2 votes

Active Directory, délégation du contrôle pour une classe spécifique

Je voudrais déléguer le contrôle à des utilisateurs non administrateurs afin qu'ils puissent ajouter de nouveaux objets et supprimer des objets existants dont l'objectClass est défini comme périphérique, mais pas d'autres objets dont l'objectClass est utilisateur, ordinateur ou groupe.

J'utilise la classe de périphérique, car cette classe a l'attribut macAddress. Les nouveaux objets sont créés avec la commande New-ADObject

New-ADObject -Type device -Name NAME -Path "OU=MAC,DC=ddomain,DC=local” -Description DESCRIPTION -OtherAttributes @{'macAddress'="0011223344"}

D'après ce que je vois, l'assistant de contrôle de délégation ou l'éditeur ACL n'offrent pas un contrôle aussi fin, où je peux sélectionner l'objectClass personnalisé pour lequel les propriétés de sécurité doivent être modifiées.

1voto

Evan Anderson Points 140581

Le système de permission dans Active Directory peut certainement faire ce que vous voulez. À titre de test, j'ai configuré la permission que vous recherchez en utilisant ADSIEDIT :

  • Je me suis rendu dans mon OU "Device Test", j'ai fait apparaître les propriétés et la boîte de dialogue "Advanced" Security.

  • Ajout du groupe "Test Device Admins Group", s'appliquant à "Cet objet et tous les objets enfants", accordant la permission "Allow" sur "Create device objects" et "Delete device objects".

  • Ajout d'une deuxième entrée de contrôle d'accès (ACE) faisant référence au groupe "Test Device Admins Group", s'appliquant aux "objets du dispositif", accordant l'autorisation "Full Control" (ce qui, sans doute, est trop lourd pour ce que vous recherchez, mais a permis un test rapide).

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X