Ответы пользователя по тегу Active Directory
  • Active Directory экспорт данных - как правильно?

    Slipeer
    @Slipeer
    Пароли не перенести никак (на самом деле есть один способ, но это сложно и для тестирования неоправданно).
    Для переноса объектов пользователей вместе с флагами попробуйте экспортировать их вот так:
    ldifde -f Exportuser.ldf -s kontora -d "dc=kontora,dc=ru" -p subtree -r "(&(objectCategory=person)(objectClass=User)(givenname=*))" -l "cn,givenName,objectclass,samAccountName,userAccountControl"

    В атрибуте userAccountControl хранится информация о заблокированности пользователя в том числе.
    Или для включения уже проимпортированных пользователей можно попробовать что-нибудь вроде:
    Get-ADUser -LDAPFilter "(&(objectCategory=person)(objectClass=User)(userAccountControl:1.2.840.113556.1.4.803:=2))" | Enable-ADAccount
    Ответ написан
  • Как ограничить вход пользователей на компьютеры в однодоменной сети?

    Slipeer
    @Slipeer
    Не уверен (негде посмотреть - у меня везде однодоменные леса)
    в GPO Конфигурация компьютера\Конфигурация Windows\Параметры безопасности\Локальные политики\Назначение прав пользователя\Локальный вход в систему
    Задаются пользователи и группы которым можно заходить в систему. По-умолчанию там локальные группы.
    Составом локальных групп можно управлять через Group Policy Preferences (на XP требуется установка расширения для поддержки - на Vista и выше поддержка есть)
    Если в каждом домене в локальных пользователях ПК будут только пользователи этого домена - другие не смогут входить.
    Для пользователей из других доменов, которым надо дать доступ - можно в локальные пользователи заранее добавлять какую-нибудь дополнительную группу - надо дать доступ на вход в соседний домен - добавили в группу, надо забрать - удалили.

    Администраторы леса по-умолчанию всегда будут иметь доступ везде - и это лучше не трогать.

    P.S. А вообще, если Вы на стадии проектирования - задумайтесь - так ли Вам необходима многодоменная архитектура?
    Ответ написан
  • Поскажите ПО для аудита изменений в Active Directory?

    Slipeer
    @Slipeer Автор вопроса
    из описания — Other types of changes to all types of AD objects

    Спасибо. Это место я, видимо, проглядел.
    Есть бесплатная версия (конечно урезанная)

    купить не проблема — главное обосновать выбор.
    Я много решений сравнивал — это лучшее на сегодняшний день, очень рекомендую.

    Если не затруднит — можно озвучить основные на ваш взгляд преимущества над конкурентами?
    И, я так понял Вы используете данный продукт, для сбора данных о внесённых изменениях требуется включать и настраивать аудит Active Directory?
    Ответ написан
    Комментировать