1. Изменения в ГП
https://habrahabr.ru/post/304202/
2. Обновление членства в группах AD без перезагрузки / перелогина
http://winitpro.ru/index.php/2016/05/20/obnovlenie-chlenstva-v-gruppax-ad-bez-perezagruzki-perelogina/
3. Debug применения ГП
http://winitpro.ru/index.php/2017/01/20/diagnostika-dolgogo-primeneniya-politik-v-windows/
"Подписчик уведомлений winlogon <GPClient> потратил 3595 сек. на обработку события уведомления (CreateSession)."
Показаны сообщения с ярлыком Windows 2012 R2. Показать все сообщения
Показаны сообщения с ярлыком Windows 2012 R2. Показать все сообщения
пятница, 30 сентября 2016 г.
вторник, 9 февраля 2016 г.
Сервер терминалов Windows 2008R2/2012/2012R2 EventID 7011
К серверу терминалов невозможно подключиться.
Черный экран. В это время пользователи, которые раньше залогинились работают, но начинают отваливаться с сервера.
Не подключиться к серверу и через консоль с административными правами. Висит создание сеанса и все.
Перезагрузка сервера, жесткая.
После перезагрузки пользователи подключаются.
В журнале есть записи:
EventID 7011
Превышение времени ожидания (30000 мс) при ожидании ответа транзакции от службы "Winmgmt".
Превышение времени ожидания (30000 мс) при ожидании ответа транзакции от службы "Appinfo".
Превышение времени ожидания (30000 мс) при ожидании ответа транзакции от службы "BITS".
Превышение времени ожидания (30000 мс) при ожидании ответа транзакции от службы "CertPropSvc".
Превышение времени ожидания (30000 мс) при ожидании ответа транзакции от службы "RasMan".
Превышение времени ожидания (30000 мс) при ожидании ответа транзакции от службы "Schedule".
Превышение времени ожидания (30000 мс) при ожидании ответа транзакции от службы "SessionEnv".
Превышение времени ожидания (30000 мс) при ожидании ответа транзакции от службы "ShellHWDetection".
Превышение времени ожидания (30000 мс) при ожидании ответа транзакции от службы "wuauserv"
Встречал такие ситуации и в ферме на базе Windows 2008R2 и Windows 2012R2. Разные инсталляции,
Подозрение на CryptoPro, так как не встречал такого на инсталляциях где CryptoPro не было.
Удаление CryptoPro не помогает.
Создавался кейс в Microsoft, была собрана статистика, но решения не было.
Помогло отключение разгрузки процессора для всей системы:
netsh int ip set global taskoffload=disabled
Хоть с MS писали, что это для Windows 2012 не актуально, но после этого черные экраны пропали.
http://www.windowsfaq.ru/content/view/795/37/
http://www.grishbi.com/2015/01/rdp-black-screen/
http://www.grishbi.com/2015/07/windows-2012-rdp-black-screen-event-id-7011-a-timeout-30000-milliseconds-was-reached/
Черный экран. В это время пользователи, которые раньше залогинились работают, но начинают отваливаться с сервера.
Не подключиться к серверу и через консоль с административными правами. Висит создание сеанса и все.
Перезагрузка сервера, жесткая.
После перезагрузки пользователи подключаются.
В журнале есть записи:
EventID 7011
Превышение времени ожидания (30000 мс) при ожидании ответа транзакции от службы "Winmgmt".
Превышение времени ожидания (30000 мс) при ожидании ответа транзакции от службы "Appinfo".
Превышение времени ожидания (30000 мс) при ожидании ответа транзакции от службы "BITS".
Превышение времени ожидания (30000 мс) при ожидании ответа транзакции от службы "CertPropSvc".
Превышение времени ожидания (30000 мс) при ожидании ответа транзакции от службы "RasMan".
Превышение времени ожидания (30000 мс) при ожидании ответа транзакции от службы "Schedule".
