2017年4月21日金曜日

ADドメイン環境下でのOffice2013、2016のオンライン画像挿入時に画像をダウンロードできない、について

クリップアートが廃止されたのは知ってましたが、こんなエゲツナイ代替案になっていたんですね。。

クリップアート→オンライン画像orオンラインメディア挿入

要はOffice2013からはインターネットに接続してなんぼ、という話のようです。

問題が発生したのは、



 オンライン画像を検索できてもダウンロードできないという事象です。
ただ、一度デスクトップなどに保存してからだとwordに取り込むことができるとお客さんに言われました。

 事象を確認したところ、ローカルadministrator、ドメインadministratorでは問題なくダウンロードできますが、ドメインユーザーではできませんでした。
できないのは、word/excel/powerpointでオンライン画像/オンラインメディアの両方ともでした。

Office.comなどにサインインが必要かと思いましたが、それではadministratorでできる理由にはなりません。

また、ローカルのPC内の画像をオンライン画像挿入からwordに取り込むことはできました。
そして、イントラネット内のファイルサーバーにある画像もオンライン画像挿入からwordに取り込めました。

よってインターネット以外からは大丈夫だと考えました。

グーグル先生に聞いてみるとIEリセットが良いと結構記載してありました。
客の環境でIEリセットとか無理!

そこで、そもそもどういう仕組みなのか調査してみると、
word上からIE11を使用してインターネット接続し、bingの画像検索機能を使用しているようです。

URLとしては、
https://www.bing.com/
ではなく
https://insertmedia.bing.office.net/
でした。

なので、IEのオプションのセキュリティタブの信頼サイトにURLをいれたり、
Officeのセキュリティセンターの信頼できる場所にURLをいれたり、
プライバシーオプションのOfficeのインターネット接続を許可するをOFFにしたりしてみました
(オンライン画像アイコンがグレーアウトしたw) が、ダメでした。

しかし、bingから直接画像をダウンロードすると何の問題もありませんでした。

ただ、どう考えてもローカルやイントラネットではできているのに、
インターネットではできていないのでOfficeではなくIEかbingの問題だと考えました。

そこでURLをよく見ると「HTTPS」です。

IEを使用してHTTPSのサイトからダウンロードする際にはセキュリティ上、
ローカルキャッシュの利用を前提としたActiveXコントロールが正しく動かないはず。。
設定を見ると、
IEのオプションの詳細設定のうち、「暗号化されたページをディスクに保存しない」にドメインユーザーはチェックが入ってましたがadministratorは入ってませんでした。

そこで、GPOで 「暗号化されたページをディスクに保存しない」のチェックを外すと、画像挿入もメディア挿入もできるようになりました。

「暗号化されたページをディスクに保存しない」とは

http://tooljp.com/Windows10/doc/IE/options/IE-option-do-save-encrypted-page-to-disk.html

https://support.microsoft.com/ja-jp/help/2649768


やれやれ。




2017年2月7日火曜日

ActiveDirectoryで端末がどのドメインコントローラで認証されるか

おバカなベンダーがドメインコントローラのIPアドレスを変更する作業をした。
元のIPアドレスをnslookupで引くと残るように手抜き作業。
突っ込んだら、「何か影響あるんですか?」だって。
「やり逃げ」にもほどがある。


やくざの代紋みたいに会社名出せばビビるとでも思ってるのか。


さてお客さんに泣きつかれてケツもち。


nslookupでドメイン名引くと、、、、
実IP以外に
・IPv6アリ
・バックアップ用の裏セグのIPアリ
・へんこう前のIPアリ


仕事する気あるのか。。。


で、調査。


1、端末側でコマンドで確認。
nslookup -type=SRV _ldap._tcp.dc._msdcs.%userdnsdomain%
nslookup -type=SRV _ldap._tcp.dc._msdcs.XXXX.local
nslookup -type=SRV _ldap._tcp.XXXX-site._sites.dc._msdcs.%userdnsdomain%


XXXX.localは対象のドメイン名
XXXX-siteは対象のサイト名


https://social.technet.microsoft.com/Forums/ja-JP/a5e156e3-d7e0-4105-81ac-673289abab2d?forum=activedirectoryja


ここに詳しく書いてある。




2、端末からDCにFQDNでPing
FSMOへPingしたら裏セグのIPを引く始末。




3、ドメインコントローラのDNSで確認
MSDCSの直下のCNAMEにまずIPv6
MSDCS-GC直下にゴミデータのすべてあり


どうしてくれよう。。











2016年11月21日月曜日

repadminエラー1722

お客さんからADのアカウント追加ができないと連絡がくる。

FSMOでもできないですか?と聞いたからFSMOでもできないとのこと。

見てみると、repadmin /syncall でエラー1722
RPCサーバーが動いていません

netdom query fsmo も何も返してくれない。

切り分けすると、
どちらのDCからも
ネットワーク OK
FW OK
NTDS SettingのGUIDのFQDNでpingしてもOK

なので、 ほんとにサービスのRPCサーバー系が落ちてるみたい。

ということで下記URLを参考に
https://support.microsoft.com/ja-jp/kb/2102154

サービスの状態を確認。
問題無し。。
ちなみにOSはWindows Server 2008

一個づつサービス再起動をすれば原因を特定できるけど、お客さんの定時が迫っているので
再起動を提案。

再起動中に
pingを該当サーバーにし続けていると、
要求がタイムアウトしました宛先ホストに到達できませんを交互に繰り返す。。
ネットワークが超あやしい。

 FSMOの再起動後、FSMO上でrepadmin もnetdomもOK
でももう片系はrepadmin もnetdomもダメ。

なのでもう片系も再起動。

再起動後、イベントビューアのファイルレプリケーションサービスでエラーも警告も出なくなりました。










2016年6月28日火曜日

ADへのログオンが遅い場合の確認方法

ここから
http://gihyo.jp/admin/feature/01/network-command/0002


1、echo %logonserver%


2、ping dom1


○ Pinging dom1.example.com[192.168.10.28]with 32 bytes of date:
× Pinging dom1 [192.168.10.28] with 32 bytes of date:

3、ipconfig /all


確認項目
Primary Dns Suffix
DNS Suffix Search List
DNS Server


4、nslookup -q=all _ldap._tcp.dc._msdcs.example.com


5、netsh diag connect iphost dom1 [ポート番号]


*ただし、Windows7からは使用不可


2016年4月10日日曜日

VMware上の仮想マシンのログ収集

 windows2003、2008はOSの設定が必要

2012は不要


1、OSの設定

2、VMサーバーへの設定

3、VMサーバー上でのNMIでのクラッシュダン生成


http://www.kurobuti.com/blog/?p=6789


http://norimaki2000.blog48.fc2.com/blog-entry-1301.html

http://jp.fujitsu.com/platform/server/primequest/manual/c122-e108all/s_11_04_04.html