Проблема решена!
Я входил в клиентские машины как пользователь домена с правами администратора Enterprise / Domain и мог без проблем получить доступ к общей папке, содержащей установочные пакеты MSI. Тем не менее, в какой-то момент он попытался получить к нему доступ через \ IP \ share_path_to_msi_packages_folder с другого компьютера, не входящего в домен, и продолжал получать всплывающее окно с логином. По сути, даже если один разрешает всем доменным и не доменным пользователям / группам или «Все» разрешения на чтение / запись для общей папки, он все равно не будет работать и запросит у меня имя пользователя / пароль, что не позволит локальному клиенту свернуть пакеты, указанные GPO. , Это вызвано тем, что анонимный доступ отключен по умолчанию, После его включения и предоставления разрешений на чтение / запись для папки MSI удалось успешно развернуть большинство пакетов, и только synology-cloud-station-3.1.-3320.msi не удалось (необходимо изучить это). Я также смог получить доступ к общей папке с любого компьютера, не входящего в домен.
Я получал эти сообщения об ошибках почти каждые 5 минут в Events> System:
101 Назначение приложения 7-Zip 9.20 (редакция x64) из политики установки базовых пакетов DOMAIN не выполнено. Ошибка была: %% 1274
103 Назначение приложения 7-Zip 9.20 (версия x64) из политики установки базовых пакетов DOMAIN не выполнено. Ошибка была: %% 1274
108 Не удалось применить изменения к настройкам установки программного обеспечения. Установка программного обеспечения, развернутого через групповую политику для этого пользователя, была отложена до следующего входа в систему, поскольку изменения должны быть применены до входа пользователя в систему. Ошибка была: %% 1274
1112 Не удалось применить изменения к настройкам установки программного обеспечения. Установка программного обеспечения, развернутого через групповую политику для этого пользователя, была отложена до следующего входа в систему, поскольку изменения должны быть применены до входа пользователя в систему. Ошибка была: %% 1274
Настроить:
СЕРВЕРЫ DC1 (PDC) + DC2 (BDC) + DC3 (DBC) Windows 2012 R2 Standard полностью обновлен
КЛИЕНТЫ Windows 7 Pro SP1 (чистое восстановление Dell, полностью обновленные, конфликтующие пакеты, такие как старый Adobe Flash удален)
Уже примерили на клиентов:
- gpupdate / force
- gpupdate / force / boot (оба запрашивают перезагрузку и выдают ошибку, что политики не были применены)
- gpresult / r (выглядит хорошо)
- и серверы, и клиенты могут получить доступ к общему диску, на котором хранятся пакеты MSI
- несколько раз перезагружался DC1 и клиенты после изменений в GPO
GPO отключить UAC:
* Computer Configuration
* Policies
* Windows Settings
* Security Settings
* Local Policies
* Security Options
ELEVATE WITHOUT PROMPTING: User Account Control: Behaviour of the elevation prompt for administrators in Admin Approval Mode
DISABLE: User Account Control: Detect application installation and prompt for elevation
DISABLE: User Account Control: Run all administrators in Admin Approval Mode
GPO deploy base software:
* Computer Configuration
* Policies
* Administrative Templates
* System
* Logon
ENABLE: Always wait for the network at computer startup logon
* Group Policy
ENABLE: Specify startup policy processing wait time (temporarily set to 120 will change to 30 later)
* Computer Configuration
* Policies
* Software Installation
* 7-Zip 9.20 (x64 edition) v9.20 Assigned \LANIP\Utils\Software\GPO\7zip-7z920-x64.msi
* Google Chrome v66.41 Assigned \LANIP\Utils\Software\GPO\googlechromestandaloneenterprise.msi
* Mozilla Firefox (en-GB) v35.0 Assigned \LANIP\Utils\Software\GPO\firefox-35.0.1-en-gb-msi
* Synology Cloud Station v3.1 Assigned \LANIP\Utils\Software\GPO\synology-cloud-station-3.1.-3320.msi
Все объекты групповой политики помещаются в объекты групповой политики, а затем связываются с объектами групповой политики непосредственно в нашем домене. Другие параметры, такие как ограничения IE из другой настройки объекта групповой политики, аналогичным образом применяются к клиенту правильно.
Других ошибок в AD, DHCP, DNS нет, они работают отлично, машины получают IP-адреса и могут разрешать имена через nslookup, а также пинговать друг друга по IPv4 / IPv6.
gpupdate /force /boot
)? Требуется ли специальное разрешение на точку распространения?