Превышение времени ожидания (30000 мс) при ожидании ответа транзакции от службы "SessionEnv".
Превышение времени ожидания (30000 мс) при ожидании ответа транзакции от службы "ShellHWDetection".
Превышение времени ожидания (30000 мс) при ожидании ответа транзакции от службы "wuauserv"
Встречал такие ситуации и в ферме на базе Windows 2008R2 и Windows 2012R2. Разные инсталляции,
Подозрение на CryptoPro, так как не встречал такого на инсталляциях где CryptoPro не было.
Удаление CryptoPro не помогает.
Создавался кейс в Microsoft, была собрана статистика, но решения не было.
Помогло отключение разгрузки процессора для всей системы:
netsh int ip set global taskoffload=disabled
Хоть с MS писали, что это для Windows 2012 не актуально, но после этого черные экраны пропали.
http://www.windowsfaq.ru/content/view/795/37/
http://www.grishbi.com/2015/01/rdp-black-screen/
http://www.grishbi.com/2015/07/windows-2012-rdp-black-screen-event-id-7011-a-timeout-30000-milliseconds-was-reached/
Ярлыки:
Сервер терминалов,
RDP,
Windows,
Windows 2012 R2
RDP. Windows 2012/2012R2 ярлыки (иконки) на первоначальном экране.

Публикация стандартного ярлыка
Задача:
На серверах терминалов настроить для всех пользователей стартовый экран.
Не разрешать изменять первоначальный экран пользователям.
Решение:
1. Заходим на сервер и настраиваем первоначальный экран как нужно.
Добавляем/удаляем ярлыки, помещаем ярлыки программ в нужные группы.
2. Экспортируем настройки в файл:
Запускаем powershell и экспортируем:
Export-StartLayout -path “C:\startlayouts\Start.xml” -As XML
3. Распространяем файл с помощью ГП. Копируем файл в общую сетевую папку, котрая доступна для чтения всем пользователям на которых распространяется данная политика.
В групповой политике включаем параметр Start Layout File и указываем путь к файлу Start.xml
Параметр Start Layout File находится
Computer Configuration > Policies > Administrative Templates > Start Menu and Taskbar > Start Screen Layout
и
User Configuration > Policies > Administrative Templates > Start Menu and Taskbar > Start Screen Layout
Выбираем где включать параметр в зависимости от того, к чему применяется политика.
4. Проверяем. При логоне у пользователя будет стартовый экран таким как мы его настроили.
Если нужно изменить его вид (добавить/удалить ярлыки), то повторяем все шаги заново и заменяем файл Start.xml и при следующем логоне пользователь получит новый стартовый экран.
Публикация нестандартного ярлыка.
Если нужно на стартовый экран опубликовать нестандартный ярлык или ярлык, который расположен не локально, а в сети. Допустим Ярлык КонсультантПлюс.Задача:
опубликовать ярлык КонсультантПлюс для пользователей на стартовом экране.
Дано:
сетевая папка (например \\fileserver\Consultant) в которой находятся файлы КонсультантПлюс, Ярлык который запускает \\fileserver\Consultant\cons.exe
Решение:
1. Открываем Start.xml в текстовом редакторе.
Он выглядит примерно так:
<launcher version="2"></launcher>
<view name="Start"></view>
<group>Первая группа</group>
<tile appid="Microsoft.Windows.Desktop" fencepost="0" size="wide310x150"></tile>
<tile appid="Microsoft.InternetExplorer.Default" fencepost="0" size="square150x150"></tile>
<tile appid="{6D809377-6AF0-444B-8957-A3773F02200E}\Microsoft Office\Office14\OUTLOOK.EXE" fencepost="0" size="square150x150"></tile>
<tile appid="{6D809377-6AF0-444B-8957-A3773F02200E}\Microsoft Office\Office14\EXCEL.EXE" fencepost="0" size="square150x150"></tile>
<group>Вторая группа</group>
<tile appid="{1AC14E77-02E7-4E5D-B744-2EB1AE5198B7}\calc.exe" fencepost="0" size="square150x150"></tile>
<tile appid="{9059BEA1-7499-419F-BA86-8DE4AF980044}\notepad" fencepost="0" size="square150x150"></tile>
Т.е. на первоначально экране 2 группы:
первая группа - рабочий стол, IE, outlook, excel
вторая группа - калькулятор, блокнот
2. Добавляем в нужную группу ссылку на КонсультантПлюс.
