标签: delegation

在 AD 中委派帐户解锁权限

我正在尝试授权在我们的 Active Directory 域中解锁用户帐户。这应该很容易,而且我以前做过...但是每次用户尝试解锁帐户(使用LockoutStatus 工具)时,他都会因错误“您没有解锁此帐户的必要权限”而被拒绝.”

这是我所做的:

  • 我创建了一个域本地组并添加了应该拥有权限的成员。这是一个多星期前创建的,因此用户已注销并再次登录。
  • 在 ADUC 中,根据 MSKB 279723,我在包含我们的用户帐户的 OU 上使用了委托权限向导来向组授予读取锁定时间和写入锁定时间的权限
  • 我已经仔细检查了在 ADSIEdit 中正确应用的权限。
  • 我已强制在所有域控制器之间进行复制,以确保复制权限更改。
  • 测试它的用户已经注销并再次登录,以确保他的帐户有任何更改。

...这涵盖了我能想到的所有基础。还有什么我可能会错过的吗?

windows-server-2003 permissions active-directory delegation

5
推荐指数
1
解决办法
5567
查看次数

两个 OU 上的不同 ACL 具有相同的“保护对象不被删除”设置

背景

在我配置了我们的 Active Directory 以便将移动计算机的能力委托给服务台人员之后,我开始听到有关计算机将“卡在”特定 OU 中的报告。他们可以将计算机移入,但在尝试移出计算机时会收到“拒绝访问”消息。该问题 100% 可重现,并且仅存在于我们域中的少数 OU 中。

两个 OU 都已Protect object from accidental deletion启用。

我已经知道的

使用检查 ACLldp.exe确实揭示了一个微小但重要的区别。出于某种原因,只有一个 OU 的属性 ACTRL_DS_DELETE_CHILD 被拒绝Everyone

切换的Protect object标志和关闭在任OU不能解决问题。它确实按预期修改了 ACL,但ACTRL_DS_DELETE_CHILD在任何一种情况下都完全未修改该标志。

我可以使用此解决方案来“修复”特定的 OU:

  1. 关闭Protect object标志
  2. 删除与Everyone 关联的拒绝ACE。
  3. 打开Protect object
  4. 现在 ACL 匹配。

是否可能是不同版本的 Active Directory 或远程服务器管理工​​具可能对Protect object标志在 OU 上的实际表示方式有不同的行为?

问题

什么可能导致这种差异,我该怎么做才能确保它在 Active Directory 域中的所有 OU 上得到纠正?

细节

统一差异如下所示:

18c18
<       Ace Mask:  0x00010042
---
>       Ace Mask: …
Run Code Online (Sandbox Code Playgroud)

permissions active-directory delegation windows-server-2008-r2

5
推荐指数
1
解决办法
1645
查看次数

Active Directory 权限:删除与移动

我希望我们的帮助台能够移动用户帐户但不能删除它们。以下是我们在受影响的 OU 上设置的当前权限的摘要(这确实允许他们删除用户帐户):

  • 允许 - 完全控制 - 后代用户对象
  • 允许 - 创建/删除用户对象 - 此对象和所有后代对象

如果我通过编辑 ACE 并取消选中“删除”框来更改第一行,我会得到我想要的帮助台无法删除用户对象的结果。但是,当他们尝试在 OU 之间移动用户时,他们会收到拒绝访问错误。

我想要的可能吗?微软真的没有区分移动和删除吗?

permissions active-directory delegation

5
推荐指数
1
解决办法
3714
查看次数

是否有一种简单的方法可以为所有域控制器设置 Active Directory 约束委派

我们已经为域中的服务帐户配置了 AD 约束委派,原则上我们已经让一切正常工作。但是,要做到这一点,我们必须将 LDAP 委派设置为特定的域控制器。这种方法对我们的不利之处在于,如果我们引入一个新的 DC,如果我们未能更新我们的委派以包含新的 DC,我们可能会出现服务中断。有没有办法委托给域中的任何/所有 DC,或者一次只能做一个?

active-directory delegation

5
推荐指数
1
解决办法
1775
查看次数

BIND:如何将子区域委托给其他 DNS 服务器?

