Gpresult ошибка неправильное пространство имен

The challenge remains to me to be inherited. I do not know the causes of the problem.

1) Value «domainReplica» (in ADSI) is «PHOBOS» in «DC=ads,DC=DOMAIN,DC=kz». I can’t clean this attibute in ADSI — error return «ERROR_DS_ATTRIBUTE_OWNED_BY_SAM,8346,0x209A,Access to the attribute is not permitted because the attribute is owned by the Security Accounts Manager (SAM).»

2) GPRESULT RETURN:

Microsoft (R) Windows (R) Operating System Group Policy Copyright (C) Microsoft Corp. 1981-2001

Created On 24.02.2009 at 10:00:30

RSOP data for DOMAIN\Administrator on DC1 :
——————————————————————-
OS Type:                     Microsoft(R) Windows(R) Server 2003, Enterprise Edition
OS Configuration:            Primary Domain Controller
OS Version:                  5.2.3790
Terminal Server Mode:        Remote Administration
Site Name:                   GO
Roaming Profile:
Local Profile:               C:\Documents and Settings\Administrator
Connected over a slow link?: No

COMPUTER SETTINGS
——————
    CN=DC1,OU=Domain Controllers,DC=ads,DC=DOMAIN,DC=kz
    Last time Group Policy was applied: 24.02.2009 at 9:57:17
    Group Policy was applied from:      DC1.ads.domain.kz
    Group Policy slow link threshold:   500 kbps
    Domain Name:                        ads
    Domain Type:                        WindowsNT 4

    Applied Group Policy Objects
    ——————————
        Default Domain Controllers Policy
        WSUS
        Default Domain Policy

    The following GPOs were not applied because they were filtered out
    ——————————————————————-
        Local Group Policy
            Filtering:  Not Applied (Empty)

    The computer is a part of the following security groups
    ——————————————————-
    <deleted>

USER SETTINGS
—————
    CN=Administrator,OU=GO,DC=ads,DC=DOMAIN,DC=kz
    Last time Group Policy was applied: 24.02.2009 at 9:53:55
    Group Policy was applied from:      DC1.ads.domain.kz
    Group Policy slow link threshold:   0 kbps
    Domain Name:                        DOMAIN
    Domain Type:                        Windows 2000

    Applied Group Policy Objects
    ——————————
        IT policy
        Global Users Settings
        Default Domain Policy

    The following GPOs were not applied because they were filtered out
    ——————————————————————-
        Admins Computers Group Settings
            Filtering:  Denied (Security)

        Connect Network Disk
            Filtering:  Disabled (GPO)

        WSUS
            Filtering:  Not Applied (Empty)

        Local Group Policy
            Filtering:  Not Applied (Empty)

    The user is a part of the following security groups
    —————————————————
     <deleted>

3) Domain and Forest — Windows 2003 Native mode, Windows 2003 have Service Pack 2.

PROBLEM:
1) GPO applied only on computer restart and not applied on 5 minutes interval.
2) GPRESULT domain type different for COMPUTER and USER

Somebody knows a solution to the problem ?

  • Edited by

    Tuesday, February 24, 2009 6:26 AM

  • Remove From My Forums

 locked

Неправильно работает пространство имен

  • Вопрос

  • Всем здраствуйте. такой вопрос..настроил пространство имен… но что то не правильно.. при выключении одного сервера пространство имен уже не работает! что не правильно настроил. как настроить что бы при отключении любого сервера пространство
    имен работало без проблем. спасиб

    подробнее

    два сервера 

    dc1

    dc2

    Основной сервер dfs dc2. Папки реплицируются на обоих серверах. При выключении dc2 dfs пропадает и на dc1. как сделать что бы при выключение любого из серверов dfs работала. спс

    • Изменено

      10 августа 2013 г. 10:27

Ответы

    • Предложено в качестве ответа
      Иван ПродановMicrosoft contingent staff
      12 августа 2013 г. 5:59
    • Помечено в качестве ответа
      Иван ПродановMicrosoft contingent staff
      14 августа 2013 г. 7:40
  • 1. Уберите роль DFS сервера с Контроллеров Домена, ибо ни к чему хорошему в дальнейшем Вас это не приведет.

    2.Установите на контроллерах следующие
    настройки DNS- первым адресом сам контроллер, вторым- его ближайший партнер по репликации (площадке).

    3. Установите те же настройки на р/с и серверах DFS, убедитесь, что тестируемые серверы и клиенты имеют по мешьшей мере один работоспособный сервер DNS.

    4. Проверьте работоспособность конфигурации по предложенному руководству.

    Советую также вдумчиво изучить
    вопросы и ответы DFS.

