一些Windows AD用户属性不能由AD用户自己更改,是什么控制它?

Jim*_*hen 1 active-directory

我对我发现的一个问题很好奇。Windows Active Directory 用户可以更改自己的电话号码、街道地址等,但不能更改自己在 AD 上注册的电子邮件地址。

使用 Python+pywin32 我也可以验证这种行为。尝试更改自己的电子邮件地址时,出现错误General access denied error

在此处输入图片说明

我想知道此允许/拒绝行为在 AD 中的何处定义。谢谢你。

Sha*_*den 7

这完全取决于应用于您的用户对象的访问控制列表,您应该查看这些为您的域设置的内容。

您目前似乎设置了默认值 - 用户对其“个人信息”属性集(包括telephoneNumber,请参见此处)具有默认写入权限,但他们无权写入该mail属性。

默认情况下它可能不可写,因为 Exchange 设置并使用它 - 在将它设置为用户可写之前仔细考虑它的用途。