我正在从 BIND9 DNS 服务器提供服务的工作组迁移到基于 Windows Server 2008 R2 的 AD 域,我想继续使用 BIND 服务器,直到 AD 基础架构准备就绪。

在设置 AD 的过程中,通过 dcpromo,我收到一个警告,我应该确保我们当前的 DNS 服务器将 AD 域名委托给 AD 服务器。

假设我的 AD 域是 mydomain.lan,而我的常规 BIND 域是 example.com。我将我的 BIND 服务器设置为 lan. 的权威,但想委托 mydomain.lan。到 AD 服务器的 IP。

我的named.conf.local包含:

zone "lan" {
        type master;
        file "zone.lan";
};
Run Code Online (Sandbox Code Playgroud)

zone.lan包含:

$ORIGIN lan.
$TTL 1H ; 1 hour
@                       IN SOA  dns.example.com. hostmaster.example.com. (
                                201008137  ; serial
                                28800      ; refresh (8 hours)
                                14400      ; retry (4 hours) …
Run Code Online (Sandbox Code Playgroud)

domain-name-system bind delegation subdomain dns-zone

4
推荐指数
2
解决办法
5万
查看次数

Active Directory,对用户的控制

我由我工作的 Active Directory (AD) 负责,我试图弄清楚,我怎样才能允许公司的部门经理可以在不需要的情况下从各自部门添加和删除用户他们中的任何人都是域管理员。所以,请问有什么帮助吗?

windows active-directory delegation

4
推荐指数
1
解决办法
209
查看次数

Active Directory 写入权限允许编辑用户信息,但不允许编辑管理员用户信息

在我们的 Active Directory (2008 R2) 中,我使用委派向一组非管理员用户授予编辑用户信息属性(例如电话号码、职位、邮政地址等)的权限。

该组的成员现在可以编辑大多数用户信息,但他们不能编辑管理员信息。但为什么?我没有找到任何可能导致这种情况的“拒绝”条款。

active-directory delegation windows-server-2008-r2

4
推荐指数
1
解决办法
169
查看次数

对于 DNS,委派、转发、条件转发和存根区域之间有什么区别?

我很惊讶我已经以多种不同的方式阅读了这个问题的答案,但我仍然不知道答案的细微差别。

对于每个类似的 DNS 概念:

  • 代表团
  • 转发
  • 有条件转发
  • 存根区域

我想要一个典型查询生命周期的逐步布局,最好是“快乐路径”(查询成功)和“悲伤路径”(由于相关错误配置而导致查询失败)。

在每个步骤中:

  • “谁”(或什么)正在参与?(例如权威服务器?缓存服务器?双重用途服务器?客户端?首选示例域/IP)
  • 查询中发送的原始信息是什么?(即域?IP?是谁的?在此步骤中将其从何处发送到哪里?)
  • 信息存储什么以及存储在哪里?(例如服务器只存储某些记录

我更喜欢嵌入重要细节的图片。

最后,总结一下为什么您会使用每个概念/方法而不是其他概念/方法会很好。

domain-name-system delegation dns-zone

4
推荐指数
1
解决办法
2万
查看次数

限制 Active Directory 用户和计算机的视图

我将一组用户委派给一个特定的人,以便能够跟上他们的帐户管理,并且我已将执行此操作的权限委派给该组。有没有办法限制同一个人查看 ADUC 上的组策略或其他组织单位?

提前感谢您的时间。

active-directory delegation windows-server-2012

3
推荐指数
1
解决办法
3477
查看次数

在 AD 中委派管理员控制

我的 IT 环境不断发展,我想将域管理员控制权委托给特定的 OU。这样,在每个站点上,该位置的管理员只能在其特定于站点的 OU 中进行更改。

在我目前的环境中,我的 AD 仍在 2003 年。

我该如何设置?这在公元 2003 年有可能吗?

active-directory delegation

2
推荐指数
1
解决办法
120
查看次数