88 |
Пользователи |
Глава 3 |
и задавать каждое свойство, можно скопировать существующую учетную запись пользователя.
Со времен Windows NT 4.0 системы Windows поддерживали концепцию шаблонов учетных записей пользователей. Шаблон учетной записи пользователя — это типовая учетная запись, предварительно заполненная основными свойствами. Например, вы можете создать шаблонную учетную запись д л я менеджеров по продажам, которая предварительно заполнена параметрами членства в группах, времени входа в систему, домашней папки и путей к перемещаемому профилю.
ПРИМЕЧАНИЕ |
Отключение шаблонных учетных записей |
Шаблонную учетную запись нельзя использовать для входа в сеть, поэтому ее следует отключить.
Чтобы создать учетную запись пользователя на основе шаблона, в контекстном меню выберите команду Копировать (Сору). Когда откроется мастер Копировать объект — Пользователь (Copy Object — User Wizard), вам потребуется ввести имя, имя входа и пароль для нового пользователя. Многие свойства шаблона копируются в новую учетную запись пользователя. После создания учетной записи пользователя ее свойства можно просмотреть на вкладках диалогового окна Свойства (Properties). Некоторые из этих вкладок и свойств описаны далее.
• |
Общие (General) |
Свойства на вкладке Общие не копируются. |
|
• |
Адрес (Address) |
Почтовый ящик, город, область или край, почтовый ин- |
|
|
декс, а также страна или регион. Отметим, что адрес улицы не копируется. |
||
• |
Учетная запись (Account) |
Время входа, рабочие станции для входа, па- |
|
|
раметры учетной записи и срок действия учетной записи. |
||
• |
Профиль (Profile) |
Путь к профилю, сценарий входа, д о м а ш н я я папка |
|
|
и путь к диску домашней папки. |
||
• |
Организация (Organization) |
Отдел, организация и руководитель. |
|
• |
Член групп (Member Of) Членство в группах и основная группа. |
||
ПРИМЕЧАНИЕ Дополнительные свойства учетных записей пользователей
Пользовательские учетные записи обладают дополнительными свойствами, которые не отображаются на стандартных вкладках оснастки Active Directory — пользователи и компьютеры (Active Directory Users and Computers). Среди этих скрытых атрибутов есть такие полезные свойства, как assistant, division, employee type и employeelD.
Для их просмотра в оснастке Active Directory — пользователи и компьютеры щелкните меню Вид (View) и установите флажок Дополнительные компоненты (Advanced Features). Затем откройте свойства учетной записи пользователя и перейдите на вкладку Редактор атрибутов (Attribute Editor). Некоторые из этих атрибутов, включая assistant, division и employeeType, также копируются из шаблона в новую учетную запись.
Занятие 1 |
Автоматизация процесса создания учетных записей пользователей |
g-f |
|
Что, если к о п и р о в а н и я н е д о с т а т о ч н о
Многие администраторы считают список копируемых атрибутов несколько ограниченным. Например, вам может потребоваться скопировать название задания и .адрес улицы. Вы можете модифицировать схему Active Directory и включить дополнительные атрибуты при дублировании пользователя. Инструкции можно найти в статье 827832 базы знаний по адресу http://support.microsoft. com/kb/827832.
Тем не менее в вашем распоряжении будут расширенные методы автоматизации процесса создания учетных записей пользователей. Позже в этой главе мы обсудим принципы использования команд служб каталогов (DS), CommaSeparated Values Data Exchange (CSVDE), LDAP Data Interchange Format Data Exchange (LDIFDE) и Windows PowerShell для автоматизации административных задач. С помощью этих инструментов можно обеспечить полный контроль над процессом создания новой учетной записи.
Инструменты командной строки Active Directory
В главе 2 мы описали инструмент Dsquery.exe, который входит в набор утилит командной строки Active Directory, называемый командами DS. В Windows Server 2008 поддерживаются следующие команды DS.