    • Предложено в качестве ответа
      Иван ПродановMicrosoft contingent staff
      12 августа 2013 г. 5:59
    • Помечено в качестве ответа
      Иван ПродановMicrosoft contingent staff
      14 августа 2013 г. 7:40

Утилита командной строки GPResult.exe используется для получения результирующего набора групповых политик (Resultant Set of Policy, RSOP), которые применяются к пользователю и/или компьютеру в домене Active Directory. Gpresult позволяет вывести список доменных политик (GPO), которые применяются на компьютер и пользователя, настройки политик и ошибки обработки. Это наиболее часто используемый инструмент администратора для анализа настроек и диагностики групповых политик в Windows.

В этой статье мы рассмотрим, как использовать команду GPResult для диагностики и анализа настроек групповых политик, применяющихся к Windows в домене Active Directory.

Содержание:

  • Использование команды GPResult в Windows
  • GPResult: экспорт данных RSOP в HTML отчет
  • Получение отчета по политикам GPResult с удаленного компьютера
  • Пользователь не имеет данных RSOP
  • Следующие политики GPO не были применены, так как они отфильтрованы
  • Оснастка результирующих политик RSoP в Windows

Использование команды GPResult в Windows

Команда GPResult выполняется на компьютере, на котором нужно проверить применение групповых политик. Синтаксис GPResult:

GPRESULT [/S <система> [/U <пользователь> [/P <пароль>]]] [/SCOPE <область>] [/USER <имя_конечного_пользователя>] [/R | /V | /Z] [(/X | /H) <имя_файла> [/F]]

Чтобы получить подробную информацию о групповых политиках, которые применяются к данном объекту AD (пользователю и компьютеру), и других параметрах, относящихся к инфраструктуре GPO (т.е. результирующие настройки политик GPO – RsoP), выполните команду:

Gpresult /r

Результаты выполнения команды разделены на 2 секции:

  • COMPUTER SETTINGS (Конфигурация компьютера) – раздел содержит информацию об объектах GPO, действующих на компьютер в Active Directory;
  • USER SETTINGS – раздел с политиками пользователя (политики, действующие на учетную запись пользователя в AD).

Вкратце пробежимся по основным параметрам/разделам, которые нас могут заинтересовать в выводе GPResult:

  • Site Name (Имя сайта:)– имя сайта AD, в котором находится компьютер;
  • CN – полное каноническое пользователя/ компьютера, для которого были сгенерированы данные RSoP;
  • Last time Group Policy was applied (Последнее применение групповой политики)– время, когда последний раз применялись (обновились) настройки GPO;
  • Group Policy was applied from (Групповая политика была применена с)– контроллер домена, с которого была загружена последняя версия GPO;
  • Domain Name и Domain Type (Имя домена, тип домена)– имя и версия схемы домена Active Directory;
  • Applied Group Policy Objects (Примененные объекты групповой политики) – списки действующих объектов групповых политик;
  • The following GPOs were not applied because they were filtered out (Следующие политики GPO не были применены, так как они отфильтрованы)— не примененные (отфильтрованные) GPO;
  • The user/computer is a part of the following security groups (Пользователь/компьютер является членом следующих групп безопасности) – список доменных групп безопасности, в которых состоит пользователь/пользователь.

gpresult -r - диагностика групповых политик Active Directory

В нашем примере видно, что на объект пользователя действуют 4 групповые доменные политики.

  • Default Domain Policy;
  • Enable Windows Firewall;
  • DNS Suffix Search List;
  • Disable Cached Credentials.

Также в отчете будет информацию о локальных параметрах политик, настроенных через локальный редактор GPO (gpedit.msc).

С помощью опции /scope можно вывести только политики пользователя или компьютера:

gpresult /r /scope:user

или только примененные политики компьютера:

gpresult /r /scope:computer

Если вы попробуете получить список GPO, примененных к компьютеру, под пользователем без прав локального администратора, команда gpresult вернет ошибку отказа в доступе:

gpresult /r /scope:computer

ERROR: Access Denied.

gpresult ошибка отказано в доступе

Для удобства анализа данных RSOP, вы можете перенаправить результаты Gpresult в буфер обмена:

Gpresult /r |clip

или текстовый файл:

Gpresult /r > c:\gpresult.txt

Чтобы вывести сверхподробную информацию RSOP, нужно добавить ключ /z.

Gpresult /r /z

Например, на скриншоте показаны настройки политики паролей в домене, которые применяются к компьютеру.

подробный отчет gpresult с настройка GPO которые применились к компьютеру

GPResult: экспорт данных RSOP в HTML отчет

Утилита GPResult позволяет сгенерировать HTML-отчет по примененным результирующим политикам (доступно в Windows 7 и выше). Такой отчет содержит подробную информацию обо всех параметрах Windows, которые задаются групповыми политиками и именами GPO, которые внесли изменения. Этот отчет по структуре напоминает вкладку Settings в консоли управления доменными групповыми политиками (
gpmc.msc
). Сгенерировать HTML отчет GPResult можно с помощью команды:

GPResult /h c:\gp-report\report.html /f

Если не указывать полный путь к HTML файлу, то HTML отчет gpresult будет сохранен в каталог
%WINDIR%\system32
.

