Problema resolvido!
Eu estava efetuando login nas máquinas clientes como usuário do domínio com privilégios de administrador de empresa / domínio e conseguindo acessar uma pasta compartilhada contendo pacotes de instalação MSI sem nenhum problema. No entanto, em algum momento tentei acessá-lo via \ IP \ share_path_to_msi_packages_folder a partir de outro PC que não seja de domínio e continuei recebendo um pop-up de login. Basicamente, mesmo que se permita a todos os usuários / grupos de domínio e fora do domínio ou permissões de leitura / gravação de 'Todos' na pasta compartilhada, ele ainda não funcionaria e solicitaria o nome de usuário / senha, não permitindo que o cliente local retirasse os pacotes apontados pelo GPO . Isso é causado por acesso anônimo desativado por padrão. Depois de habilitá-lo e conceder permissões de leitura / gravação à pasta MSI, foi possível implantar com êxito a maioria dos pacotes e apenas a synology-cloud-station-3.1.-3320.msi falhou (é preciso investigar). Eu também consegui acessar a pasta compartilhada a partir de qualquer máquina que não seja de domínio.
Eu recebia essas mensagens de erro a cada 5 minutos em Eventos> Sistema:
101 Falha na atribuição do aplicativo 7-Zip 9.20 (edição x64) da instalação de pacotes básicos da política DOMAIN. O erro foi: %% 1274
103 Falha na atribuição do aplicativo 7-Zip 9.20 (edição x64) da instalação de pacotes básicos da política DOMAIN. O erro foi: %% 1274
108 Falha ao aplicar alterações nas configurações de instalação do software. A instalação do software implantado por meio da Diretiva de Grupo para este usuário foi atrasada até o próximo logon, pois as alterações devem ser aplicadas antes do logon do usuário. O erro foi: %% 1274
1112 Falha ao aplicar alterações nas configurações de instalação do software. A instalação do software implantado por meio da Diretiva de Grupo para este usuário foi atrasada até o próximo logon, pois as alterações devem ser aplicadas antes do logon do usuário. O erro foi: %% 1274
Configuração:
SERVIDORES DC1 (PDC) + DC2 (BDC) + DC3 (DBC) Windows 2012 R2 Standard totalmente atualizado
CLIENTES Windows 7 Pro SP1 (restauração limpa da Dell, pacotes totalmente atualizados e conflitantes, como o antigo Adobe Flash desinstalado)
Já experimentou clientes:
- gpupdate / force
- gpupdate / force / boot (ambos pedem para reiniciar e geram erros que as políticas não foram aplicadas)
- gpresult / r (com boa aparência)
- servidores e clientes podem acessar a unidade compartilhada onde os pacotes MSI estão armazenados
- reiniciado várias vezes DC1 e clientes após alterações no GPO
GPO desabilitar o UAC:
* Computer Configuration
* Policies
* Windows Settings
* Security Settings
* Local Policies
* Security Options
ELEVATE WITHOUT PROMPTING: User Account Control: Behaviour of the elevation prompt for administrators in Admin Approval Mode
DISABLE: User Account Control: Detect application installation and prompt for elevation
DISABLE: User Account Control: Run all administrators in Admin Approval Mode
GPO deploy base software:
* Computer Configuration
* Policies
* Administrative Templates
* System
* Logon
ENABLE: Always wait for the network at computer startup logon
* Group Policy
ENABLE: Specify startup policy processing wait time (temporarily set to 120 will change to 30 later)
* Computer Configuration
* Policies
* Software Installation
* 7-Zip 9.20 (x64 edition) v9.20 Assigned \LANIP\Utils\Software\GPO\7zip-7z920-x64.msi
* Google Chrome v66.41 Assigned \LANIP\Utils\Software\GPO\googlechromestandaloneenterprise.msi
* Mozilla Firefox (en-GB) v35.0 Assigned \LANIP\Utils\Software\GPO\firefox-35.0.1-en-gb-msi
* Synology Cloud Station v3.1 Assigned \LANIP\Utils\Software\GPO\synology-cloud-station-3.1.-3320.msi
Todos os GPOs são colocados em Objetos de Diretiva de Grupo e depois vinculados a partir de GPOs diretamente em nosso domínio. Outras configurações, como restrições do IE de outra configuração de GPO, aplicam-se da mesma maneira ao cliente corretamente.
Não há outros erros no AD, DHCP, DNS estão funcionando perfeitamente, as máquinas obtêm IPs e podem resolver nomes via nslookup, além de efetuar ping entre si no IPv4 / IPv6.
gpupdate /force /boot
)? Alguma permissão especial necessária no ponto de distribuição?