• |
D s a d d |
Создает объект в каталоге. |
|
|
|
|||
• |
D s g e t |
Возвращает указанные атрибуты объекта. |
|
|
|
|||
• |
D s m o d |
М о д и ф и ц и р у е т указанные атрибуты объекта. |
|
|
||||
• |
D s m o v e |
Перемещает объект в новый контейнер или подразделение. |
||||||
• |
Dsrm |
Удаляет объект и все его дочерние объекты. |
|
|
|
|||
• |
D s q u e r y |
Выполняет запрос на основе параметров, указанных в команд- |
||||||
|
ной строке, и возвращает список объектов с аналогичными параметрами. |
|||||||
|
По у м о л ч а н и ю р е з у л ь т и р у ю щ и й |
набор содержит |
отличительные имена |
|||||
|
DN |
(Distinguished |
N a m e ) каждого |
объекта, однако |
вы |
можете |
использо- |
|
|
вать |
параметр -о |
с т а к и м и модификаторами, как dn, |
rdn, ирп |
или samid, |
|||
для получения результатов с именами DN, относительными именами DN, основными именами пользователей U P N или именами входа предыдущих версий Windows ( и д е н т и ф и к а т о р ы диспетчера безопасности учетных записей SAM).
Большинство команд DS принимают два модификатора после самой команды: тип объекта и и м я DN объекта. Например, следующая команда добавляет учетную запись пользователя Mike Fitzmaurice:
dsadd user "cn=Mike Fitzmaurice,ou=People,dc=contoso,dc=com"
Сразу после команды указывается тип объекта user. После типа объекта вводится имя DN объекта. Если в имени DN объекта есть пробелы, заключите DN в кавычки. Следующая команда удаляет того же пользователя:
dsrm user "cn=Mike Fitzmaurice, ou=People,dc-contoso,dc=com"
90 |
Пользователи |
Глава 3 |
Для чтения или манипуляций с атрибутами объектов используются D S - K O - манды Dsquery.exe, Dsget.exe и Dsmod.exe. Чтобы указать атрибут, включите его в качестве параметра после имени DN объекта. Например, следующая команда извлекает путь к домашней папке пользователя Mike Fitzmaurice:
dsget user "cn=Mike Fitzmaurice.ou=People,dc=contoso,dc=com" -hmdir
Параметр DS-команды, представляющий такой атрибут, как, например, hmdir, не всегда соответствует имени атрибута в оснастке Active Directory — пользователи и компьютеры или схеме.
Создание пользователей с помощью команды Dsadd
Для создания объектов в Active Directory используется команда Dsadd. Команда DSADD USER UserDN создает объект пользователя и принимает параметры, указывающие его свойства. Следующая команда содержит параметры, необходимые для создания учетной записи пользователя:
dsadd user "User DH~ -samid pre-Windows 2000 logon name
-pwd (Password | •) -mustchpwd yes
Параметр pwd определяет пароль. Если указать символ звездочки (*), будет предложено ввести пароль пользователя. Параметр mustchpwd указывает, что пользователь должен изменить свой пароль при следующем входе в систему.
Команда DSADD USER принимает много параметров со свойствами объекта пользователя. Большинство названий параметров очевидны, например -email, -profiler -company. Вы можете получить соответствующую информацию, введя команду DSADD USER/? или выполнив поиск в центре справки и поддержки Windows Server 2008.
Специальный маркер $usemame$ представляет идентификатор SAM в значениях параметров -email, -hmdir, -profile и -webpg. Например, чтобы отконфигурировать домашнюю папку пользователя при созданий пользовательской учетной записи с помощью команды DSADD USER, добавьте следующий параметр:
-hmdir \\server01\users\$username$\documents
Импорт пользователей с помощью команды CSVDE
Утилита командной строки CSVDE импортирует и экспортирует объекты Active Directory в виде текстового файла с разделительными запятыми (текстовый файл разделенных запятыми значений или файл ..csv). Ф а й л ы с разделительными запятыми можно создавать, модифицировать и открывать с помощью таких инструментов, как Блокнот (Notepad) и Microsoft Office Excel. Утилита CSVDE обеспечивает способ автоматизации создания учетных записей пользователей на основе информации пользователей из баз данных Excel и Microsoft Office Access.
Далее приведен базовый синтаксис команды CSVDE: csvde [ - i ] [ - f ит_файла] [-k]
Занятие 1 |
Автоматизация процесса создания учетных записей пользователей |
g-f |
Параметр i указывает р е ж и м импорта. Если не указать этот параметр, по умолчанию команда CSVDE будет использовать режим экспорта. Параметр -/ идентифицирует имя файла д л я импорта или экспорта. Параметр - k удобно использовать для операций импорта, поскольку он указывает команде CSVDE игнорировать ошибки.
Команда импортирует текстовый файл с разделительными запятыми (.csv или . txt), в котором первая строка определяет атрибуты импорта с помощью их имен L D A P (Lightweight Directory Access Protocol). Каждый объект представлен одной строкой и должен содержать атрибуты, перечисленные в первой строке. Далее приведен пример такого файла:
DN,objectClass, sAMAccountName,sn.givenName,userPrincipalName "cn=Lisa Andrews, ou=People, dc=contoso,dc=com",user,lisa.andrews, Lisa,Andrews, l i s a . a n d rews@contoso.com\
При импорте этого ф а й л а с помощью команды CSVDE в подразделении People (Люди) создается объект пользователя Lisa Andrews. Ф а й л конфигурирует имя и ф а м и л и ю пользователя . Команду CSVDE нельзя использовать для импорта паролей, а без пароля учетная запись изначально будет отключена. После сброса пароля можно включить объект.
В главах 4 и 5 мы используем команду |
CSVDE д л я импорта компьютеров |
|||
и групп. Более п о д р о б н у ю |
и н ф о р м а ц и ю о |
ней, в том числе о параметрах и |
||
принципах использования д л я экспорта объектов каталога, |
можно получить, |
|||
введя |
команду csvde /? и л и |
воспользовавшись справкой и |
поддержкой Win- |
|
dows |
Server 2008. |
|
|
|
Импорт пользователей с помощью команды LDIFDE
С помощью команды Ldifde.exe можно импортировать и экспортировать объекты Active Directory, в том числе и пользователей. Д л я выполнения групповых операций с каталогами, соответствующими стандартам LDAP, можно использовать стандарт Интернета ф а й л о в о г о формата L D I F (Lightweight Directory Access Protocol Data Interchange Format) . Ф о р м а т L D I F поддерживает операции импорта и экспорта, а также групповые операции, модифицирующие объекты в каталоге. Команда LDIFDE реализует эти групповые операции с помощью файлов LDIF.
Ф а й л о в ы й формат L D I F состоит из блока строк, которые вместе образуют одну операцию. О п е р а ц и и в одном ф а й л е разделены пустой строкой. Каждая строка, составляющая операцию, содержит имя атрибута, после которого
следуют двоеточие и |
з н а ч е н и е атрибута . П р е д п о л о ж и м , что |
вам |
требуется |
|
импортировать объекты п о л ь з о в а т е л е й д л я двух менеджеров |
по |
продажам, |
||
Эприл Стюарт и Тони |
Крайней . Содержимое ф а й л а L D I F может быть при- |
|||
мерно таким: |
|
|
|
|
ON: CN=3npnn |
Стюарт,СШ=Кадры,DC=contoso,DC=com |
|
|
|
changeType: |
add |
|
|
|
CN: Эприл Стюарт
92 |
Пользователи |
Глава 3 |
objectClass: user sAMAccountName: april.Stewart
userPrincipalName: april.stewart@contoso.com givenName: Эприл
sn: Стоарт
displayName: Стоарт. Эприл mail: april.stewart§contoso.com
description: Менеджер no продажам США title: Менеджер no продажам department: Продажи
company: Contoso. Ltd.
D N : C N = T O H H Крайней,01)=Кадры, DC=Contoso.DC=Com changeType: add
CN: Тони Крайней objectClass: user sAHAccountNaee: tony.krijnen
userPrincipalName: tony.krijnengcontoso.com givenName: Тони
sn: Крайней
displayNane: Крайней, Тони mail: tony.krijnengcontoso.com
description: Менеджер no продажам Нидерланды title: Менеджер no продажам
department: Продажи соврапу: Contoso, Ltd.
Каждая операция начинается с атрибута DN объекта, который я в л я е т с я целью операции. Следующая строка changeType указывает тип операции: add, modify или delete.
Файловый формат LDIF не настолько очевиден и понятен, как текстовый с разделительными запятыми. Тем не менее, поскольку формат L D I F также является стандартом, многие службы каталогов и базы данных могут экспортировать файлы LDIF.
После создания или получения файла LDIF команду LDIFDE можно использовать для выполнения операций, указанных в файле. Д л я получения сведений о синтаксисе и методах использования в командную строку введите команду Idifde/?. Далее описаны два самых важных переключателя команды LDIFDE .
• -;' Включает режим импорта. Без этого параметра команда LDIFDE выполняет экспорт информации.
•-/ имя_файла Файл для импорта или экспорта.
Так, следующая команда импортирует объекты из файла Newusers.ldf:
Idifde -i -f newusers.ldf
Эта команда принимает множество модификаций с помощью параметров, самые удобные из которых описаны в табл. 3-1.