramite sms o app. Quella che di solito utlizzo io e' l'app (Microsoft authenticator).

Dopo aver impostato questo tipo di autenticazione per un primo dispositivo, potrebbe essere necessario aggiungerne altri, di altri operatori.

Come fare?

Occorre accedere al portale da amministratore, selezionare le proprieta dell'account (in alto a dx, selezionare le proprieta' dell'account), andare in security and privacy, addtional security verification, update your phone number used for account security, set up authenticator app.
Da qui in poi seguire la procedura guidata, uguale a quella utilizzata per impostare il primo dispositivo.


REFERENCE:
https://docs.microsoft.com/it-it/azure/active-directory/user-help/user-help-auth-app-add-work-school-account
https://docs.microsoft.com/it-it/azure/active-directory/user-help/user-help-auth-app-add-account-manual
https://www.eduhk.hk/ocio/content/faq-can-i-setup-multiple-devices-approving-microsoft-mfa-login

Installare Office 365 pro plus su terminal server e shared computing activation

Per installare Office 365 Pro Plus su terminal server, e' necessario abilitare la shared license activation.
Il modo piu semplice per farlo e' usando il microsoft office deployment tool ed un file xnl condigurato ad hoc.
Scaricare ODT dal sito di Microsoft, e quindi eseguire i seguenti comandi dalla cartella in cui e' stato estratto:
.\setup.exe /download configuration.xml
.\setup.exe /configure configuration.xml

Riporto un esempio di xml:

<Configuration>
<Add SourcePath="\\YOURSERVER\Share\" OfficeClientEdition="32" >
<Product ID="O365ProPlusRetail">
<Language ID="en-us" />
</Product>
</Add>
<!-- <Updates Enabled="TRUE" UpdatePath="\\Server\Share\" /> -->
<Display Level="None" AcceptEULA="TRUE" />
<Property Name="SharedComputerLicensing" Value="1" />
<!-- <Logging Path="%temp%" /> -->
<!-- <Property Name="AUTOACTIVATE" Value="1" /> -->
</Configuration>

Nel caso in cui Office fosse gia installato e' possibile abilitare la shared computer activation nel registro

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Office\ClickToRun\Configuration
SharedComputerLicensing(Reg_SZ)=1

Inoltre, e' possibile impostare il parametro tramite group policy, scaricando gli appositi template per Office:
Computer Configuration\Policies\Administrative Templates\Microsoft Office 2016 (Machine)\Licensing Settings\Use shared computer activation

In realta la shared computing activation andrebbe utilizzata su ogni computer condiviso, utilizzato a turno da piu utenti (es: postazioni di lavoro di call center su piu turni)

Reference:
https://danielzstinson.wordpress.com/installing-office365-proplus-on-a-rds-server-terminal-server-using-shared-computer-activation/
https://docs.microsoft.com/en-us/deployoffice/overview-shared-computer-activation