🪟 微软生态.
28 篇 · 全部文章 →
- 让整个 RDS 农场的每一台会话主机,PDF 默认都打开 Acrobat Reader 新建的 RDS 会话主机装了 Chrome 和 Acrobat Reader,但 Windows 对"默认用什么程序打开 PDF"这件事没有留下任何简单的组策略开关——手动在设置里点一次,只对当前登录的这一个用户生效,换个人登录又要点一遍。真正一次性、对整个农场生效的做法,要靠 DISM 导出一份默认关联配置文件,再通过组策略把它分发到每一台会话主机。
- 给新 RD Web 装上 Duo 二次验证,装完却连不上 Duo——问题出在四个和 Duo 毫无关系的注册表键 新建的 RD Web Access 服务器上安装 Duo 客户端,走完官方安装向导、填好客户端 ID 和密钥,一切看起来都对——但服务器本身能不能顺利和 Duo 的云端 API 握手,取决于四个和 Duo 软件本身毫无关系的 .NET Framework 注册表键。不设置它们,装得再对也是白装。
- 全公司邮件消失两小时:卡在网关 "Accepted" 状态的下午 入站邮件全部停在云网关的 Accepted 状态,不投递也不重试,官方状态页一片绿。你修不了 SaaS,但你能做的事其实不少。
- 想让总部通讯录同步到子公司,配的却是错误的功能——Cross-Tenant Sync 和 Shared Channel 是两回事 总部租户有两百多个邮箱、新人入职频繁,目标是让子公司租户能实时搜到总部的通讯录条目。照着微软文档配好了 Cross-Tenant Synchronization,用户也确实同步过去了——但 Teams 里显示成外部人员、状态永远是离线,被判定为"严重到没法用"的体验缺陷。真正的原因不是配置错了,而是从一开始就找错了功能:这个需求该用的是 Teams 共享频道背后的 B2B Direct Connect,而不是传统的目录同步。
- 会议室的 Teams Android 面板突然被登出,报错说"设备管理员已停用" 一台正常用了很久的会议室 Android 会议面板,某天毫无征兆地被登出,屏幕上只剩一行刺眼的红字——"Device administrator is disabled. Contact your admin",刷新登录码也没用。根因不在设备本身,在 Intune 后台一个容易被忽略的旧版管理开关上。
- 建敏感度标签时报错"Rights Management is not active":UI 在新门户,开关在旧世界 在 Microsoft Purview 里创建敏感度标签,走到一半报错说租户没有激活 Rights Management。界面已经很现代,卡住的却是十年前 Azure Information Protection 时代留下的一个开关。
- 给同事开了本地管理员权限,策略却在"分配"这一步悄悄卡住了 子公司同事的电脑上有两款业务软件,每次登录都要求输入管理员密码——重装、更新都无济于事,因为这从来不是软件损坏问题,而是权限问题。跟着已有的模板新建一份 Intune "本地用户组成员身份"策略,走到分配那一步却弹出"未找到任何组"——目标组当场现建,策略却忘了勾上。这篇记录这类基于组的最小权限方案该怎么搭,以及分配步骤这个最容易被漏掉的最后一公里。
- 域账户被爆破锁了五年,每次都现场救火——终于腾出手搭了一个事件看板 公司的域控制器从多年前开始就断断续续遭到外部暴力破解,域管理员账号和普通用户账号都被反复锁定。每一次的应对都是同一套动作:翻事件日志、手动结束进程、群发通知安抚受影响的同事——事件过去就过去了,没有留下任何看得见的趋势。直到某一次终于抽出时间,用开源的 PowerShell 报表工具 Dashimo 搭了一个真正的锁定事件看板,才把"救火"这件事第一次变成了"看得见"的事。
- GoDaddy 下载证书只给 .crt 没有 .pfx?私钥其实一直都在 帮 VPS 续期 SSL 证书,从 GoDaddy 下载下来发现只有 .crt 文件,没有 IIS/服务器要用的 .pfx 格式。以为证书申请流程出了问题,其实私钥一直静静地待在申请证书的那台机器上。
- 例行看了一眼域名列表,发现里面混进了一个自己从没加过的域名 云端管理后台的域名列表里,混进了一条长得完全不像正常域名的记录,状态卡在"设置未完成"。没人记得添加过它——顺着这条线索往下查,才发现它是某个第三方工具自己加上去、又没清理干净的痕迹。
- 求职者的简历邮件,被系统当成"高置信度钓鱼邮件"拦了下来 应聘者投来的简历邮件一直没有出现在收件箱,查了才发现被邮箱安全策略当成"高置信度钓鱼邮件"隔离了。更麻烦的是,这套过滤策略是租户强制启用的,没有关闭的选项。
