Authentification probleme AD ou Citrix?

décidement, quand on pense en avoir finis avec un projet, celui ci a du mal a se passer de nous :wink:

J’ai une nouveauté depuis quelques jours qui se passe. Rien de grave, mais j’essaye de comprendre d’ou ca vient. AD ou Citrix.



Voila le contexte : deux domaines AD non repliqué, mais l’un vois l’autre, c’est politique c’est comme ça depuis toujours.



Depuis le début de la mise en place de Citrix, le domaine par défaut etait Domaine A. Tous mes utilisateurs Citrix a l’exeption d’un groupe, fait partie du Domaine A. Le groupe d’execption lui fait partie du Domaine B.



Consequence, lors de l’auth via le PN agent, pour tous nvll utilisateur on ne mettait que login + password et citrix se demerdait comme un grand en prenant le domaine par défaut (le domaine A)



Depuis quelques jours, le domaine par défaut est devenu le B ???



Forcement les users habitué a ne pas mettre de domaine, se voit refusé la connexion et un user etant un user, il ne sait pas s’il est A ou B, donc remonté user en masse. La résolution est tres rapide suffit de faire passer le message : mettez votre nom de domaine.



mais que c’est il passé ?? Citrix ou AD ? je sais que des admins sont entrain de faire des manip sur l’AD en ce moment.

De quel coté dois je me pencher ?



Merci de vos lumieres.

pfff j’apporte un autre élément de réponse,



sur ma plateforme de test (une autre ferme) je n’ai pas se soucie :frowning:



Qu’est ce que j’ai fais?

Bonjour,



As tu été voir dans le fichier pn.ini du profil utilisateur qui pose problème.



http://support.citrix.com/article/CTX145271



Bon courage



Thomas

pas utilisateur malheuresement



anomalie constater partout.



Des lors qu’on ne mets pas de domaine, là ou avant c’etait domaine A qui prenait le cap, actuellement c’est domaine B.



Et j’ai mille fois plus de user sur le A que sur le B… youpi… Et la procédure d’installation envoyé a l’époque ne precisait pas de mettre le nom de domaine.



En revanche sur ma plateforme de test, c’est toujours domaine A qui est par défaut.



je ne comprend pas, et surtout je n’ai tellement rien fait, que je ne comprend pas ce soudain changement. Apres il n’y a rien de bloquant, c’est juste pénible, et je n’aime pas ne pas comprendre !



LaF

Tu dis que des admins sont entrain de toucher à l’AD.



Il faudrait peut être creuser par là …



Dans le pn.ini c’est paramétré comment ?



Thomas

je sais ce qu’ils font plus ou moins et normalement il n’y a pas d’impact. En revanche il se peut fortement qui ai quand meme eu un effet de bord ::slight_smile: Mais impossible pour moi d’aller chercher une aguille dans une botte de foin. Mais ca n’explique pas pourquoi ca n’a pas toucher a ma seconde ferme.

J’essaye de visualiser les modifs AD qui a eu, mais a part changer certain droit sur certain profil, rien de tres méchant.

Pn.ini est vierge a part des commentaires crée par l’appli citrix.



je precise que je passe par le Pn Agent.

Ou est ce que Citrix se base pour choisir tel ou tel domaine quand on ne rempli pas le champ “nom de domain” lors de la connexion ? il balaye quoi pour choper A ou B ? car ce n’est pas magique, il doit bien balayer une zone.

alors, un truc con, mais trés trés con … un de tes admins ne se serais pas logué sur les consoles de tes serveur via un compte du domaine B ???

J’ai remarquer ce comportement quand je me log en admin locale, les user on en option le localhost et plus le domaine ;D ::slight_smile: ::slight_smile: ::slight_smile:



regarde tjrs , on ne sais jamais :wink:

+1.



Regarde la clé HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogonDefaultDomainName

bin vous le croyez ou non ! mais c’est le cas, j’etais dessus justement. le profil est planté depuis jeudi dessus. Je suis encour de reboot! Je disais a mon responsable que je sentais bien que ca pourrait venir de là !!



Il est en effet domaine B !!!



et ce que vous dites, ne me fait qu’esperer que ca puisse etre le cas.



Si c’est ça … j’espere que ce n’est que ça !!! je viens d’envoyer un message aux users pour qu’ils se déco du serv.

"MaxB (Jolebarjo)" wrote:
+1.

Regarde la clé HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogonDefaultDomainName

Enjoy c'est bien ca... comment ca a pu se changer ???????????? et surtout pourquoi moi qui suis sur le domaine A je ne reprend pas le pouvoir sur cette clef ? !

et si ma base de test n’a pas été modifié, c’est que l’admin en question n’en ayant pas connaissance ,ne s’y est pas connecté. Je ne comprend pas pourquoi son nom est partout, et lors de ma connexion en admin ca ne reprend pas.



je me connecte via la connexion bureau a distance. je me demande s’il se connecterait pas en vnc ou autre qui taguerait beaucoup plus le serveur ?



possible ? il n’est plus là a cette heure ci. Je modifie en comparant avec mon serv de test qui est clean.



Tout les serveurs sur lequel il est passé en dehors de citrix…SQL compris, sont taggué a son nom et son domaine. Je ne comprend pas pourquoi.

grrrrr VNC est installé !!! derniere connexion connu ! l’admin de l’autre domaine !!!



grrrrrr



Merci en tout cas, ca commencait a me prendre la tête :slight_smile:



j’vous ai dit que vous etes geniaux ? :wink:



Du coup je me suis connectée un a un sur chaque serveur avec le profil du bon domaine et roulez jeunesse.

je suppose que c’est pasque VNC attaque la console du serveur en direct, alors que ton tse est bcp + propre et ne ramène pas cette problématique.



je te conseillerais vivement de passer ton admin B sous TSE et dégager le vnc si cela t’est possible :wink:

Bonsoir,



ça me rappelle un client qui avait installé PCAnywhere sur un serveur Citrix… :o

AAAAAAAAAAAAAARRRRRRRRRRRRGGGGGGGGGGGGGGGGGGGG

VNC, pcanywhere, … va falloir qu’on m’explique l’intérêt d’outils de remote sur un serveur Citrix fait pour faire du remote.

Comme te disais flo, tu devrais basculer le VNC en RDP ou alors publier le bureau de chaque serveur via citrix (bureau_SRV1, Bureau_SRV2), comme cela même d’une wi, les admins peuvent accéder aux serveurs.

au pire t’a toujours la carte ILO des Proliant

"ThinIsFat" wrote:
au pire t'a toujours la carte ILO des Proliant
A condition que ce soit des proliant et que l'option ILO advanced soit prise ou que ce sont des blades.

Fin mot de l’histoire.



connexion via outil windows en mode console… c’est comme un VNC, mais pas besoin d’installer une partie applicative, puisqu’il s’agit d’une fonctionnalité Windows.



remote desktop / console (il existe des logiciels pour eviter de taper la connexion en ligne de commande.)



Donc connexion direct sur l’écran du serveur.



Mystere résolu. Probleme reglé :slight_smile:



Merci en tout cas! je crois que j’aurais pu tourner en rond longtemps avant de trouver!