Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 2

Создание пользователей с помощью Windows PowerShell и VBScript •) Q3

Резюме

Оболочка Windows PowerShell обеспечивает поддержку выполнения административных задач в командной строке и с помощью сценариев. Оболочка Windows PowerShell является компонентом Windows Server 2008. Ее также можно загрузить д л я Windows Server 2003, Windows Vista и Windows XP.

Язык сценариев VBScript можно обрабатывать сервером сценариев Windows

Scripting Host. Этот компонент есть во всех текущих версиях Windows.

Для создания объекта Active Directory с помощью Windows PowerShell или VBScript вначале выполняется подключение к контейнеру (например, к подразделению), затем создается объект, заполняются его свойства, после чего изменения подтверждаются в Active Directory с помощью команды Setlnfo.

Закрепление материала

Приведенные ниже вопросы можно использовать для проверки знаний, полученных на занятии 2. Эти вопросы есть на сопроводительном компакт-диске.

ПРИМЕЧАНИЕ Ответы

Ответы на эти вопросы с пояснениями к каждому варианту ответа помещены в разделе «Ответы» в конце книги.

1. Вам нужно создать объект пользователя с помощью Windows PowerShell. Какую операцию следует выполнить?

A. Использовать командлет Create-User.

Б. Использовать метод NewUser интерфейса ADSI.

B. Активизировать метод Create контейнера подразделения (OU) . Г. Применить инструкцию set objUser=CreateObject.

2. Вам нужно создать объект пользователя с помощью одной команды. Какую команду следует использовать?

A. Командлет Create - Item .

Б.Метод Setlnfo.

B. Метод Create подразделения ( O U ) .

Г.Команду Dsadd.

3. Какие из следующих строк кода необходимы для создания объекта пользователя в подразделении Кадры? (Укажите все варианты. Каждый правильный вариант я в л я е т с я частью полного ответа.)

A.

$ о ^ и 5 е г = $ о Ь ] О и . С г е а 1 е ( " ш е г " , " С Н = Д ж е ф ф Форд").

Б.

$obj User. SetInfo().

B. $ о ^ и 5 е г = С г е а 1 е О Ь ] е с 1 ( " Ь О А Р : / / С Н = Д ж е ф ф Ф о р д , О и = К а д р ы , О С = contoso,DC=cdm").

Г.$ objOU=[ADSI]"LDAP://OU=Kaflpbi,DC=contoso,DC=com" .

-) 4

Пользователи

Глава з

Занятие 3. Поддержка пользовательских объектов

и учетных записей

На первых двух занятиях в этой главе описаны методы, с помощью которых можно создавать учетные записи пользователей. Однако это л и ш ь первый шаг жизненного цикла пользователя в домене. После создания пользователя нужно отконфигурировать атрибуты, определяющие свойства принципала безопасности (учетной записи), а также свойства, управляющие пользователем. Кроме того, нужно знать, когда и как администрировать учетную запись для сброса паролей и разблокировки. И наконец, нужно уметь перемещать пользователя между подразделениями, а также отключать и удалять учетную запись. На этом занятии мы рассмотрим процедуры, используемые дляподдержки объектов пользователей на протяжении их жизненного цикла. Эти процедуры можно выполнять с помощью интерфейса Windows и командной строки или инструментов автоматизации.

Изучив материал этого занятия, вы сможете:

У Идентифицировать назначение и требования атрибутов учетной записи поль-

 

зователя и свойств имени пользователя.

/

Просматривать и модифицировать скрытые атрибуты объектов пользова-

 

телей.

У

Модифицировать атрибуты множества пользователей одновременно.

S

Управлять пользователями с помощью оснастки Active Directory — пользо-

 

ватели н компьютеры (Active Directory Users and Computers), команд DS,

 

Windows PowerShell и VBScript.

У Выполнять распространенные административные задачи для поддержки учетных записей пользователей.

Продолжительность занятия — около 90 мин.

Управление атрибутами пользователей с помощью оснастки Active Directory — пользователи и компьютеры

При создании учетной записи пользователя с помощью мастера Новый объект — Пользователь (New Object — User) оснастки Active Directory — пользователи и компьютеры (Active Directory Users and Computers) нужно указать некоторые свойства объекта, в том числе имена входа, пароль, и м я и ф а м и л и ю пользователя. Однако объект пользователя в Active Directory поддерживает десятки дополнительных свойств, которые можно конфигурировать с помощью оснастки Active Directory — пользователи и компьютеры.

Для чтения и модификации объекта пользователя щелкните его правой кнопкой мыши и примените команду Свойства (Properties). Откроется диалоговое окно свойств пользователя, показанное на рис. 3-4. Атрибуты объекта пользователя распределены по нескольким обширным категориям на вкладках диалогового окна.

Занятие 3 Поддержка пользовательских объектов и учетных записей 115

В-зыяезгшяк-.'"

н а

а л я ь л з » » » ,

j 1

 

П, они»

irrc I CQM* I

s^Ml/rae

 

JVA. ) П* IV '. ! TVMO-™ j ..»- .ЧЧ-"

Рис. 3-4. Диалоговое окно свойств пользователя

• Атрибуты учетной записи: вкладка Учетная запись (Account) Эти свойства включают имена входа, пароль и параметры учетной записи. Многие из этих атрибутов можно конфигурировать при создании нового пользователя с помощью оснастки Active Directory — пользователи и компьютеры (Ас-

. tive Directory Users and Computers) . Атрибуты учетной записи описаны

вподразделе «Свойства учетной записи» далее в этой главе.