- Windows 事件日志默认 1MB:等你要查证据的时候,它早被覆盖了 审计要求追溯 RDS 登录记录时才发现,TerminalServices Operational 日志默认只有 1MB 且循环覆盖,历史早就没了。改 retention 只要五分钟,但要在出事之前做。
- UPS 每 10 分钟发一封垃圾邮件:换了服务器,IP 没变,"身份"变了 服务器换了操作系统重新上线,IP 沿用旧的,UPS 却开始每十分钟发一次告警邮件。查了半天才发现,UPS 记的不是 IP,是客户端的注册身份。
- 给外部合作方开一个 SharePoint 文件夹权限,不需要给他们开账号 客户或供应商只是偶尔需要收发几个文件,为这种低频需求专门开一个公司账号、走一遍完整的访客邀请流程,成本明显不成比例。SharePoint 的外部共享其实有一条更轻的路——不开账号,靠邮箱一次性验证码,权限还能精确锁定到某一个文件夹。
- Azure AD 密码同步悄悄停了四天:改了密码却还要用旧密码登录 M365 Directory sync 一切正常,但 password hash sync 静默停摆——用户在本地 AD 改了密码,M365 却只认旧的。根因是一个过期的密码。
- 账号密码都对,登录还是被直接拒绝——问题出在从没注册过的多重验证 用户反映登录 M365 门户一直失败,账号密码确认无误。系统自带的登录诊断工具直接给出了答案:某条基线安全策略配置了"直接拒绝",而触发条件跟这个账号一直没有完成多重验证注册有关。
- Exchange 打完 CU 之后 Outlook 搜索全挂:Content Index 重建实录(含吓出冷汗的插曲) CU + 安全更新装完,多个用户的 Outlook 搜索失效,数据库的 ContentIndexState 全部 Failed。重建索引不难,但中途有个服务会凭空消失。
- 云端一个用不到的管理账号,挡住了本地目录同步到云端的路 目录同步服务发来告警邮件,说检测到一条同步错误。查下去发现,问题账号根本不是本地新建的那个用户——而是云端一个几乎已经被遗忘的纯云账号,恰好占用了同一个属性。
- 每天下午5点,RDS 远程应用集体断线——罪魁祸首是二次验证自己的计时器 用户反映 RemoteApp 频繁在下午 5 点断线,排查了会话超时、空闲超时设置,全都没问题。真正的原因藏在二次验证服务自己身上——一个和活跃度完全无关、从认证那一刻开始倒数的固定计时器。
- 一个人的 ERP 客户端崩了没退出,拖垮了整台共享服务器 多用户共享的远程桌面服务器上,一个用户的 ERP 客户端崩溃后没有正常结束进程,而是持续占用越来越多内存。系统自带工具能按进程内存用量踢人,却找不到"按用户会话总内存"这个维度的开关。
- Outlook 无限弹密码框:清了 Credential Manager 也没用的那种 点取消它连着,重输密码它也连着,但过一会儿又弹。跑遍了所有常规偏方之后,承认吧——问题在认证架构,不在客户端。
- 改一个 Microsoft 账号的安全邮箱,为什么要等 30 天 交接一个账号,把安全信息里的备用邮箱换成新的,提交后系统提示"还在等待中"。这不是故障,是微软故意设计的反劫持等待期。
- 「这个文件夹谁能看」:靠人脑记权限,记不住的 文件服务器的 NTFS 权限层层叠加了几年,早就没人能说清楚某个敏感文件夹现在到底谁能访问。定期批量导出权限报表,把"记忆"变成"数据"。
- 服务器无故重启事件:黄灯是线索,不是答案 一台 SAP 服务器反复无故重启,System LED 亮黄灯指向电源故障,修完真的不亮了——直到几天后它又重启了一次,这次连黄灯都没有。
- AD 账号反复被锁的五大惯犯:一份实战排查清单 用户密码明明是对的,账号却每隔几分钟被锁一次。锁她的不是人,是某个还记着旧密码的东西。
- 远程应用图标突然消失,因为服务器从来不主动确认"你还在不在" 用户反映远程应用图标会毫无征兆地消失,重新登录才能恢复。服务器端一直显示会话正常,直到发现一项"保持活动连接间隔"的策略从一开始就没有配置过。
- 用户组、权限策略全部检查了三遍,RD Gateway 还是拒绝所有人登录 新装的 RD Gateway 服务器,所有用户连接都被拒绝,报错指向"未满足连接授权策略要求"。用户组核对了三遍、策略删了重建,问题都在——直到发现问题根本不在权限配置,而在一个"网络策略服务器"从来没有被登记过。
- RDS 证书到期更换:wildcard 证书导入 RD 部署的完整路径(和三个坑) RDS 证书快到期,手上只有一张躺在别的服务器上的 wildcard 证书。找 pfx、导私钥、四个角色逐个换,还有一个藏在 Gateway Manager 里的漏网之鱼。