Requisito de nome exclusivo nas OUs do Active Directory?

5

Parece que no meu Active Directory (win2k8r2), há uma restrição no nome de um usuário. NÃO é o nome de usuário, mas o nome de exibição. Eu tentei adicionar dois usuários com o mesmo (contas diferentes), mas isso não me deixaria por causa do nome duplicado.

Se eu tentar o mesmo em duas UOs, isso funciona.

Existe uma maneira de mudar essa restrição? Eu tenho dois usuários que pertencem à mesma OU que têm exatamente o mesmo nome de exibição.

    
por Jasper 08.09.2011 / 17:45

1 resposta

7

No AD, o CN (inicial derivado do Nome de Exibição quando uma conta é criada) deve ser exclusivo dentro da mesma UO. O motivo é que o valor de DistinguishedName deve ser exclusivo e o DistinguishedName é composto do domínio \ ou (s) \ CN, portanto, se o domínio for o mesmo e o ou for o mesmo, o CN deverá ser diferente. Quando você cria um usuário no AD, o nome e sobrenome são combinados para formar os atributos CN e displayName (Last, First), mas eles podem ser alterados após a criação, como no exemplo abaixo.

Exemplo de solução alternativa:

Se você tiver dois usuários com o mesmo nome que precisam entrar na mesma UO, você faria o seguinte.

  1. Crie o primeiro usuário Joe Smith (DN será yourdomain.com \ Accounting \ "Smith, Joe")
  2. Renomeie "Smith, Joe" para algo como "Smith, Joe L" (DN será yourdomain.com \ Contabilidade \ "Smith, Joe L."
  3. Crie o segundo usuário Joe Smith (DN será yourdomain.com \ Accounting \ "Smith, Joe")
  4. Neste ponto, você pode deixar o segundo joe smith ficar "Smith, Joe" ou você pode mudá-lo como no passo 2.

Este é o comportamento fundamental do LDAP - não apenas o AD. O DN é o identificador único - semelhante a um URL.

Se não funcionasse dessa maneira, quando procurado (dn = mydomain.com \ Usuários \ Contabilidade \ Smith, Joe) você receberia de volta dois objetos de usuário, presumindo que você tinha de contar com os usuários de Joe Smith na contabilidade. / p>

Para evitar esse problema, algumas organizações usam algumas vezes um ID de funcionário como o CN, que é sempre exclusivo. Isso não afeta o nome do usuário, que é derivado dos atributos sn e givenName.

    
por 08.09.2011 / 17:59