Добавляем вот такую строку
<tile appid="\\fileserver\Consultant\cons.exe" fencepost="0" size="square150x150"></tile>
где в AppID= путь, который прописан в ярлыке КонсультантПлюс
т.е. получаем файл такого содержания:
<launcher version="2"></launcher>
<view name="Start"></view>
<group>Первая группа</group>
<tile appid="Microsoft.Windows.Desktop" fencepost="0" size="wide310x150"></tile>
<tile appid="Microsoft.InternetExplorer.Default" fencepost="0" size="square150x150"></tile>
<tile appid="{6D809377-6AF0-444B-8957-A3773F02200E}\Microsoft Office\Office14\OUTLOOK.EXE" fencepost="0" size="square150x150"></tile>
<tile appid="{6D809377-6AF0-444B-8957-A3773F02200E}\Microsoft Office\Office14\EXCEL.EXE" fencepost="0" size="square150x150"></tile>
<group>Вторая группа</group>
<tile appid="{1AC14E77-02E7-4E5D-B744-2EB1AE5198B7}\calc.exe" fencepost="0" size="square150x150"></tile>
<tile appid="{9059BEA1-7499-419F-BA86-8DE4AF980044}\notepad" fencepost="0" size="square150x150"></tile>
<tile appid="\\fileserver\Consultant\cons.exe" fencepost="0" size="square150x150"></tile>
3. Копируем файл Start.xml на файловой хранилище указанное в ГП.
4. Копируем ярлык КонсультантПлюс в каталог
C:\ProgramData\Microsoft\Windows\Start Menu\Programs на каждом из серверов RDP, где этот ярлык должен быть. В ярлыке обязательно путь для запуска (поле Объект) должен совпадать с путем, который указан в AppID, в нашем случае это \\fileserver\Consultant\cons.exe
Примечания:
- Имя ярлыка может быть любое, это имя и будет показываться на первоначальном экране.
Вы можете менять имя ярлыка в процессе и пользователь практически в реальном времени будут видеть это переименование.
- Ярлык появиться только если пользователей перезайдет в сеанс, логофф/логон, т.е. после того как файл Start.xml применится к сеансу.
- Ярлык в каталог C:\ProgramData\Microsoft\Windows\Start Menu\Programs, можно положить и после того, как start.xml применился. В таком слчае пользователю не нужно перелогиниваться.
Полезные ссылки:
http://winitpro.ru/index.php/2014/09/01/upravlenie-maketom-startovogo-ekrana-v-windows-8-1/
http://microsoftplatform.blogspot.com.au/2012/11/predefining-and-customizing-modern-ui.html
http://microsoftplatform.blogspot.nl/2013/09/using-user-profile-disks-upd-in.html
Получить список доступных ярлыков
и их путей, которые сразу можно добавить в файликGet-StartApps | Format-Table -AutoSize -Wrap > c:\ащдвук\test2.txt
Windows 2016 and Windows 10
https://james-rankin.com/articles/management-of-start-menu-and-tiles-on-windows-10-and-server-2016-part-1/
Ярлыки:
Сервер терминалов,
RDP,
Windows,
Windows 2012 R2
четверг, 21 августа 2014 г.
WCF certificate
Создание сертификат для WCF
Берем makecert.exe с “C:\Program Files\Microsoft Visual Studio 8\Common7\Tools\Bin”
Можно взять с любого сервера где есть Visual Studio
Копируем утилиту например в каталог c:\Cert
В командной строке переходим в данный каталог и генерируем сертификат:
c:\Cert>makecert.exe -sr LocalMachine -ss My -a sha1 -n CN=localhost -sky exchange -pe
localhost - можно заменить на имя сервера
Должны получить
Succeeded
Проверяем, что сертификат находить в локальном хранилище сертификатов:
mmc.exe
добавляем оснастку сертификаты локального компьютера и смотрим, что сертификат есть.
В IIS он также должен появиться в Server Certificates.
В WCF в web.config пишем
Если сертификат называли по другому, то вместо localhost пишите свое имя.
Перезапуск IIS.
Проверяете wcf в браузере. Скорее всего выдаст ошибку
"The certificate 'CN=localhost' must have a private key that is capable of key exchange.The process must have access rights for"
Это из-за того, что IIS не может получить доступ к данному сертификату.
Идем в каталог
C:\ProgramData\Microsoft\Crypto\RSA\MachineKeys
там будут файлы примерно такого названия
517f26abe54309705395e1f31ea3fa0e_0676bb44-ecb5-428b-a3ce-6e65fcfe3ffe
И на нужный ключ (по дате создания можно определить либо на весь каталог) добавляем права для чтения пользователю IIS_IUSRS.
Перезапуск IIS (iisreset)
Проверяете wcf в браузере.
Берем makecert.exe с “C:\Program Files\Microsoft Visual Studio 8\Common7\Tools\Bin”
Можно взять с любого сервера где есть Visual Studio
Копируем утилиту например в каталог c:\Cert
В командной строке переходим в данный каталог и генерируем сертификат:
c:\Cert>makecert.exe -sr LocalMachine -ss My -a sha1 -n CN=localhost -sky exchange -pe
localhost - можно заменить на имя сервера
Должны получить
Succeeded
Проверяем, что сертификат находить в локальном хранилище сертификатов:
mmc.exe
добавляем оснастку сертификаты локального компьютера и смотрим, что сертификат есть.
В IIS он также должен появиться в Server Certificates.
В WCF в web.config пишем
<serviceCertificate findValue="localhost" storeLocation="LocalMachine" storeName="My" x509FindType="FindBySubjectName" />Перезапуск IIS.
Проверяете wcf в браузере. Скорее всего выдаст ошибку
"Cannot find the X.509 certificate using the following search criteria:
StoreName 'My', StoreLocation 'LocalMachine', FindType
'FindBySubjectName', FindValue 'localhost'." "The certificate 'CN=localhost' must have a private key that is capable of key exchange.The process must have access rights for"
Это из-за того, что IIS не может получить доступ к данному сертификату.
Идем в каталог
C:\ProgramData\Microsoft\Crypto\RSA\MachineKeys
там будут файлы примерно такого названия
517f26abe54309705395e1f31ea3fa0e_0676bb44-ecb5-428b-a3ce-6e65fcfe3ffe
И на нужный ключ (по дате создания можно определить либо на весь каталог) добавляем права для чтения пользователю IIS_IUSRS.
Перезапуск IIS (iisreset)
Проверяете wcf в браузере.
Ярлыки:
IIS,
WCF,
Windows,
Windows 2012 R2
четверг, 7 августа 2014 г.
Сервер терминалов Windows 2012R2
1. Подключаемые диски профилей
http://social.technet.microsoft.com/Forums/ru-RU/01732152-6032-4ccc-a044-f8f9859ea7c7/w2012-?forum=WS8ru
http://social.technet.microsoft.com/Forums/windowsserver/en-US/7f88b1a2-6e0d-4cdb-b598-cce696ce3255/server-2012-rds-user-profile-disks-errors-during-logoff?forum=winserverTS
2. Иконки на начальном этапе
http://winitpro.ru/index.php/2014/09/01/upravlenie-maketom-startovogo-ekrana-v-windows-8-1/
http://microsoftplatform.blogspot.com.au/2012/11/predefining-and-customizing-modern-ui.html
http://microsoftplatform.blogspot.nl/2013/09/using-user-profile-disks-upd-in.html
3. Изменение шрифта экрана (значков, DPI setting) при подключении по rdp.
