在 Active Directory 中授予权限以添加用户/修改/更改密码/将它们添加到组中但不能删除它们

Mad*_*Boy 5 permissions active-directory windows-server-2008-r2

我想将委托用户能力添加到:

  • 将新用户添加到容器
  • 更改密码
  • 修改组成员资格
  • 修改用户属性(例如电子邮件/姓名等)
  • 在 OU 之间移动用户

基本上,除了删除帐户之外,用户还可以使用帐户执行大多数操作。我尝试使用委派控制向导,但常见任务太广泛(通常包括删除部分),所以我需要进入自定义任务进行委派。

这是我选择的选项:

  • 只有文件夹中的以下对象(用户对象)

但是最后一个权限页面很宽,我不想给用户太多的权力。任何人都可以分享指定问题需要哪些选项吗?作为对这个的扩展,写下每个选项的含义以及它赋予的权力?

Mad*_*Boy 5

为域用户委派权限:

  • 将新用户添加到容器
  • 更改密码
  • 修改组成员资格
  • 修改用户属性(例如电子邮件/姓名等)
  • 在 OU 之间移动用户

我必须创建 2 个组,因为当我选择更多用户对象时,委派向导不允许我指定在每个用户对象上选择什么。所以我决定创建 2 个组。一种用于用户管理,一种用于组管理。

第一个需要以下步骤:

  • 右键单击容器并选择 Delegate Control
  • 当委派向导打开时,单击 Next
  • 在另一个页面上选择您要授予权限的组并按 Next
  • 在下一页Create a custom task to delegate并选择Next
  • 选择Only the following objects in the folder并转到列表底部并选择User objects。选择多于一个条目的任何内容都不会给您细粒度选择要更改的属性的可能性。
  • 确保已Create selected objects in this folder检查并按Next
  • 选择:

    • 读取所有属性
    • 写入所有属性
    • 读取和写入一般信息
    • 读取和写入登录信息
    • 读取和写入电话和邮件选项
    • 读取和写入网络信息
    • 读取和写入终端服务器许可证服务器
    • 读写远程访问信息
    • 更改密码
    • 重设密码

这允许创建用户并启用/禁用用户但不能删除它。此时用户无法更改组成员身份,因为这必须以不同的方式完成。