GPResult html отчет с примененными политиками

Чтобы сгенерировать отчет и автоматически открыть его в браузере, выполните команду:

GPResult /h GPResult.html & GPResult.html

В HTML отчете gpresult содержится довольно много полезной информации: видны ошибки применения GPO, время применения конкретных политик (в мс.) и CSE (в разделе Computer Details -> Component Status). Это удобно, когда нужно понять почему групповые политики (GPP/GPO) применяются на компьютере слишком долго.

Например, на скриншоте выше видно, что политика Enforce password history с настройками 24 passwords remember применена политикой Default Domain Policy (столбец Winning GPO).

HTML отчет позволяет представить результирующий набор GPO компьютера в удобном графическом виде.

Получение отчета по политикам GPResult с удаленного компьютера

GPResult может получить информацию о результирующих политик с удаленного компьютера.

GPResult /s wks22123 /r /user a.ivanov

В команде gpresult можно указать имя и пароль для подключения к удаленному компьютеру:

gpresult /R /S wks22123 /scope user /U winitpro\kbuldogov /P P@$$worrd

gpresult получить данные rsop с удаленного компьютера

Если вы не хотите, чтобы ваш пароль сохранялся в истории команд PowerShell, можно запросить пароль интерактивно:
gpresult /R /S wks22123 /scope user /U winitpro\kbuldogov /P

Аналогичным образом вы можете удаленно собрать данные как по пользовательским политикам, так и по политиками компьютера.

Если вы не знаете имя пользователя, под которым выполнен вход, можно узнать учетную запись на удаленном компьютере так:

qwinsta /SERVER:remotePC1

HTML отчет RSOP, аналогичный тому, который формирует команда gpresult можно создать с помощью PowerShell. Для получения результирующих политик с удаленного компьютера используется командлет Get-GPResultantSetOfPolicy из модуля GroupPolicy.

Get-GPResultantSetOfPolicy -user kbuldogov -computer corp\pc0200 -reporttype html -path c:\ps\gp_rsop_report.html

Пользователь не имеет данных RSOP

Если на компьютере включен UAC, то GPResult без повышенных привилегий выведет только параметры пользовательского раздела групповых политик. Если нужно одновременно отобразить оба раздела (USER SETTINGS и COMPUTER SETTINGS), открыть командную строку с правами администратора. Е

сли командная строка с повышенными привилегиями запущена от имени учетной записи отличной от текущего пользователя системы, утилита выдаст предупреждение INFO: The user “domain\user” does not have RSOP data (Пользователь «domain\user» не имеет данных RSOP). Это происходит потому, что GPResult пытается собрать информацию для пользователя, ее запустившего, но т.к. данный пользователь не выполнил вход (logon) в систему, информация RSOP для него отсутствует. Чтобы собрать информацию RSOP по пользователю с активной сессией, нужно указать его учетную запись:

gpresult /r /user:tn\edward

gpresult - групповые политики пользователя

Если вы не знаете имя учтённой записи, которая залогинена на удаленном компьютере, учетную запись можно получить так:

qwinsta /SERVER:remotePC1

Также проверьте время (и часовой пояс) на клиенте. Время должно соответствовать времени на PDC (Primary Domain Controller).

Следующие политики GPO не были применены, так как они отфильтрованы

При отладке и траблшутинге применения групповых политик стоит также обращать внимание на секцию: The following GPOs were not applied because they were filtered out (Следующие политики GPO не были применены, так как они отфильтрованы). В этой секции отображается список GPO, которые по той или иной причине не применяются к этому объекту. Возможные варианты, по которым политика может не применяться:

  • Filtering: Not Applied (Empty) (Фильтрация: Не применено (пусто)) – политика пустая (применять, нечего);
  • Filtering: Denied (Unknown Reason) (Фильтрация: Не применено (причина неизвестна)) – скорее всего у пользователя или компьютера отсутствуют разрешения на чтение/применение этой политики. Разрешения настраиваются на вкладке Security в консоли управления доменными GPO — GPMC (Group Policy Management Console);
  • Filtering: Denied (Security) (Фильтрация: Отказано (безопасность)) — в секции Apply Group Policy указан явный запрет в разрешении Apply group policy либо объект AD не входит в список групп в разделе настроек Security Filtering.

Фильтрация групповых политик

Также вы можете понять должна ли применяться GPO к organizational unit (OU) в AD на вкладке эффективных разрешений (Advanced -> Effective Access).

Оснастка результирующих политик RSoP в Windows

Изначально для диагностики применения групповых политик в Windows использовалась графическая консоль
RSOP.msc
. Эта оснастка позволяет получить настройки результирующих политик (доменных + локальных), примененных к компьютеру и пользователю в графическом виде аналогичном консоли редактора GPO. На скриншоте показа вид консоли RSOP.msc в которой видно, что настройки Windows Update на компьютере заданы доменной политикой WSUS_SERVERS.

