4.Verificacion de politicas con GPO tool
Como
sabemos la GPO se compone de la GPC y la GPT. No hay que olvidar que GPC replica
con AD y GPT replica con FRS. Podremos comprobar aquí las versiones de GPT y GPC y lo hacemos
verificando el numero de version con los comandos abajo detallados. En función
de los resultados podemos provocar la reevaluación con secedit y/o forzar la
réplica si es necesario del FRS con ntfrsutl ( lo que en 2008 ha pasado a ser
con DFSR, dfsrdiag) para la parte del gpt.
Si
lanzamos la tool de verficiacion de políticas para todos los DC de nuestro
dominio podremos verificar si todo está ok en ellas y si replican
correctamente. En nuestro caso las políticas se están replicando por dos lados,
por el AD se replica la parte de GPC (Group Policy Container) y por el NTFRS se
replica la parte de GPT o Template (sysvol):
GPC está almacenada
en el siguiente directorio del AD y se replica por "AD replication" a todos los
DC:
Midominio.com\System\Policies\{FGR32-2F244.....}
GPT está en el Sysvol
: ( ojo con los permisos de ésta carpeta y sus hijas (checkacl en gpotool)).
Esta se replica por el FRS (or DFS-R) y se replica también a todos los DC.
SYSVOL\midominio.com\SYSVOL\Policies\{FGR32-2F244.....}
Una política de grupo no aplicará a ningún equipo ni usuario si no se sincronizan ambas versiones.
GPC almacena su numero de
version en el atributo “Version Number” que encaja con el “Version Number”
almacenado en el GPT.ini del GPT.
Por ejemplo GPC(23) and GPT(24) indica Version Mismatch ya que el gpt.ini no contiene el mismo número de versión que el “Version number” del GPC. Por ello debemos esperar a que sincronice o sino, forzarlo.
Con la GPOtool observamos
si todos los elementos devuelven OK indicando que están sincronizados para cada
política en cada DC de nuestro dominio.
gpotool /checkacl
/verbose > c:\gporesults.txt
Por ultimo podría interesarnos en
este punto forzar las réplicas de AD o de FRS:
#Forzamos replica AD
Repadmin /syncall /Aped
#Forzamos replica de FRS
ntfrsutl.exe forcerepl DestinationDC /r "Domain System Volume
(SYSVOL share)" /p DCOrigen.midominio.com
Comentarios
Publicar un comentario