Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

88

Пользователи

Глава 3

и задавать каждое свойство, можно скопировать существующую учетную запись пользователя.

Со времен Windows NT 4.0 системы Windows поддерживали концепцию шаблонов учетных записей пользователей. Шаблон учетной записи пользователя — это типовая учетная запись, предварительно заполненная основными свойствами. Например, вы можете создать шаблонную учетную запись д л я менеджеров по продажам, которая предварительно заполнена параметрами членства в группах, времени входа в систему, домашней папки и путей к перемещаемому профилю.

ПРИМЕЧАНИЕ

Отключение шаблонных учетных записей

Шаблонную учетную запись нельзя использовать для входа в сеть, поэтому ее следует отключить.

Чтобы создать учетную запись пользователя на основе шаблона, в контекстном меню выберите команду Копировать (Сору). Когда откроется мастер Копировать объект — Пользователь (Copy Object — User Wizard), вам потребуется ввести имя, имя входа и пароль для нового пользователя. Многие свойства шаблона копируются в новую учетную запись пользователя. После создания учетной записи пользователя ее свойства можно просмотреть на вкладках диалогового окна Свойства (Properties). Некоторые из этих вкладок и свойств описаны далее.

Общие (General)

Свойства на вкладке Общие не копируются.

Адрес (Address)

Почтовый ящик, город, область или край, почтовый ин-

 

декс, а также страна или регион. Отметим, что адрес улицы не копируется.

Учетная запись (Account)

Время входа, рабочие станции для входа, па-

 

раметры учетной записи и срок действия учетной записи.

Профиль (Profile)

Путь к профилю, сценарий входа, д о м а ш н я я папка

 

и путь к диску домашней папки.

Организация (Organization)

Отдел, организация и руководитель.

Член групп (Member Of) Членство в группах и основная группа.

ПРИМЕЧАНИЕ Дополнительные свойства учетных записей пользователей

Пользовательские учетные записи обладают дополнительными свойствами, которые не отображаются на стандартных вкладках оснастки Active Directory — пользователи и компьютеры (Active Directory Users and Computers). Среди этих скрытых атрибутов есть такие полезные свойства, как assistant, division, employee type и employeelD.

Для их просмотра в оснастке Active Directory — пользователи и компьютеры щелкните меню Вид (View) и установите флажок Дополнительные компоненты (Advanced Features). Затем откройте свойства учетной записи пользователя и перейдите на вкладку Редактор атрибутов (Attribute Editor). Некоторые из этих атрибутов, включая assistant, division и employeeType, также копируются из шаблона в новую учетную запись.

Занятие 1

Автоматизация процесса создания учетных записей пользователей

g-f

 

Что, если к о п и р о в а н и я н е д о с т а т о ч н о

Многие администраторы считают список копируемых атрибутов несколько ограниченным. Например, вам может потребоваться скопировать название задания и .адрес улицы. Вы можете модифицировать схему Active Directory и включить дополнительные атрибуты при дублировании пользователя. Инструкции можно найти в статье 827832 базы знаний по адресу http://support.microsoft. com/kb/827832.

Тем не менее в вашем распоряжении будут расширенные методы автоматизации процесса создания учетных записей пользователей. Позже в этой главе мы обсудим принципы использования команд служб каталогов (DS), CommaSeparated Values Data Exchange (CSVDE), LDAP Data Interchange Format Data Exchange (LDIFDE) и Windows PowerShell для автоматизации административных задач. С помощью этих инструментов можно обеспечить полный контроль над процессом создания новой учетной записи.

Инструменты командной строки Active Directory

В главе 2 мы описали инструмент Dsquery.exe, который входит в набор утилит командной строки Active Directory, называемый командами DS. В Windows Server 2008 поддерживаются следующие команды DS.

D s a d d

Создает объект в каталоге.

 

 

 

D s g e t

Возвращает указанные атрибуты объекта.

 

 

 

D s m o d

М о д и ф и ц и р у е т указанные атрибуты объекта.

 

 

D s m o v e

Перемещает объект в новый контейнер или подразделение.

Dsrm

Удаляет объект и все его дочерние объекты.

 

 

 

D s q u e r y

Выполняет запрос на основе параметров, указанных в команд-

 

ной строке, и возвращает список объектов с аналогичными параметрами.