консоль результирующей групповой политики - RSOP.msc

В современных версиях Windows RSOP.msc не получится использовать для полноценного анализа примененных GPO. Она не отражает настройки, примененные через расширения групповых политик CSE (Сlient Side Extensions), таких как GPP (Group Policy Preferences), не позволяет выполнять поиск, предоставляет мало диагностической информации. В Windows 10 и 11 при запуске
rsop.msc
появилось предупреждение, что основной инструмент для диагностики применения GPO это утилита gpresult.

Starting with Vista, the Resultant Set of Policies (RSoP) report does not show all Microsoft Group Policy settings. To see the full set of Microsoft Group Policy settings applied for a computer or user, use the command-line tool gpresult.

rsop.msc в Windows не показывает все примененные политики
В этой статье мы рассмотрели, как использовать утилиту GPResult для анализа результирующих групповых политик, которые применяются в Windows. Также для анализа применения GPO в домене рекомендуем использовать инструкции из статьи “Почему групповая политика не применяется к компьютеру или OU”.

  • Remove From My Forums
  • Question

  • In Group Policy Manager when a WMI filter is created an error message is displayed:

    Either the namespace entered is not a valid namespace on the local computer or you do not have access to this namespace on this computer.  It is possible this is a valid namespace on the remote computer)s).  If you wish to use this namespace, press
    OK.  Press cancel to choose another namespace.

    I am signed on as the domain administrator.  This domain is Server 2012 R2.

    The namespace is the common rootcimv2.  When the browse button is pressed many namespaces are listed.  The error occurs no mater what namespace is selected.

    Even if the error message is ignored and the wmi filter is created.  For windows 8 clients, wmi filters fail even though they should pass.

    Select * from win32_operatingsystem where version like «6.%» will evaluate to false.

    This is happening on two Server 2012 R2 domains.

    Has anyone seen this?  Is there a fix?

    • Moved by

      Tuesday, February 25, 2014 6:34 AM
      move to more related

Answers

  • Well Microsoft technical support after a few hours got it to work.

    It turns out that you need to enclose the where clause in parentheses!!

    The following Query will actually work:

    Select * from WIN32_OperatingSystem where ((Version > «6») and (ProductType = 1))

    I really think this is a bug, since the parentheses should not be needed.

    • Marked as answer by
      dga_1
      Wednesday, March 5, 2014 5:07 PM
  • Remove From My Forums
  • Общие обсуждения

  • Здравствуйте! 
    Проблема возникла с Active Directory на Windows Server 2008 R2:

    Поднят тестовый контроллер домена personal.company.com, заведено несколько пользователей Administarator — хозяин домена, admin — Администратор домена и user — пользователь домена. Есть рабочая станция на Windows XP SP2, заведена в домен. Создана групповая политика,
    связанная с доменом personal.company.com, но эта политика не применяется к клиентам, на сервере все применяется, как к пользователям, так и к компьютерам. 

     Грубо говоря, пользователю запрещено редактировать реестр (к примеру), но заходя на Xp в домен personal, пользователь admin/user имеет возможность не только открыть реестр, но и редактировать его.

    Команда gpupdate /force (и без ключа и с ключами /boot, /logoff) применялась как на контроллере, так и на самой станции, не помогает

    Результаты команды gpresult на Xp (пол-ли user, admin, administartor): Пользователь «…» не имеет данных RSOP (драйвера на сетевую скачивала с сайта производителя)

    Ожидание инициализации при загрузке Включено

    Sid компьютера меняла несколько раз (при этом выводила из домена, меняла и заводила обратно в домен), даже Xp переустонавливала и в домен заводила на стадии установки Xp, но ничего не помогает. В интернете уже по несколько раз читала и пробовала все, что
    советовали, но ничего не помогает. Ощущение, будто XP применяет свои локальные политики, а до домена ей по барабану. Уже не знаю, куда и копать и где проблема. Буду очень признательна, если вы мне поможете

    • Изменен тип

      5 мая 2011 г. 6:05
      давность и отсутствие активности в теме

Утилита командной строки GPResult.exe используется для получения результирующего набора групповых политик (Resultant Set of Policy, RSOP), которые применяются к пользователю и/или компьютеру в домене Active Directory. Gpresult позволяет вывести список доменных политик (GPO), которые применяются на компьютер и пользователя, настройки политик и ошибки обработки. Это наиболее часто используемый инструмент администратора для анализа настроек и диагностики групповых политик в Windows.

В этой статье мы рассмотрим, как использовать команду GPResult для диагностики и анализа настроек групповых политик, применяющихся к Windows в домене Active Directory.

