Показаны сообщения с ярлыком Active Directory. Показать все сообщения
Показаны сообщения с ярлыком Active Directory. Показать все сообщения

Проектирования скруктуры OUs

12 октября 2012 г.
Posted by Admin
Comments

Сама структура Active Directory практически не изменилась, с того момента как была представлена в 2000 году. Не подверглось изменению и понятие “Организационная единица” (OU) в структуре AD.  Многие организации игнорируют и не уделяют большое внимание структуре OU, чтобы более эффективно управлять AD, повысить простоту управления. Давайте разберемся с дизайном OU, как это работает, и зачем нам вообще это нужно.
Сразу хочу сказать,  все что  тут изложено – мое личное мнение, и не претендует быть эталоном  и примером для подражания :) 

Ярлыки: ,

Удаление отключенных и неактивных учетных записей компьютеров в Active Derictory

19 мая 2010 г.
Posted by Admin

При администрировании AD системные администраторы сталкиваются с тем, что нужно удалять неактивные или отключенный учетные записи компьютеров в доменной структуре. При помощи утилит dsquery dsrm очень просто удалить учётные записи компьютеров.

Следующая команда покажет нам компьютеры которые были неактивны в течении 2 недель

dsquery computer –inactive 2

    

Capture



 

 

 

 

Следующая команда выдаст нам список отключенных компьютеров

dsquery computer –disabled

Capture2

 

 

 

 

И заключительный этап, мы воспользуемся командой dsrm для удаления учетных записей компьютеров из Active Directory

dsquery computer –inactive 2 | dsrm -noprompt
dsquery computer –disabled | dsrm -noprompt

Ярлыки:

AD Explorer утилита для управления Active Directory

Posted by Admin
Comments

Существует хорошая утилита Active Directory Explorer для управления Active Directory. Также утилита умеет сохранять снимки  базы Active Directory для сравнивания и просмотра их в off-line.
И так, сделаем несколько снимков нашей базы AD и сравним их:

Capture
Указываем путь для сохранения нашего снимка
Открываем наши снимки
Capture1
и нажимаем сравнить. Результат сравнения появится в новом окне
Capture
Есть также возможность поставить запуск ADExplorer для создания снимков в шедулер….

----------------------------------

P.S. Если Вам понравилась статья, или статья была Вам интересна – кликните на рекламе :)

Ярлыки:

Автоматическое отключение учетных записей пользователей в домене

10 июня 2009 г.
Posted by Admin
Comments

ILM 2007 предоставляет массу возможностей. Вот пример как можно отключить учётную запись пользователя в домене если пользователь не регистрировался в домене определенное количество дней.

Время регистрации записуется в атрибут lastLogontimeStamp. Оч хорошая статья в которой описывается этот атрибут в блоге  Ask the DS Team.

И так нам нужно сделать две вещи

1. Настроить правило слияния для МА Active Directory:

 userAccountControl

2. Добавить код в процедуру MapAttributesForImport:

 Case "useraccountcontrol"
      'Отключаем учетную запись если пользователь 
      'не регистрировался в течении 120 дней
      If csentry("lastLogonTimestamp").IsPresent Then
          Dim lastLogon As String = Date.FromFileTime(csentry("lastLogonTimestamp").Value).ToString("dd.MM.yy")
          Dim lastLogonDate As DateTime = Convert.ToDateTime(lastLogon)
          If Now.Subtract(lastLogonDate).Days > 120 _
            AndAlso csentry("userAccountControl").IntegerValue = ADS_UF_NORMAL_ACCOUNT Then
              mventry("userAccountControl").Value = "514"
          Else
              mventry("userAccountControl").Value = csentry("userAccountControl").Value
          End If
      Else
          'Если учетная запись была создана, но пользователь так и не регистрировался, 
          'отключаем его через 15 дней
          Dim CreatedString, year, month, day As String
          Dim CreateDate As DateTime
          CreatedString = csentry("whenCreated").Value
          year = CreatedString.Substring(0, 4)
          month = CreatedString.Substring(4, 2)
          day = CreatedString.Substring(6, 2)
          CreateDate = Convert.ToDateTime(day + "." + month + "." + year)
          If Now.Subtract(CreateDate).Days > 15 _
            AndAlso csentry("userAccountControl").IntegerValue = ADS_UF_NORMAL_ACCOUNT Then
              mventry("userAccountControl").Value = "514"
          Else
              mventry("userAccountControl").Value = csentry("userAccountControl").Value
          End If
      End If