 

По у м о л ч а н и ю р е з у л ь т и р у ю щ и й

набор содержит

отличительные имена

 

DN

(Distinguished

N a m e ) каждого

объекта, однако

вы

можете

использо-

 

вать

параметр

с т а к и м и модификаторами, как dn,

rdn, ирп

или samid,

для получения результатов с именами DN, относительными именами DN, основными именами пользователей U P N или именами входа предыдущих версий Windows ( и д е н т и ф и к а т о р ы диспетчера безопасности учетных записей SAM).

Большинство команд DS принимают два модификатора после самой команды: тип объекта и и м я DN объекта. Например, следующая команда добавляет учетную запись пользователя Mike Fitzmaurice:

dsadd user "cn=Mike Fitzmaurice,ou=People,dc=contoso,dc=com"

Сразу после команды указывается тип объекта user. После типа объекта вводится имя DN объекта. Если в имени DN объекта есть пробелы, заключите DN в кавычки. Следующая команда удаляет того же пользователя:

dsrm user "cn=Mike Fitzmaurice, ou=People,dc-contoso,dc=com"

90

Пользователи

Глава 3

Для чтения или манипуляций с атрибутами объектов используются D S - K O - манды Dsquery.exe, Dsget.exe и Dsmod.exe. Чтобы указать атрибут, включите его в качестве параметра после имени DN объекта. Например, следующая команда извлекает путь к домашней папке пользователя Mike Fitzmaurice:

dsget user "cn=Mike Fitzmaurice.ou=People,dc=contoso,dc=com" -hmdir

Параметр DS-команды, представляющий такой атрибут, как, например, hmdir, не всегда соответствует имени атрибута в оснастке Active Directory — пользователи и компьютеры или схеме.

Создание пользователей с помощью команды Dsadd

Для создания объектов в Active Directory используется команда Dsadd. Команда DSADD USER UserDN создает объект пользователя и принимает параметры, указывающие его свойства. Следующая команда содержит параметры, необходимые для создания учетной записи пользователя:

dsadd user "User DH~ -samid pre-Windows 2000 logon name

-pwd (Password | •) -mustchpwd yes

Параметр pwd определяет пароль. Если указать символ звездочки (*), будет предложено ввести пароль пользователя. Параметр mustchpwd указывает, что пользователь должен изменить свой пароль при следующем входе в систему.

Команда DSADD USER принимает много параметров со свойствами объекта пользователя. Большинство названий параметров очевидны, например -email, -profiler -company. Вы можете получить соответствующую информацию, введя команду DSADD USER/? или выполнив поиск в центре справки и поддержки Windows Server 2008.

Специальный маркер $usemame$ представляет идентификатор SAM в значениях параметров -email, -hmdir, -profile и -webpg. Например, чтобы отконфигурировать домашнюю папку пользователя при созданий пользовательской учетной записи с помощью команды DSADD USER, добавьте следующий параметр:

-hmdir \\server01\users\$username$\documents

Импорт пользователей с помощью команды CSVDE

Утилита командной строки CSVDE импортирует и экспортирует объекты Active Directory в виде текстового файла с разделительными запятыми (текстовый файл разделенных запятыми значений или файл ..csv). Ф а й л ы с разделительными запятыми можно создавать, модифицировать и открывать с помощью таких инструментов, как Блокнот (Notepad) и Microsoft Office Excel. Утилита CSVDE обеспечивает способ автоматизации создания учетных записей пользователей на основе информации пользователей из баз данных Excel и Microsoft Office Access.

Далее приведен базовый синтаксис команды CSVDE: csvde [ - i ] [ - f ит_файла] [-k]

Занятие 1

Автоматизация процесса создания учетных записей пользователей

g-f

Параметр i указывает р е ж и м импорта. Если не указать этот параметр, по умолчанию команда CSVDE будет использовать режим экспорта. Параметр -/ идентифицирует имя файла д л я импорта или экспорта. Параметр - k удобно использовать для операций импорта, поскольку он указывает команде CSVDE игнорировать ошибки.

Команда импортирует текстовый файл с разделительными запятыми (.csv или . txt), в котором первая строка определяет атрибуты импорта с помощью их имен L D A P (Lightweight Directory Access Protocol). Каждый объект представлен одной строкой и должен содержать атрибуты, перечисленные в первой строке. Далее приведен пример такого файла:

DN,objectClass, sAMAccountName,sn.givenName,userPrincipalName "cn=Lisa Andrews, ou=People, dc=contoso,dc=com",user,lisa.andrews, Lisa,Andrews, l i s a . a n d rews@contoso.com\

При импорте этого ф а й л а с помощью команды CSVDE в подразделении People (Люди) создается объект пользователя Lisa Andrews. Ф а й л конфигурирует имя и ф а м и л и ю пользователя . Команду CSVDE нельзя использовать для импорта паролей, а без пароля учетная запись изначально будет отключена. После сброса пароля можно включить объект.

В главах 4 и 5 мы используем команду

CSVDE д л я импорта компьютеров

и групп. Более п о д р о б н у ю

и н ф о р м а ц и ю о

ней, в том числе о параметрах и

принципах использования д л я экспорта объектов каталога,

можно получить,

введя

команду csvde /? и л и

воспользовавшись справкой и

поддержкой Win-

dows

Server 2008.

 

 

 

Импорт пользователей с помощью команды LDIFDE

С помощью команды Ldifde.exe можно импортировать и экспортировать объекты Active Directory, в том числе и пользователей. Д л я выполнения групповых операций с каталогами, соответствующими стандартам LDAP, можно использовать стандарт Интернета ф а й л о в о г о формата L D I F (Lightweight Directory Access Protocol Data Interchange Format) . Ф о р м а т L D I F поддерживает операции импорта и экспорта, а также групповые операции, модифицирующие объекты в каталоге. Команда LDIFDE реализует эти групповые операции с помощью файлов LDIF.

Ф а й л о в ы й формат L D I F состоит из блока строк, которые вместе образуют одну операцию. О п е р а ц и и в одном ф а й л е разделены пустой строкой. Каждая строка, составляющая операцию, содержит имя атрибута, после которого

следуют двоеточие и

з н а ч е н и е атрибута . П р е д п о л о ж и м , что

вам

требуется

импортировать объекты п о л ь з о в а т е л е й д л я двух менеджеров

по

продажам,

Эприл Стюарт и Тони

Крайней . Содержимое ф а й л а L D I F может быть при-

мерно таким:

 

 

 

ON: CN=3npnn

Стюарт,СШ=Кадры,DC=contoso,DC=com

 

 

changeType:

add

 

 

 

CN: Эприл Стюарт

92

Пользователи

Глава 3

objectClass: user sAMAccountName: april.Stewart

userPrincipalName: april.stewart@contoso.com givenName: Эприл

sn: Стоарт

displayName: Стоарт. Эприл mail: april.stewart§contoso.com

description: Менеджер no продажам США title: Менеджер no продажам department: Продажи

company: Contoso. Ltd.

D N : C N = T O H H Крайней,01)=Кадры, DC=Contoso.DC=Com changeType: add

CN: Тони Крайней objectClass: user sAHAccountNaee: tony.krijnen

userPrincipalName: tony.krijnengcontoso.com givenName: Тони

sn: Крайней

displayNane: Крайней, Тони mail: tony.krijnengcontoso.com

description: Менеджер no продажам Нидерланды title: Менеджер no продажам

department: Продажи соврапу: Contoso, Ltd.

Каждая операция начинается с атрибута DN объекта, который я в л я е т с я целью операции. Следующая строка changeType указывает тип операции: add, modify или delete.

Файловый формат LDIF не настолько очевиден и понятен, как текстовый с разделительными запятыми. Тем не менее, поскольку формат L D I F также является стандартом, многие службы каталогов и базы данных могут экспортировать файлы LDIF.

После создания или получения файла LDIF команду LDIFDE можно использовать для выполнения операций, указанных в файле. Д л я получения сведений о синтаксисе и методах использования в командную строку введите команду Idifde/?. Далее описаны два самых важных переключателя команды LDIFDE .

• -;' Включает режим импорта. Без этого параметра команда LDIFDE выполняет экспорт информации.

-/ имя_файла Файл для импорта или экспорта.

Так, следующая команда импортирует объекты из файла Newusers.ldf:

Idifde -i -f newusers.ldf

Эта команда принимает множество модификаций с помощью параметров, самые удобные из которых описаны в табл. 3-1.

Источник: https://studfile.net/preview/16435895/