Содержание:

  • Использование команды GPResult в Windows
  • GPResult: экспорт данных RSOP в HTML отчет
  • Получение отчета по политикам GPResult с удаленного компьютера
  • Пользователь не имеет данных RSOP
  • Следующие политики GPO не были применены, так как они отфильтрованы
  • Оснастка результирующих политик RSoP в Windows

Использование команды GPResult в Windows

Команда GPResult выполняется на компьютере, на котором нужно проверить применение групповых политик. Синтаксис GPResult:

GPRESULT [/S <система> [/U <пользователь> [/P <пароль>]]] [/SCOPE <область>] [/USER <имя_конечного_пользователя>] [/R | /V | /Z] [(/X | /H) <имя_файла> [/F]]

Чтобы получить подробную информацию о групповых политиках, которые применяются к данном объекту AD (пользователю и компьютеру), и других параметрах, относящихся к инфраструктуре GPO (т.е. результирующие настройки политик GPO – RsoP), выполните команду:

Gpresult /r

Результаты выполнения команды разделены на 2 секции:

  • COMPUTER SETTINGS (Конфигурация компьютера) – раздел содержит информацию об объектах GPO, действующих на компьютер в Active Directory;
  • USER SETTINGS – раздел с политиками пользователя (политики, действующие на учетную запись пользователя в AD).

Вкратце пробежимся по основным параметрам/разделам, которые нас могут заинтересовать в выводе GPResult:

  • Site Name (Имя сайта:)– имя сайта AD, в котором находится компьютер;
  • CN – полное каноническое пользователя/ компьютера, для которого были сгенерированы данные RSoP;
  • Last time Group Policy was applied (Последнее применение групповой политики)– время, когда последний раз применялись (обновились) настройки GPO;
  • Group Policy was applied from (Групповая политика была применена с)– контроллер домена, с которого была загружена последняя версия GPO;
  • Domain Name и Domain Type (Имя домена, тип домена)– имя и версия схемы домена Active Directory;
  • Applied Group Policy Objects (Примененные объекты групповой политики) – списки действующих объектов групповых политик;
  • The following GPOs were not applied because they were filtered out (Следующие политики GPO не были применены, так как они отфильтрованы)— не примененные (отфильтрованные) GPO;
  • The user/computer is a part of the following security groups (Пользователь/компьютер является членом следующих групп безопасности) – список доменных групп безопасности, в которых состоит пользователь/пользователь.

gpresult -r - диагностика групповых политик Active Directory

В нашем примере видно, что на объект пользователя действуют 4 групповые доменные политики.

  • Default Domain Policy;
  • Enable Windows Firewall;
  • DNS Suffix Search List;
  • Disable Cached Credentials.

Также в отчете будет информацию о локальных параметрах политик, настроенных через локальный редактор GPO (gpedit.msc).

С помощью опции /scope можно вывести только политики пользователя или компьютера:

gpresult /r /scope:user

или только примененные политики компьютера:

gpresult /r /scope:computer

Если вы попробуете получить список GPO, примененных к компьютеру, под пользователем без прав локального администратора, команда gpresult вернет ошибку отказа в доступе:

gpresult /r /scope:computer

ERROR: Access Denied.

gpresult ошибка отказано в доступе

Для удобства анализа данных RSOP, вы можете перенаправить результаты Gpresult в буфер обмена:

Gpresult /r |clip

или текстовый файл:

Gpresult /r > c:gpresult.txt

Чтобы вывести сверхподробную информацию RSOP, нужно добавить ключ /z.

Gpresult /r /z

Например, на скриншоте показаны настройки политики паролей в домене, которые применяются к компьютеру.

подробный отчет gpresult с настройка GPO которые применились к компьютеру

GPResult: экспорт данных RSOP в HTML отчет

Утилита GPResult позволяет сгенерировать HTML-отчет по примененным результирующим политикам (доступно в Windows 7 и выше). Такой отчет содержит подробную информацию обо всех параметрах Windows, которые задаются групповыми политиками и именами GPO, которые внесли изменения. Этот отчет по структуре напоминает вкладку Settings в консоли управления доменными групповыми политиками (
gpmc.msc
). Сгенерировать HTML отчет GPResult можно с помощью команды:

GPResult /h c:gp-reportreport.html /f

Если не указывать полный путь к HTML файлу, то HTML отчет gpresult будет сохранен в каталог
%WINDIR%system32
.

GPResult html отчет с примененными политиками

Чтобы сгенерировать отчет и автоматически открыть его в браузере, выполните команду:

GPResult /h GPResult.html & GPResult.html

В HTML отчете gpresult содержится довольно много полезной информации: видны ошибки применения GPO, время применения конкретных политик (в мс.) и CSE (в разделе Computer Details -> Component Status). Это удобно, когда нужно понять почему групповые политики (GPP/GPO) применяются на компьютере слишком долго.

Например, на скриншоте выше видно, что политика Enforce password history с настройками 24 passwords remember применена политикой Default Domain Policy (столбец Winning GPO).

HTML отчет позволяет представить результирующий набор GPO компьютера в удобном графическом виде.

GPResult может получить информацию о результирующих политик с удаленного компьютера.

