Вот ответ для парня, который проголосовал за мой вопрос ... это довольно интересно:
Разрешения по умолчанию в Active Directory таковы, что прошедшие проверку пользователи имеют общий доступ для чтения ко всем атрибутам. Это затрудняет введение нового атрибута, который должен быть защищен от прочтения всеми.
Чтобы смягчить это, в Windows 2003 SP1 представлен способ пометить атрибут как КОНФИДЕНЦИАЛЬНЫЙ. Эта возможность достигается путем изменения значения searchFlags для атрибута в схеме. SearchFlags содержит несколько битов, представляющих различные свойства атрибута. Например. бит 1 означает, что атрибут проиндексирован. Новый бит 128 (7-й бит) обозначает атрибут как конфиденциальный.
Примечание: вы не можете установить этот флаг для атрибутов базовой схемы (тех, которые получены из "top", таких как common-name). Вы можете определить, является ли объект объектом базовой схемы, используя LDP для просмотра объекта и проверяя атрибут systemFlags этого объекта. Если установлен 10-й бит, то это базовый объект схемы.
Когда служба каталогов выполняет проверку доступа для чтения, она проверяет наличие конфиденциальных атрибутов. Если есть, то в дополнение к доступу READ_PROPERTY службе каталогов также потребуется доступ CONTROL_ACCESS к атрибуту или к его набору свойств.
По умолчанию только администраторы имеют доступ CONTROL_ACCESS ко всем объектам. Таким образом, только администраторы смогут читать конфиденциальные атрибуты. Пользователи могут свободно делегировать это право любой конкретной группе, которую они хотят. Это можно сделать с помощью инструмента DSACL, сценариев или версии LDP R2 ADAM. На момент написания этой статьи невозможно использовать редактор интерфейса пользователя ACL для назначения этих разрешений.
Процесс пометки атрибута как конфиденциального и добавления пользователей, которым необходимо просмотреть атрибут, состоит из 3 шагов
1. Определение атрибута для пометки «Конфиденциальный» или добавление атрибута для пометки «Конфиденциальный».
2.Ведение конфиденциально
3. Предоставление нужным пользователям права Control_Access, чтобы они могли просматривать атрибут.
Для получения более подробной информации и пошаговых инструкций, пожалуйста, обратитесь к следующей статье:
922836 Как пометить атрибут как конфиденциальный в Windows Server 2003 с пакетом обновления 1
http://support.microsoft.com/default.aspx?scid=kb;EN-US;922836