Alguma propriedade de usuário do Windows AD não pode ser alterada pelo próprio usuário do AD, o que a controla?

1

Estou curioso com uma pergunta que encontro. Um usuário do Windows Active Directory pode alterar seu próprio número de telefone, endereço etc., mas NÃO pode alterar seu próprio endereço de e-mail registrado no AD.

Usando o Python + pywin32, também posso verificar esse comportamento. Ao tentar alterar o próprio EmailAddress, recebi um erro Erro geral de acesso negado .

Gostaria de saber onde no AD esse comportamento de permissão / negação está definido. Obrigado.

    
por Jimm Chen 13.11.2013 / 03:27

1 resposta

7

Isso depende completamente da lista de controle de acesso aplicada aos seus objetos de usuário, você deve dar uma olhada no que eles estão definidos para o seu domínio.

Parece que você tem os padrões definidos no momento - um usuário tem acesso de gravação padrão ao conjunto de propriedades "Informações Pessoais" (que inclui telephoneNumber , consulte aqui ), mas eles não têm acesso para escrever o atributo mail .

Provavelmente não é gravável por padrão porque o Exchange o define e usa. Considere cuidadosamente o que está sendo usado antes de defini-lo como gravável pelos usuários.

    
por 13.11.2013 / 03:46