Delegar as permissões do AD para redefinir senhas para usuários dentro de grupos específicos

2

Eu queria criar um novo domínio com uma abordagem pouco plana. Em vez de ter várias OUs com sub-ous e sub ou ups dependendo do projeto, a localização do usuário eu queria criar grupos e colocar usuários em grupos.

Por exemplo, todos os usuários seriam colocados em alguns OU = Usuários em DC = DOM, CN = LOC e, em seguida, vários grupos seriam criados:

  • GRP-LOC-Varsóvia
  • GRP-LOC-NewYork

No entanto, acabo pensando em como delegar permissões a esses grupos para que eu possa ter as senhas de redefinição do gerente (ou fazer outras ações em Varsóvia).

Como parece, a delegação é feita apenas por base de UO. Ainda estou presa a UOs se quiser ter controle granular (por projeto, local, sub-local, etc.)? Ou alguém fez isso e eu estou simplesmente perdendo alguma coisa?

    
por MadBoy 21.10.2016 / 14:45

2 respostas

5

O gerenciamento de senhas só pode ser delegado às UOs porque as entradas da ACL nas UOs são transmitidas por herança para o objeto do usuário. Os grupos não alteram as ACLs dos usuários que eles contêm.

Você deve repensar seu plano para achatar sua DA.

    
por 21.10.2016 / 14:59
0

Eu aconselho o seguinte:

1: Construa um programa que seja executado como um Serviço do Windows que possa redefinir senhas e executar o grupo apropriado e chamar a verificação do usuário. O programa pode obter o usuário chamador pelo uso apropriado de pipes nomeados. Consulte o link .

2: implante seu programa como runas com uma conta de serviço de administrador de domínio.

A resposta de Longneck está correta no que diz respeito ao Windows.

    
por 21.10.2016 / 17:43