GPResult /s wks22123 /r /user a.ivanov

В команде gpresult можно указать имя и пароль для подключения к удаленному компьютеру:

gpresult /R /S wks22123 /scope user /U winitprokbuldogov /P P@$$worrd

gpresult получить данные rsop с удаленного компьютера

Если вы не хотите, чтобы ваш пароль сохранялся в истории команд PowerShell, можно запросить пароль интерактивно:
gpresult /R /S wks22123 /scope user /U winitprokbuldogov /P

Аналогичным образом вы можете удаленно собрать данные как по пользовательским политикам, так и по политиками компьютера.

Если вы не знаете имя пользователя, под которым выполнен вход, можно узнать учетную запись на удаленном компьютере так:

qwinsta /SERVER:remotePC1

HTML отчет RSOP, аналогичный тому, который формирует команда gpresult можно создать с помощью PowerShell. Для получения результирующих политик с удаленного компьютера используется командлет Get-GPResultantSetOfPolicy из модуля GroupPolicy.

Get-GPResultantSetOfPolicy -user kbuldogov -computer corppc0200 -reporttype html -path c:psgp_rsop_report.html

Пользователь не имеет данных RSOP

Если на компьютере включен UAC, то GPResult без повышенных привилегий выведет только параметры пользовательского раздела групповых политик. Если нужно одновременно отобразить оба раздела (USER SETTINGS и COMPUTER SETTINGS), открыть командную строку с правами администратора. Е

сли командная строка с повышенными привилегиями запущена от имени учетной записи отличной от текущего пользователя системы, утилита выдаст предупреждение INFO: The user “domainuser” does not have RSOP data (Пользователь «domainuser» не имеет данных RSOP). Это происходит потому, что GPResult пытается собрать информацию для пользователя, ее запустившего, но т.к. данный пользователь не выполнил вход (logon) в систему, информация RSOP для него отсутствует. Чтобы собрать информацию RSOP по пользователю с активной сессией, нужно указать его учетную запись:

gpresult /r /user:tnedward

gpresult - групповые политики пользователя

Если вы не знаете имя учтённой записи, которая залогинена на удаленном компьютере, учетную запись можно получить так:

qwinsta /SERVER:remotePC1

Также проверьте время (и часовой пояс) на клиенте. Время должно соответствовать времени на PDC (Primary Domain Controller).

Следующие политики GPO не были применены, так как они отфильтрованы

При отладке и траблшутинге применения групповых политик стоит также обращать внимание на секцию: The following GPOs were not applied because they were filtered out (Следующие политики GPO не были применены, так как они отфильтрованы). В этой секции отображается список GPO, которые по той или иной причине не применяются к этому объекту. Возможные варианты, по которым политика может не применяться:

  • Filtering: Not Applied (Empty) (Фильтрация: Не применено (пусто)) – политика пустая (применять, нечего);
  • Filtering: Denied (Unknown Reason) (Фильтрация: Не применено (причина неизвестна)) – скорее всего у пользователя или компьютера отсутствуют разрешения на чтение/применение этой политики. Разрешения настраиваются на вкладке Security в консоли управления доменными GPO — GPMC (Group Policy Management Console);
  • Filtering: Denied (Security) (Фильтрация: Отказано (безопасность)) — в секции Apply Group Policy указан явный запрет в разрешении Apply group policy либо объект AD не входит в список групп в разделе настроек Security Filtering.

Фильтрация групповых политик

Также вы можете понять должна ли применяться GPO к organizational unit (OU) в AD на вкладке эффективных разрешений (Advanced -> Effective Access).

Оснастка результирующих политик RSoP в Windows

Изначально для диагностики применения групповых политик в Windows использовалась графическая консоль
RSOP.msc
. Эта оснастка позволяет получить настройки результирующих политик (доменных + локальных), примененных к компьютеру и пользователю в графическом виде аналогичном консоли редактора GPO. На скриншоте показа вид консоли RSOP.msc в которой видно, что настройки Windows Update на компьютере заданы доменной политикой WSUS_SERVERS.

консоль результирующей групповой политики - RSOP.msc

В современных версиях Windows RSOP.msc не получится использовать для полноценного анализа примененных GPO. Она не отражает настройки, примененные через расширения групповых политик CSE (Сlient Side Extensions), таких как GPP (Group Policy Preferences), не позволяет выполнять поиск, предоставляет мало диагностической информации. В Windows 10 и 11 при запуске
rsop.msc
появилось предупреждение, что основной инструмент для диагностики применения GPO это утилита gpresult.

Starting with Vista, the Resultant Set of Policies (RSoP) report does not show all Microsoft Group Policy settings. To see the full set of Microsoft Group Policy settings applied for a computer or user, use the command-line tool gpresult.

rsop.msc в Windows не показывает все примененные политики
В этой статье мы рассмотрели, как использовать утилиту GPResult для анализа результирующих групповых политик, которые применяются в Windows. Также для анализа применения GPO в домене рекомендуем использовать инструкции из статьи “Почему групповая политика не применяется к компьютеру или OU”.