http://blogs.msdn.com/b/rds/archive/2013/12/16/resolution-and-scaling-level-updates-in-rdp-8-1.aspx?PageIndex=2#comments
http://forum.ixbt.com/post.cgi?id=print:7:43359
- В Windows 2008 R2, есть заплатка (http://support.microsoft.com/kb/2726399/en-us)
- В Windows 2012 работает как нужно.
- В Windows 2012 R2 настройки берет с настроек локального сеанса, как на локальном.
Если политику замены фона на RDP удалили, то пользователь сможет менять, только если из реестра пользователя админ удалил следующие ключи
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System
нужно удалить Wallpaper и WallpaperStyle
тогда при следующем логине пользователь сможет сменить у себя фон.
Так как пользователь не может удалить данные значения, то нужно заходить администратором и подключать реестр пользователя либо, если пользователь уже залогинен, переходить в его ветку HKEY_USERS и там по sid находить его.
4. Обновление 2982791
http://support.microsoft.com/kb/2982791/en-gb
5. Изменить логотип и подпись на веб-странице опубликованные приложения.
http://beardedsysadmin.wordpress.com/2014/02/10/rds-delivery-remoteapps/
6. В поле Домен\пользователь автоматически добавить нужный домен.
В файле
C:\Windows\Web\RDWeb\Pages\ru-RU\login.aspx
изменяем строку
< label >< input id="DomainUserName" name="DomainUserName" type="text" class="textInputField" runat="server" size="25" autocomplete="off" / >< /label >
на
< label >< input id="DomainUserName" name="DomainUserName" type="text" class="textInputField" runat="server" size="25" autocomplete="off" value="my_domain\" / >< /label >
где my_domain - имя нашего домена
7. Проблема Android приложения Microsoft Remote Client (бывший iTap)
http://social.technet.microsoft.com/Forums/en-US/87c9a395-0f35-49ed-83ca-6e4dc3b4f8ae/android-ms-rdp-rpc-error-your-connection-was-denied-because-of-a-resource-access-policy-tsrap?forum=winRDc
8. Консультант Плюс
http://blog.it-kb.ru/2013/09/11/publish-remoteapp-in-rds-farm-windows-server-2012-consultant-plus-application-on-file-share-over-powershell/
9. Вывод ярлыка rdp на веб
HKLM\software\microsoft\windows NT\CurrentVersion\Terminal Server\CentralPublishedResourcer\PublishedFarms\имя_коллекции\RemoteDesktops\имя_коллекции\
ShowInPortal поставить 1 вместо 0.
10. Web
http://msfreaks.wordpress.com/2014/01/30/step-by-step-customizing-rd-web-access-2012-r2-part-3/
11. SSO
http://blogs.msdn.com/b/rds/archive/2007/04/19/how-to-enable-single-sign-on-for-my-terminal-server-connections.aspx
http://networkerslog.blogspot.ru/2013/10/smartcard-authentication-for-rd-web.html
http://social.technet.microsoft.com/Forums/ru-RU/01732152-6032-4ccc-a044-f8f9859ea7c7/w2012-?forum=WS8ru
http://social.technet.microsoft.com/Forums/windowsserver/en-US/7f88b1a2-6e0d-4cdb-b598-cce696ce3255/server-2012-rds-user-profile-disks-errors-during-logoff?forum=winserverTS
2. Иконки на начальном этапе
http://winitpro.ru/index.php/2014/09/01/upravlenie-maketom-startovogo-ekrana-v-windows-8-1/
http://microsoftplatform.blogspot.com.au/2012/11/predefining-and-customizing-modern-ui.html
http://microsoftplatform.blogspot.nl/2013/09/using-user-profile-disks-upd-in.html
3. Изменение шрифта экрана (значков, DPI setting) при подключении по rdp.
