AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 614638
Accepted
jesusbolivar
jesusbolivar
Asked: 2014-07-23 11:53:10 +0800 CST2014-07-23 11:53:10 +0800 CST 2014-07-23 11:53:10 +0800 CST

无法删除 Active Directory 对象

  • 772

几天来我一直试图解开这个谜团,但我认为我已经走到了死胡同。

我们已将用户创建和管理委派给一个组。此权限应用于祖父 OU 并继承给父 OU 和子 OU,它们包括除完全控制和删除之外的所有内容(尽管标记了删除子树)。

OU结构

组中的用户可以在所有 OU 上创建和修改用户,但是他们只能从子 OU(最后一级)中删除用户。如果他们尝试从其他 OU 中删除用户,则会收到拒绝访问错误。

我已经检查过的事情:

  • 未选中“防止对象意外删除”。
  • 比较使用来自不同OU的对象的有效权限,它们是相同的,不包括删除权限,但包括删除子树权限。
  • 使用dsacls.exe从不同的 OU 导出用户的 ACL 。这些文件是相同的。

到目前为止我看到的奇怪的事情:

  • 在根 OU 上有一个明确的拒绝删除(适用于后代用户对象)。这不应该也防止从子 OU 中删除用户吗?

我猜这与删除子树权限有关,但我没有找到太多关于它的信息。再多一点,域功能级别是 2008 R2,如果有帮助的话。

active-directory
  • 1 1 个回答
  • 12446 Views

1 个回答

  • Voted
  1. Best Answer
    HopelessN00b
    2014-07-23T13:33:19+08:002014-07-23T13:33:19+08:00

    Deny delete您的问题是“根”(正确称为“祖父母”)OU 中明确定义的权限,删除它应该可以解决您的问题。很难遵循确切的 OU 结构,哪些权限是明确的,哪些是从您的描述中继承的(一张图片值一千字),但对我来说,这听起来像:

    Deny delete根/祖父母 OU 中有一个显式的。它仅对根中的对象起作用,并且向下一层。

    这将是因为:

    1. Deny delete仅适用于第一级后代对象(因此它由父 OU 继承,而不是由子 OU 继承),或
    2. 第二级后代对象(在子 OU 中)具有Allow delete更高优先级的权限。

    要解决此问题并允许您的组删除您要删除的对象,请删除Deny delete根 OU 的权限,或将其设置为仅应用于 OU 对象(不适用于其后代对象)。

    这是一个方便的链接,指向有关 NTFS 中权限优先级的信息(也适用于 AD 权限):


    以下是解决权限冲突的一些规则:

    1. “拒绝”权限通常优先于“允许”权限。
    2. 直接应用于对象的权限(显式权限)优先于从父级(例如从组)继承的权限。
    3. 从近亲继承的权限优先于从远亲继承的权限。因此,从对象的父文件夹继承的权限优先于从对象的“祖父”文件夹继承的权限,依此类推。
    4. 来自同一级别的不同用户组的权限(直接设置或继承,以及“拒绝”或“允许”)是累积的。因此,如果用户是两个组的成员,其中一个具有“读取”的“允许”权限,而另一个具有“写入”的“允许”权限,则该用户将具有读取和写入权限-取决于当然,上面的其他规则。

    尽管拒绝权限通常优先于允许权限,但情况并非总是如此。明确的“允许”权限可以优先于继承的“拒绝”权限。

    权限的优先级层次结构可以总结如下,列表顶部列出了更高优先级的权限:

    • 明确拒绝
    • 显式允许
    • 继承拒绝
    • 继承允许

    也是真的:

    文件权限会覆盖文件夹权限,除非已向文件夹授予完全控制权限。


    • 6

相关问题

  • 如果以域用户身份远程登录,PC 速度极慢

  • 如何在 Windows 2003 的 ou 级别应用策略

  • 允许用户更改其 Active Directory 密码的 Web 界面

  • MOSS 2007 无法使用 ActiveDirectoryMembershipProvider 配置表单身份验证

  • 通过 VPN 更改 Active Directory 密码

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve