dsacls: только делегировать создание объекта компьютера - PullRequest
0 голосов
/ 07 февраля 2019

Я пытаюсь делегировать служебной учетной записи только создание объекта компьютера в подразделении.

Я использую следующую команду.Но Это дает право на создание всех типов объектов: пользователь, компьютер, OU ....

dsacls.exe "OU=Computer,DC=ad,DC=groupe,DC=net" /I:T /G "ad\test_account:GRCCLCWSWPRPLC"

Я бы хотел предоставить учетной записи только право на создание объекта компьютера.

спасибо за помощь

1 Ответ

0 голосов
/ 13 февраля 2019

Вам не нужно предоставлять все эти права - все учетные записи пользователей уже должны иметь права на чтение объектов в подразделении.Вам просто нужно добавить Create Child right.

Чтобы указать тип объекта computer, вы добавляете точку с запятой после списка разрешений, а затем тип объекта.Вам даже не нужно /I:T, поскольку это значение по умолчанию.

dsacls.exe "OU=Computer,DC=ad,DC=groupe,DC=net" /G ad\test_account:CC;computer

Если честно, если вам нужно изменить только одну OU, проще всего использовать графический интерфейс.

...