Primeiro, desligue todos os controladores de domínio. Fazer isso evitará problemas de replicação bizarros.
A primeira etapa é remover a configuração de Diretiva de Grupo incorreta. As atribuições de privilégio são armazenadas no GptTmpl.inf
arquivo em MACHINE\Microsoft\Windows NT\SecEdit
cada pasta de política. Você saberá que tem a política certa quando esse .inf
arquivo contém uma linha para SeDenyNetworkLogonRight
, SeDenyInteractiveLogonRight
etc. Exclua todas as SeDeny...Right
linhas dele.
O Windows não aplicará as novas configurações, a menos que veja que o GPO foi alterado, o que determina consultando o versionNumber
atributo em um objeto do Active Directory. Não vamos tentar editar o AD offline. Em vez disso, removeremos as configurações incorretas do Registro manualmente.
Monte a \Windows\System32\config\SECURITY
seção do controlador de domínio no registro de outro sistema Windows com reg load
. Abra o Editor do Registro e navegue até Policy\Accounts
a seção montada. (Talvez você precise estar executando regedit
como SYSTEM para que isso funcione. O PsExec pode fazer isso.) Cada subchave corresponde a um usuário ou grupo e a ActSysAc
subchave de cada um desses detém os "direitos". (Os "privilégios" estão todos na Privilgs
subchave.) Encontre o que possui um ActSysAc
valor igual a C0 03 00 00
, que corresponde aos quatro direitos que você negou. Exclua ActSysAc
ou altere seu valor para 00 00 00 00
. Feche o Editor do Registro e desmonte a seção reg unload
.
Inicialize o controlador de domínio que você modificou. Você deve conseguir fazer login agora. Use o Console de Gerenciamento de Diretiva de Grupo para fazer qualquer edição (não importa o quão trivial) nas diretivas locais do GPO relevante. Isso aumentará o número da versão do GPO.
Inicialize os outros controladores de domínio e permita que as alterações sejam replicadas.