Обновлено 28.06.2022

rdp logoДобрый день! Уважаемые читатели и гости IT блога Pyatilistnik.org. В прошлый раз мы с вами подробно разобрали сетевую технологию VLAN и ее применение. В сегодняшней статье я расскажу, как решил вот такую ситуацию на одном из терминальных столов. Нужно мне было проверить применение групповых политик для пользователя, в момент диагностики я, как обычно попытался воспользоваться утилитой GPresult, но в итоге получил ошибку «Пользователь не имеет данных RSOP«. Давайте разбираться в чем дело.

Я первый раз получил такую ошибку в своей практике. Мое окружение, это RDS хост с Windows Server 2012 R2. Командная строка работает в режиме администратора. Напоминаю, что GPresult — это утилита показывающая подробный отчет по примененным или отклоненным групповым политикам пользователя и компьютера, чтобы системный администратор имел представление и знал, где диагностировать проблему. Вот так вот выглядит ошибка «gpresult /r Пользователь не имеет данных RSOP (The user does not have RSoP data)»

Пользователь не имеет данных RSOP

Я подумал, ладно пойду другим путем и попробую проверить применение политик GPO через RSOP, но и тут я получил ошибку:

Не удалось создать данные результирующей политики из-за указанных ниже ошибки. Недостаточно памяти.

rsop Недостаточно памяти

Если посмотреть журнал с логами Windows, то вы обнаружите вот такое предупреждение:

Код события 1090: Windows не удалось записать информацию результирующей политики (RSoP), которая описывает область применения объектов групповой политики к этому компьютеру или пользователю. Возможные причины: отключение или остановка службы WMI (инструментария управления Windows), иные ошибки WMI. Параметры групповой политики были успешно применены к этому компьютеру или пользователю, но, возможно, средства управления сообщают неверные данные.

отключение или остановка службы WMI

Первым делом проверьте, что у вас в запущенном состоянии служба инструментария управления Windows (Winmgmt). Для этого откройте оболочку PowerShell и введите команду:

Если у вас будет статус «Stop», то введите команду:

Get-Service wmiApSrv | Start-Service

Так же вы можете перезапустить сервис, командой:

Get-Service wmiApSrv | Restart-Service

Пользователь не имеет данных RSOP-04

Следующим шагом я вам советую добавить ключ в реестр Windows. Переходим в ветку:

HKEY_LOCAL_MACHINESOFTWAREPolicies MicrosoftWindowsSystem

Создаем ключ dword32

The user does not have RSoP data GroupPolicyMinTransferRate

с именем GroupPolicyMinTransferRate и значением 0

Пользователь не имеет данных RSOP-06

И точно такой же в ветке:

HKEY_CURRENT_USERSoftwarePolicies MicrosoftWindowsSystem

Создаем ключ dword32 с именем GroupPolicyMinTransferRate и значением 0. Перезагружаем компьютер или сервер. Данная манипуляция в большинстве случаев исправляет ошибку GPResult пользователь не имеет данных RSOP.

Если первый метод не помог, то пробуем удалить из реестра всю историю объекта групповой политики из профиля пользователя. Перед удалением обязательно сделайте резервную копию ветки реестра.

HKEY_CURRENT_USERSoftwareMicrosoftWindows CurrentVersionGroup PolicyHistory

Пользователь не имеет данных RSOP-07

После чего в командной строке вводим gpupdate /force, а затем gpresult /h. В итоге ошибка «Пользователь не имеет данных RSOP», должна пропасть. Еще одним методом устранения проблемы в обработке результирующей политики, является вывод компьютера из домена Active Directory, и повторный ввод в домен.

Я наблюдал ошибку «The user does not have RSoP data», когда люди пытались удаленно выполнять команду результирующей политики, для еще не вошедшего в систему пользователя, или наоборот у них командная строка запущена от имени другого пользователя, например с большими правами, но он так же не вошел интерактивно на сервер. Тут два варианта, либо вы заходите под ним на сервер или же в в выводе gpresult вы используете его данные, простой пример:

gpresult /r user:rootbarboskin.g

P.S. Дополнительные решения

  • Еще на многих форумах советуют проверить ваши сетевые настройки в частности DNS, правильно ли разрешаются имена контроллеров домена.
  • Установите все доступные обновления безопасности и исправления в системе.

Надеюсь мое небольшой опыт окажется вам полезным, а с вами был Иван Семин, автор и создатель IT блога Pyatilistnik.org.

Справка Google

  • Справочный центр
  • Сообщество
  • Search Console
  • Политика конфиденциальности
  • Условия предоставления услуг
  • Отправить отзыв

Тема отзыва

Информация в текущем разделе Справочного центра

Общие впечатления о Справочном центре Google

  • Справочный центр
  • Сообщество

Search Console

How to fix Gpresult error message

When i type Gpresult in cmd i the following error message:
c:\> Gpresult
ERROR Invalid Namespace
how to fix that?

