我正在尝试授权在我们的 Active Directory 域中解锁用户帐户。这应该很容易,而且我以前做过...但是每次用户尝试解锁帐户(使用LockoutStatus 工具)时,他都会因错误“您没有解锁此帐户的必要权限”而被拒绝.”
这是我所做的:
...这涵盖了我能想到的所有基础。还有什么我可能会错过的吗?
在我配置了我们的 Active Directory 以便将移动计算机的能力委托给服务台人员之后,我开始听到有关计算机将“卡在”特定 OU 中的报告。他们可以将计算机移入,但在尝试移出计算机时会收到“拒绝访问”消息。该问题 100% 可重现,并且仅存在于我们域中的少数 OU 中。
两个 OU 都已Protect object from accidental deletion启用。
使用检查 ACLldp.exe确实揭示了一个微小但重要的区别。出于某种原因,只有一个 OU 的属性 ACTRL_DS_DELETE_CHILD 被拒绝Everyone。
切换的Protect object标志和关闭在任OU不能解决问题。它确实按预期修改了 ACL,但ACTRL_DS_DELETE_CHILD在任何一种情况下都完全未修改该标志。
我可以使用此解决方案来“修复”特定的 OU:
Protect object标志Protect object回是否可能是不同版本的 Active Directory 或远程服务器管理工具可能对Protect object标志在 OU 上的实际表示方式有不同的行为?
什么可能导致这种差异,我该怎么做才能确保它在 Active Directory 域中的所有 OU 上得到纠正?
统一差异如下所示:
18c18
< Ace Mask: 0x00010042
---
> Ace Mask: …Run Code Online (Sandbox Code Playgroud) permissions active-directory delegation windows-server-2008-r2
我希望我们的帮助台能够移动用户帐户但不能删除它们。以下是我们在受影响的 OU 上设置的当前权限的摘要(这确实允许他们删除用户帐户):
如果我通过编辑 ACE 并取消选中“删除”框来更改第一行,我会得到我想要的帮助台无法删除用户对象的结果。但是,当他们尝试在 OU 之间移动用户时,他们会收到拒绝访问错误。
我想要的可能吗?微软真的没有区分移动和删除吗?
我们已经为域中的服务帐户配置了 AD 约束委派,原则上我们已经让一切正常工作。但是,要做到这一点,我们必须将 LDAP 委派设置为特定的域控制器。这种方法对我们的不利之处在于,如果我们引入一个新的 DC,如果我们未能更新我们的委派以包含新的 DC,我们可能会出现服务中断。有没有办法委托给域中的任何/所有 DC,或者一次只能做一个?
我正在从 BIND9 DNS 服务器提供服务的工作组迁移到基于 Windows Server 2008 R2 的 AD 域,我想继续使用 BIND 服务器,直到 AD 基础架构准备就绪。
在设置 AD 的过程中,通过 dcpromo,我收到一个警告,我应该确保我们当前的 DNS 服务器将 AD 域名委托给 AD 服务器。
假设我的 AD 域是 mydomain.lan,而我的常规 BIND 域是 example.com。我将我的 BIND 服务器设置为 lan. 的权威,但想委托 mydomain.lan。到 AD 服务器的 IP。
我的named.conf.local包含:
zone "lan" {
type master;
file "zone.lan";
};
Run Code Online (Sandbox Code Playgroud)
而zone.lan包含:
$ORIGIN lan.
$TTL 1H ; 1 hour
@ IN SOA dns.example.com. hostmaster.example.com. (
201008137 ; serial
28800 ; refresh (8 hours)
14400 ; retry (4 hours) …Run Code Online (Sandbox Code Playgroud) 我由我工作的 Active Directory (AD) 负责,我试图弄清楚,我怎样才能允许公司的部门经理可以在不需要的情况下从各自部门添加和删除用户他们中的任何人都是域管理员。所以,请问有什么帮助吗?
在我们的 Active Directory (2008 R2) 中,我使用委派向一组非管理员用户授予编辑用户信息属性(例如电话号码、职位、邮政地址等)的权限。
该组的成员现在可以编辑大多数用户信息,但他们不能编辑管理员信息。但为什么?我没有找到任何可能导致这种情况的“拒绝”条款。
我很惊讶我已经以多种不同的方式阅读了这个问题的答案,但我仍然不知道答案的细微差别。
对于每个类似的 DNS 概念:
我想要一个典型查询生命周期的逐步布局,最好是“快乐路径”(查询成功)和“悲伤路径”(由于相关错误配置而导致查询失败)。
在每个步骤中:
我更喜欢嵌入重要细节的图片。
最后,总结一下为什么您会使用每个概念/方法而不是其他概念/方法会很好。
我将一组用户委派给一个特定的人,以便能够跟上他们的帐户管理,并且我已将执行此操作的权限委派给该组。有没有办法限制同一个人查看 ADUC 上的组策略或其他组织单位?
提前感谢您的时间。
我的 IT 环境不断发展,我想将域管理员控制权委托给特定的 OU。这样,在每个站点上,该位置的管理员只能在其特定于站点的 OU 中进行更改。
在我目前的环境中,我的 AD 仍在 2003 年。
我该如何设置?这在公元 2003 年有可能吗?