Тоже самое можно проделать и с учетной записью компьютера ;)

Ярлыки: ,

Пример внедрения ILM 2007

29 мая 2009 г.
Posted by Admin
Comments

В предыдущих постах я описывал как связать разные службы каталогов при помощи ILM 2007. Здесь я объединю все заметки этой теме воедино.

Что из себя представляет ILM (Microsoft Identity Lifecycle Manager)?  Состоит он из  основных компонентов:

MIIS components

  • Connected data source (подключаемые источники данных);
  • Management Agents (агенты управления);
  • Сonnector Spaces (пространства подключения);
  • Metaverse (Метабаза).

и основные функции ILM:

  • синхронизация каталогов;
  • управление паролями и их синхронизация;
  • управление группами;
  • инициализация учетных записей;
  • публикация сертификатов.

Restore deleted objects in AD

27 мая 2009 г.
Posted by Admin
Comments

Были случаи когда Вы случайно удалили пользователя из Active Directory? :) Лично у меня да. Создавать новую учетную запись вариант не самый лучший. Мы попробуем ее восстановить. Нам понадобится ldp.exe из Windows Support Tools и немного знаний об объектах “Tombstone Objects.

Что же происходит в AD когда мы удаляем объект? На самом беле объект не удаляется сразу, а перемещается в контейнер “Deleted Objects”. При этом у него меняется значение атрибута “distinguishedName” – после имени появляется флаг 0ADEL, появляется атрибут isDeleted значения которого True или False говорят о том что объект помечен на удаление, и в атрибут “whenChanged” проставляется время удаления объекта. После этого по контейнеру “Deleted Objects” проходится так называемый “Garbage Collector” (сборщик мусора) и проверяет не наступило ли время захоронения объекта. И если это так - то объект удалится навсегда. Время захоронения в днях определяется атрибутом “tombstoneLifetimeобъекта “CN=Directory Service, CN=Windows NT, CN=Services, CN=Configuration, DC=ForestRoot Domain Name” по умолчания он принимает значение:

  • 180 дней если контролер домена расположен на Windows Server 2003 с Service Pack 1 (SP1), Windows Server 2003 с Service Pack 2 (SP2), Windows Server 2008, Windows Server 2008 R2
  • 60 дней если контролер домена расположен на Windows 2000 Server, Windows Server 2003, Windows Server 2003 R2

И так присоединяемся к контролеру домена используя утилиту ldp.exe. Чтобы нам увидеть контейнер “Deleted Objects” делаем следующие:

  • в меню Options выбираем команду Controls
  • окне в поле Load Predefined из ниспадающего списка выбираем Return deleted objects

Затем окне Tree view в поле BaseDN выбираем корень леса и ищем контейнер CN=Deleted Objects, находи объект который мы хоти восстановить.

Теперь самое интересное:

Правым кликом вызываем контекстное меню, выбираем в нем пункт Modify.

  • в разделе Edit Entry, в поле Attribute вводим “isDeleted, в панели Operation выбираем Delete, затем жмем Enter.
  • в разделе Edit Entry, в поле Attribute вводим имя атрибута “distiguishedName” в поле Values вводим значение атрибута “CN” который был до удаления плюс значение атрибута “lastKnownParent
  • в разделе Operation, выбираем – Replace, жмем Enter
  • выбираем флаги Synchronous и Extended нажимаем кнопку Run

Вызываем оснастку dsa.msc, переходив в контейнер который был указан в атрибуте “lastKnownParent”. Включаем учетную запись и получаем сообщение:

imageЗначит нужно изменить сначала пароль, а затем включить учетную запись.

Материалы по восстановлению объектов в AD можно почитать на TechNet MSDN

Ярлыки: