1 votes

Est-ce qu'il y a des cas où l'attribut userAccountControl est vide?

Je suis en train d'essayer de comprendre pourquoi certains utilisateurs de mon AD sur Windows 2008 Server R2 n'ont pas l'attribut 'userAccountControl' et qu'il n'y a aucun moyen de récupérer des informations à leur sujet. Autant que je sache, cet attribut est obligatoire pour tous les utilisateurs, mais je ne trouve aucune documentation à ce sujet. MSDN ne dit rien à ce sujet. Est-ce que cela signifie que l'attribut n'existe pas? Est-ce que cela signifie que l'utilisateur a été créé de manière incorrecte?

1 votes

Est-ce que repadmin /showobjmeta nomDC "DN du compte utilisateur" montre un attribut userAccountControl ?

0 votes

Oui, c'est le cas. Ce que j'ai essayé, c'est de récupérer cet attribut en utilisant ldp.exe. Ça n'a pas fonctionné jusqu'à ce que j'ai exécuté cet utilitaire avec des privilèges d'administration. Voir le commentaire à la réponse de Ryan.

2voto

Ryan Bolger Points 16332

À ma connaissance, userAccountControl aura toujours une valeur même si elle est zéro.

Votre problème pourrait être que l'utilisateur effectuant la requête n'a pas l'autorisation de lire l'attribut pour une raison quelconque. Ce serait étrange si vous n'avez pas modifié les autorisations dans AD à partir des valeurs par défaut. C'est également facile à tester en utilisant un compte Domain Admin pour effectuer la requête.

Il se peut aussi que la manière dont vous interrogez les attributs ne renvoie pas l'attribut userAccountControl dans les données de réponse. La plupart des implémentations de clients LDAP vous permettront de spécifier les attributs que vous souhaitez renvoyer dans les données de réponse et userAccountControl ne fait pas partie de l'ensemble par défaut. Vous devez donc généralement le demander explicitement.

0 votes

Oui, il semble que vous ayez raison concernant le manque d'autorisations dans AD. J'ai simplement essayé de lancer ldp.exe en tant qu'administrateur et cela m'a montré l'attribut userAccountControl. La question suivante vient d'ici - où puis-je consulter et modifier ces autorisations qui sont responsables de cela?

1 votes

Tout outil GUI qui vous permet de voir les propriétés des objets AD devrait avoir un onglet Sécurité dans la boîte de dialogue des propriétés. De là, utilisez le bouton Avancé pour voir la liste complète des règles d'accès sur l'objet.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X