AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 650710
Accepted
Shane Madden
Shane Madden
Asked: 2014-12-11 15:40:06 +0800 CST2014-12-11 15:40:06 +0800 CST 2014-12-11 15:40:06 +0800 CST

在 Active Directory 中,如何委派受保护用户帐户特定属性的写入权限?

  • 772

我们正在开发一种工具,该工具将使 Active Directory 用户对象的特定属性与其他地方的员工信息真相的权威来源保持同步,以便当某人的电话号码或经理或位置发生变化时,Active Directory 会自动更新。

对于普通用户,使用委托工具处理这些属性的委托操作很简单,但adminSDHolder应用了 ACL 的受保护用户则比较困难。

使用 UI将 ACE 添加到adminSDHolderACL 时,您只能授予对所有属性(出于安全原因我们不希望这样做)或adminSDHolder对象本身存在的属性的访问权限 - 而不是用户属性(如department.

您如何授予对受保护的用户对象的特定属性的访问权限adminSDHolder?

delegation
  • 1 1 个回答
  • 4228 Views

1 个回答

  • Voted
  1. Best Answer
    Shane Madden
    2014-12-11T15:40:06+08:002014-12-11T15:40:06+08:00

    这是可行的,但只能通过命令行工具 - UI 无法进行更改(并且无法确定这些 ACE 在到位后实际上是什么)。

    为了授予对特定用户对象属性的访问权限,例如telephoneNumber,使用dsacls:

    dsacls "CN=AdminSDHolder,CN=System,DC=example,DC=com" /G Allow-User-Management:RPWP;telephoneNumber;
    

    这会为该属性创建一个 ACE,这没有意义,adminSDHolder因为它没有telephoneNumber,但随后会应用于受保护的用户。

    请注意,UI 工具看起来像这样,您授予这些属性中的每一个以创建不确定的 ACE:

    困惑的ui

    但是,dsacls "CN=AdminSDHolder,CN=System,DC=example,DC=com"将显示真相:

    Allow Allow-User-Management
                                          SPECIAL ACCESS for sn
                                          WRITE PROPERTY
                                          READ PROPERTY
    Allow Allow-User-Management
                                          SPECIAL ACCESS for telephoneNumber
                                          WRITE PROPERTY
                                          READ PROPERTY
    
    • 7

相关问题

  • 访问安全网络资源的 IIS 策略

  • 将“读取”能力委派给 GPO

  • 有没有办法让 Kerberos 凭证委托两次?为什么不?

  • 更改名称服务器委托时更新延迟多长时间,如何测试更改?

  • 为域用户设置委派信任

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve