Сначала отключите все контроллеры домена. Это позволит избежать странных проблем с репликацией.
Первый шаг - удалить неверный параметр групповой политики. Назначения привилегий хранятся в GptTmpl.infфайле в MACHINE\Microsoft\Windows NT\SecEditкаждой папке политики. Вы будете знать , что есть правильную политику , когда этот .infфайл содержит строку для SeDenyNetworkLogonRight, SeDenyInteractiveLogonRightи так далее. Удалить все SeDeny...Rightстроки из него.
Windows не будет применять новые параметры, если не увидит, что объект групповой политики изменился, что определяется путем обращения к versionNumberатрибуту объекта Active Directory. Давайте не будем пытаться редактировать AD в автономном режиме. Вместо этого мы удалим неверные настройки из реестра вручную.
Смонтируйте \Windows\System32\config\SECURITYкуст контроллера домена в реестр другой системы Windows с помощью reg load. Откройте редактор реестра и перейдите к Policy\Accountsмонтированному кусту. (Для этого может потребоваться запуск в regeditкачестве SYSTEM. PsExec может сделать это.) Каждый подраздел этого соответствует пользователю или группе, а ActSysAcподключ каждого из них содержит «права». (Все «привилегии» находятся в Privilgsподразделе.) Найдите тот со ActSysAcзначением C0 03 00 00, которое соответствует четырем правам, которым вы отказали. Удалите ActSysAcили измените его значение на 00 00 00 00. Закройте редактор реестра и размонтируйте улей reg unload.
Загрузите контроллер домена, который вы изменили. Вы должны быть в состоянии войти в систему сейчас. Используйте консоль управления групповыми политиками для внесения любых изменений (независимо от того, насколько это тривиально) в локальные политики соответствующего объекта групповой политики. Это увеличит номер версии объекта групповой политики.
Загрузите другие контроллеры домена и дайте изменениям повторить изменения.