July 11th, 2012 4:14pm


Hi,
check that your DNS is configured properly «use NSLOOKUP» also verify that you don’t have issue in your network connection and check the event log if there is an error related
to this problem .Oussama Oueslati | System Engineer | vNext Consulting

July 11th, 2012 9:39pm


How to use nslookup ?
what are the things i should look at the result in the nslookup command?
C:\>nslookup
*** Can’t find server name for address 192.168.2.110: Non-existent domain
*** Default servers are not available
Default Server: UnKnown
Address: 192.168.2.110

July 12th, 2012 12:18am


How to use nslookup?
What are the things i should look at the result of the nslookup command in cmd?

C:\>nslookup
*** Can’t find server name for address 192.168.2.110: Non-existent domain
*** Default servers are not available
Default Server: UnKnown
Address: 192.168.2.110

July 12th, 2012 12:22am


Hello,
please post an unedited ipconfig /all from the DC/DNS server and the workstation with the error.
Is any GPO configured that may disable the processing on the domain machines?Best regards
Meinolf Weber
MVP, MCP, MCTS
Microsoft MVP — Directory Services
My Blog: http://msmvps.com/blogs/mweber/

Disclaimer: This posting is provided AS IS with no warranties or guarantees and confers no rights.

July 12th, 2012 3:04am


From NSLOOKUP commandline it is clear that your DNS is misconfigured.
Please add the reverse record of your DNS server in Reverse lookup zone.
Regarding NSLOOKUp,
It is a tool which is used to check the DNS settings .
Refer below link to understand NSLOOKUP command line
http://www.windowsnetworking.com/articles_tutorials/using-nslookup-dns-server-diagnosis.html
http://technet.microsoft.com/en-us/library/aa997324(v=exchg.65).aspx
Regards,
_Prashant_MCSA|MCITP SA|Microsoft Exchange 2003 Blog — http://prashant1987.wordpress.com Disclaimer: This posting is provided AS-IS with no warranties/guarantees and confers no rights.

July 12th, 2012 3:43am


if you are using dynamic addressing, configure your DHCP server/service to alocate for DNS ip address the IP for your Domain Controller/DNS.
Please post an ipconfig /all from domain controller/DNS as requested.MCTS — Please remember to click Mark as Answer on the post that helps you, and to click Unmark as Answer if a marked post does not actually answer your question. This can be beneficial to other community members reading the thread.
http://mariusene.wordpress.com/

July 12th, 2012 4:48am


I don’t think so, i didn’t make any changes after installing windows xp pro.
When i typed nslookup in cmd i receive this error message:

C:\>nslookup
*** Can’t find server name for address 192.168.2.110: Non-existent domain
*** Default servers are not available
Default Server: UnKnown
Address: 192.168.2.110

July 13th, 2012 10:47pm


Actually i did this command from windows xp.

July 13th, 2012 10:48pm


Hi,
Please refer KB article
Hope this help you.
Thanks.

Mohammed Imtiyaz Ali

July 14th, 2012 1:30am


When i type Gpresult in cmd i the following error message:
c:\> Gpresult
ERROR Invalid Namespace
how to fix that?

Seems it is a WMI issue, have you configured any script using GPO?. I suggest you try to
repair XP machine WMI once and check for the difference.

Regards, Ravikumar P

July 14th, 2012 9:19am


Hi Ravikumar
have you configured any script using GPO?
No there’s no setting changed to the group policy object.
After registered XP machine WMI?
C:\>gpresult
ERROR: The dependency service or group failed to start.
Can’t start WMI in service.msc?
—————————
Services
—————————
Could not start the Windows Management Instrumentation service on Local Computer.
Error 1068: The dependency service or group failed to start.
—————————
OK
—————————

There’s no Dependency tab none of the services inside the services.msc.

July 14th, 2012 1:20pm


I still couldn’t figure out how to fix the problem after finished too read the links that you provided, but thanks anyway hey.

July 14th, 2012 1:28pm


WMI service will start automatically when you reboot XP machine. So do this try once and check it again.Regards, Ravikumar P

July 15th, 2012 6:19pm


Hi,
When try to access to «services.msc» is there any error that’s showing, I suggest that you take look at this link it can help you:
http://www.completepcpedia.com/fix_error_1075_dependency_service_marked_deletion.html

Oussama Oueslati | System Engineer | vNext Consulting

July 16th, 2012 4:51am


When try to access to «services.msc» is there any error that’s showing, I suggest that you take look at this link it can help you

:

I can access to services.msc without error message but if i want to start the WMI service the following error message:
Before register windows xp WMI
c:\> Gpresult
ERROR Invalid Namespace

Ater register windows xp WMI
c\>gpresult
ERROR: The dependency service or group failed to start.

I also have tried the link that you provided is not working too.

July 18th, 2012 11:58pm


Понравилась статья? Поделить с друзьями:
  • Gpresult r ошибка invalid namespace
  • Gpo ошибка 1130
  • Gpg4usb ошибка расшифровки no data
  • Gpedit msc выдает ошибку
  • Gpedit msc windows 10 ошибка групповой политики