Задать вопрос

Как разблокировать пользователя но не давать лишних прав админу?

Всем привет!
Надеюсь на помощь коллективного разума.
Я в роли домен админа, раздаю права.
Домен на Win 2008 R2, контроллеров 2 шт.
Надо: разблокировать учетку пользователя.
Есть дежурный админ. Который принимает запрос, запускает консоль ADUC "от администратора", ищет пользователя, заходит в свойства. Видит, что чекбокс по разблокировке неактивен.
Читает расширенные свойства учетки доп. вкладке (инфа по датам паролей и пр.). Видит блокировку.

Права дежурного админа: "Операторы учетных записей". Но с такими правами не может в разблокировку.
Дополнительные права админа: в корне домена "делегированы" ништяки (правой кнопкой мыши, делегировать, выбраны полномочия по разблокировке, чтению, и управлению УЗ).
После раздачи прав доменным админом, целевой админ применил политики (gpupdate /force с тремя пробелами),
очистил кэш ADUC на всякий, перелогинился, перезагрузил ПК.
Но это не спасло. Права на разблокировку учеток не появились.

Завел тестовую учетку на тестовом ПК (дал права "операторы учетных записей" и делегированные полномочия такие же).
Результата нет. УЗ не разблокирует, свойства читает.

Интересно:
У другого админа в ADUC пункты разблокировки доступны.
Его отдельный ПК не перезагружался длительное время.
Группы этого админа проверены. Идентичны дежурному админу и тестовой учетке.
Политики домена принудительно на все ПК не применялись примерно месяц (вроде всё необходимое настроено).

Что сработало.
Я конечно серьезно нарушил все правила безопасности.
Включил тестовую учетку в BUILTIN/Администраторы на контроллере.
Вот это сработало. Тестовая учетка теперь может в разблокировку пользователей.
Но так быть не должно! Нафига мне ещё один локальный админ домена? Без контроля локального входа.
Проверил и заблокировал.

Не хочу давать лишних прав доступа.
Прав "операторы учетных записей" не хватает.

Ребят, помогите пожалуйста разобраться с правами.
Куда копать?
  • Вопрос задан
  • 1093 просмотра
Подписаться 6 Простой 5 комментариев
Помогут разобраться в теме Все курсы
  • Яндекс Практикум
    Системный администратор расширенный
    9 месяцев
    Далее
  • Skillbox
    Системный администратор с нуля
    6 месяцев
    Далее
  • Merion Academy
    Администрирование MS Windows Server
    1 месяц
    Далее
Решения вопроса 1
tichoblinii
@tichoblinii Автор вопроса
Почитал на тему раздачи прав.
Пишут, что достаточно Read lockoutTime и Write lockoutTime.
Назначаю сразу на домен, контроллю пересекающиеся права в OU.
Через мастер не работает. Через добавление пользователя в "Account Operators", тоже не работает.
Стандартный вариант, тоже не работает.
spoiler
69a5c5032bf5b785531093.png

Вот все права которые есть в AD. Что ещё можно дать?
69a5c5fe715e8081973390.png
69a5c60d617f6942119814.png
69a5c61ce19c4486216520.png
69a5c626d024c372448197.png
69a5c63022884168741221.png
Ответ написан
Пригласить эксперта
Ответы на вопрос 1
SignFinder
@SignFinder
Wintel\Unix Engineer\DevOps
"Надо: разблокировать учетку пользователя."
Нужно найти аттрибуты, которые меняются при блокировке и разблокировке пользователей и через Delegation of Control выдать права на изменение этих атрибутов в нужном OU для созданной группы. Затем просто добавлять в группу нужных пользователей.
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы