Проектирования скруктуры OUs
12 октября 2012 г.Удаление отключенных и неактивных учетных записей компьютеров в Active Derictory
19 мая 2010 г.При администрировании AD системные администраторы сталкиваются с тем, что нужно удалять неактивные или отключенный учетные записи компьютеров в доменной структуре. При помощи утилит dsquery dsrm очень просто удалить учётные записи компьютеров.
Следующая команда покажет нам компьютеры которые были неактивны в течении 2 недель
dsquery computer –inactive 2
Следующая команда выдаст нам список отключенных компьютеров
dsquery computer –disabled
И заключительный этап, мы воспользуемся командой dsrm для удаления учетных записей компьютеров из Active Directory
dsquery computer –inactive 2 | dsrm -noprompt
dsquery computer –disabled | dsrm -noprompt
AD Explorer утилита для управления Active Directory
Существует хорошая утилита Active Directory Explorer для управления Active Directory. Также утилита умеет сохранять снимки базы Active Directory для сравнивания и просмотра их в off-line.
И так, сделаем несколько снимков нашей базы AD и сравним их:
Указываем путь для сохранения нашего снимка
Открываем наши снимки
и нажимаем сравнить. Результат сравнения появится в новом окне
Есть также возможность поставить запуск ADExplorer для создания снимков в шедулер….
----------------------------------
Автоматическое отключение учетных записей пользователей в домене
10 июня 2009 г.ILM 2007 предоставляет массу возможностей. Вот пример как можно отключить учётную запись пользователя в домене если пользователь не регистрировался в домене определенное количество дней.
Время регистрации записуется в атрибут lastLogontimeStamp. Оч хорошая статья в которой описывается этот атрибут в блоге Ask the DS Team.
И так нам нужно сделать две вещи
1. Настроить правило слияния для МА Active Directory:
2. Добавить код в процедуру MapAttributesForImport:
Case "useraccountcontrol"'Отключаем учетную запись если пользователь'не регистрировался в течении 120 днейIf csentry("lastLogonTimestamp").IsPresent ThenDim lastLogon As String = Date.FromFileTime(csentry("lastLogonTimestamp").Value).ToString("dd.MM.yy")Dim lastLogonDate As DateTime = Convert.ToDateTime(lastLogon)If Now.Subtract(lastLogonDate).Days > 120 _AndAlso csentry("userAccountControl").IntegerValue = ADS_UF_NORMAL_ACCOUNT Thenmventry("userAccountControl").Value = "514"Elsemventry("userAccountControl").Value = csentry("userAccountControl").ValueEnd IfElse'Если учетная запись была создана, но пользователь так и не регистрировался,'отключаем его через 15 днейDim CreatedString, year, month, day As StringDim CreateDate As DateTimeCreatedString = csentry("whenCreated").Valueyear = CreatedString.Substring(0, 4)month = CreatedString.Substring(4, 2)day = CreatedString.Substring(6, 2)CreateDate = Convert.ToDateTime(day + "." + month + "." + year)If Now.Subtract(CreateDate).Days > 15 _AndAlso csentry("userAccountControl").IntegerValue = ADS_UF_NORMAL_ACCOUNT Thenmventry("userAccountControl").Value = "514"Elsemventry("userAccountControl").Value = csentry("userAccountControl").ValueEnd IfEnd If
Тоже самое можно проделать и с учетной записью компьютера ;)
Пример внедрения ILM 2007
29 мая 2009 г.В предыдущих постах я описывал как связать разные службы каталогов при помощи ILM 2007. Здесь я объединю все заметки этой теме воедино.
Что из себя представляет ILM (Microsoft Identity Lifecycle Manager)? Состоит он из основных компонентов:
- Connected data source (подключаемые источники данных);
- Management Agents (агенты управления);
- Сonnector Spaces (пространства подключения);
- Metaverse (Метабаза).
и основные функции ILM:
- синхронизация каталогов;
- управление паролями и их синхронизация;
- управление группами;
- инициализация учетных записей;
- публикация сертификатов.
Restore deleted objects in AD
27 мая 2009 г.Были случаи когда Вы случайно удалили пользователя из Active Directory? :) Лично у меня да. Создавать новую учетную запись вариант не самый лучший. Мы попробуем ее восстановить. Нам понадобится ldp.exe из Windows Support Tools и немного знаний об объектах “Tombstone Objects”.
Что же происходит в AD когда мы удаляем объект? На самом беле объект не удаляется сразу, а перемещается в контейнер “Deleted Objects”. При этом у него меняется значение атрибута “distinguishedName” – после имени появляется флаг 0ADEL, появляется атрибут “isDeleted” значения которого True или False говорят о том что объект помечен на удаление, и в атрибут “whenChanged” проставляется время удаления объекта. После этого по контейнеру “Deleted Objects” проходится так называемый “Garbage Collector” (сборщик мусора) и проверяет не наступило ли время захоронения объекта. И если это так - то объект удалится навсегда. Время захоронения в днях определяется атрибутом “tombstoneLifetime” объекта “CN=Directory Service, CN=Windows NT, CN=Services, CN=Configuration, DC=ForestRoot Domain Name” по умолчания он принимает значение:
- 180 дней если контролер домена расположен на Windows Server 2003 с Service Pack 1 (SP1), Windows Server 2003 с Service Pack 2 (SP2), Windows Server 2008, Windows Server 2008 R2
- 60 дней если контролер домена расположен на Windows 2000 Server, Windows Server 2003, Windows Server 2003 R2
И так присоединяемся к контролеру домена используя утилиту ldp.exe. Чтобы нам увидеть контейнер “Deleted Objects” делаем следующие:
- в меню Options выбираем команду Controls
- окне в поле Load Predefined из ниспадающего списка выбираем Return deleted objects
Затем окне Tree view в поле BaseDN выбираем корень леса и ищем контейнер CN=Deleted Objects, находи объект который мы хоти восстановить.
Теперь самое интересное:
Правым кликом вызываем контекстное меню, выбираем в нем пункт Modify.
- в разделе Edit Entry, в поле Attribute вводим “isDeleted”, в панели Operation выбираем Delete, затем жмем Enter.
- в разделе Edit Entry, в поле Attribute вводим имя атрибута “distiguishedName” в поле Values вводим значение атрибута “CN” который был до удаления плюс значение атрибута “lastKnownParent”
- в разделе Operation, выбираем – Replace, жмем Enter
- выбираем флаги Synchronous и Extended нажимаем кнопку Run
Вызываем оснастку dsa.msc, переходив в контейнер который был указан в атрибуте “lastKnownParent”. Включаем учетную запись и получаем сообщение:
Значит нужно изменить сначала пароль, а затем включить учетную запись.
Материалы по восстановлению объектов в AD можно почитать на TechNet MSDN