http://blogs.msdn.com/b/rds/archive/2013/12/16/resolution-and-scaling-level-updates-in-rdp-8-1.aspx?PageIndex=2#comments
http://forum.ixbt.com/post.cgi?id=print:7:43359
- В Windows 2008 R2, есть заплатка (http://support.microsoft.com/kb/2726399/en-us)
- В Windows 2012 работает как нужно.
- В Windows 2012 R2 настройки берет с настроек локального сеанса, как на локальном.
Если политику замены фона на RDP удалили, то пользователь сможет менять, только если из реестра пользователя админ удалил следующие ключи
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System
нужно удалить Wallpaper и WallpaperStyle
тогда при следующем логине пользователь сможет сменить у себя фон.
Так как пользователь не может удалить данные значения, то нужно заходить администратором и подключать реестр пользователя либо, если пользователь уже залогинен, переходить в его ветку HKEY_USERS и там по sid находить его.
4. Обновление 2982791
http://support.microsoft.com/kb/2982791/en-gb
5. Изменить логотип и подпись на веб-странице опубликованные приложения.
http://beardedsysadmin.wordpress.com/2014/02/10/rds-delivery-remoteapps/
6. В поле Домен\пользователь автоматически добавить нужный домен.
В файле
C:\Windows\Web\RDWeb\Pages\ru-RU\login.aspx
изменяем строку
< label >< input id="DomainUserName" name="DomainUserName" type="text" class="textInputField" runat="server" size="25" autocomplete="off" / >< /label >
на
< label >< input id="DomainUserName" name="DomainUserName" type="text" class="textInputField" runat="server" size="25" autocomplete="off" value="my_domain\" / >< /label >
где my_domain - имя нашего домена
7. Проблема Android приложения Microsoft Remote Client (бывший iTap)
http://social.technet.microsoft.com/Forums/en-US/87c9a395-0f35-49ed-83ca-6e4dc3b4f8ae/android-ms-rdp-rpc-error-your-connection-was-denied-because-of-a-resource-access-policy-tsrap?forum=winRDc
8. Консультант Плюс
http://blog.it-kb.ru/2013/09/11/publish-remoteapp-in-rds-farm-windows-server-2012-consultant-plus-application-on-file-share-over-powershell/
9. Вывод ярлыка rdp на веб
HKLM\software\microsoft\windows NT\CurrentVersion\Terminal Server\CentralPublishedResourcer\PublishedFarms\имя_коллекции\RemoteDesktops\имя_коллекции\
ShowInPortal поставить 1 вместо 0.
10. Web
http://msfreaks.wordpress.com/2014/01/30/step-by-step-customizing-rd-web-access-2012-r2-part-3/
11. SSO
http://blogs.msdn.com/b/rds/archive/2007/04/19/how-to-enable-single-sign-on-for-my-terminal-server-connections.aspx
http://networkerslog.blogspot.ru/2013/10/smartcard-authentication-for-rd-web.html
Ярлыки:
Сервер терминалов,
RDP,
Windows,
Windows 2012 R2
четверг, 3 июля 2014 г.
RDP Windows 2012 R2 управления сеансами пользователей
http://winitpro.ru/index.php/2014/02/12/rds-shadow-v-windows-2012-r2/
Mstsc.exe [/shadow:sessionID [/v:Servername] [/control] [/noConsentPrompt]]
Узнать Id сеанса команда
qwinsta
Mstsc.exe [/shadow:sessionID [/v:Servername] [/control] [/noConsentPrompt]]
Узнать Id сеанса команда
qwinsta
Ярлыки:
Сервер терминалов,
RDP,
Windows,
Windows 2012 R2
Подписаться на:
Сообщения (Atom)