Личные сведения: вкладки О б щ и е (General), Адрес (Address), Телефоны

 

(Telephones) и О р г а н и з а ц и я (Organization) Вкладка

Общие содержит

 

свойства

имени, к о н ф и г у р и р у е м ы е при создании объекта пользователя,

 

а также основное описание и контактные данные. Вкладки Адрес и Телефо-

 

ны содержат подробные контактные сведения. На вкладке Телефоны также

 

размещено текстовое поле Заметки (Notes), которое сопоставлено с атри-

 

бутом info и очень часто используется многими предприятиями. Вкладка

 

Организация содержит должность, отдел, название и связи организации.

Управление конфигурацией пользователя: вкладка Профиль (Profile) На

 

этой вкладке можно конфигурировать путь к профилю пользователя, сце-

 

нарий входа и д о м а ш н ю ю папку.

 

 

Членство в группах: в к л а д к а Член групп (Member Of)

Вы можете добав-

 

лять и удалять пользователя из групп, а также изменять основную группу

 

пользователя. Членство в группах и основную группу мы обсудим в главе 5.

С л у ж б ы

т е р м и н а л о в :

П р о ф и л ь с л у ж б терминалов (Terminal

Services

 

Profile),

С р е д а ( E n v i r o n m e n t ) , Удаленное управление

(Remote

Control)

 

и Сеансы ( S e s s i o n s )

На этих четырех вкладках можно конфигурировать

 

пользователей, которые подключаются к сеансу Служб терминалов (Termi-

 

nal Services) и управлять ими.

 

 

116

Пользователи

Глава 3

 

 

 

К СВЕДЕНИЮ

Параметры служб терминалов

 

Более подробную информацию о параметрах служб терминалов можно найти в книге «MCTS: Configuring Windows Server 2008 Applications Infrastructure», авторами которой являются Дж. С. Макин и А. Десаи (Microsoft Press, 2008).

• Удаленный доступ: вкладка Входящие з в о н к и ( D i a l - i n ) Р а з р е ш е н и я удаленного доступа пользователя можно включить и конфигурировать на вкладке Входящие звонки.

• Приложения: вкладка СОМ+ На этой вкладке можно назначать пользователей для набора разделов С О М + каталогов Active Directory. Д а н н ы й компонент упрощает управление распределенными приложениями, в сертификационный экзамен 70-640 он не включен.

Просмотр всех атрибутов

Объект пользователя обладает дополнительными свойствами помимо указанных атрибутов в диалоговом окне Свойства (Properties). Некоторые из этих так называемых скрытых свойств могут оказаться довольно полезными в вашей организации. Чтобы просмотреть скрытые атрибуты пользователя, нужно перейти на вкладку Редактор атрибутов (Attribute Editor), которая является новым компонентом Windows Server 2008. Щелкните меню Вид (View) и установите флажок Дополнительные компоненты (Advanced Features) . Затем откройте диалоговое окно Свойства (Properties) пользователя, где д о л ж н а отображаться вкладка Редактор атрибутов, как показано на рис. 3-5.

Редактор атрибутов (Attribute Editor) отображает все системные атрибуты выбранного объекта. С помощью кнопки Фильтр (Filter) можно отобразить еще больше атрибутов, в том числе обратные ссылки и построенные атрибуты. Обратные ссылки — это атрибуты, получаемые в результате ссылок на объект из других объектов. Проще всего понять концепцию обратных ссылок можно на примере атрибута memberOf. При добавлении пользователя в группу изменяется атрибут группы member — в этот многозначный атрибут добавляется отличительное имя пользователя. Поэтому атрибут member группы называется атрибутом прямой ссылки. Атрибут memberOf пользователя автоматически обновляется в Active Directory при ссылке на пользователя атрибутом member группы. Вам даже не нужно выполнять прямую запись в атрибут memberOf, поскольку он динамически поддерживается в Active Directory.

Построенный атрибут получается в результате вычисления в Active Directory. В качестве примера можно привести атрибут tokenGroups, представляющий собой список идентификаторов безопасности SID (Security Identifier) всех групп, к которым принадлежит пользователь, включая в л о ж е н н ы е группы. Чтобы определить значение атрибута tokenGroups, структура Active Directory должна просчитать действующее членство пользователя в группах, д л я чего потребуется выполнить несколько циклов процессора. Поэтому этот атрибут не хранится как часть объекта пользователя и не поддерживается динамически — он вычисляется лишь при необходимости. Поскольку д л я п о л у ч е н и я

Занятие 3

Поддержка пользовательских объектов и учетных записей

117

построенных атрибутов необходима обработка, Редактор атрибутов (Attribute Editor) не отображает их по умолчанию. Построенные атрибуты нельзя использовать в запросах LDAP.

cern«e«w»»v1 ЧмигругоI Р«г(*>»м v*vr»> '

вомим*жо-ммI Oe**r | беоо-лмвеп|- Cow j

Эвщне| Лджс| У<*»шяткь-] j Ttrmo^! ОегагамииI

rVo««i» сгухб•чмеадм | COM.

Реле***» w*

AIJM^-TV

 

 

 

 

 

dcsJtOasiSiorvoi« »*»«»

 

deoatmert rfcnoaxw

~J

•iepaitraer*Numberомшаю)

 

deicnpttxi МенеджерnoгродежлмНидоп^м

Ь»;ИорРпУьеMOSHO-.

 

йеияЛюгЬлсв^аoit заимок

 

«feptoytomeTow Крайнем (4*JeyN«nePnr<нвebieзелено> delngujheriNemeCN-TwHp»*.*.O'J-Кец»».DC-ecrto» ctveor <nt мааио^

dSASgriati*BЛ» dSCorePropecatonD№>•{) dyr«T«eLDAPServer-лемоано>

i T ...

1

«г1

•• I

 

 

 

I

 

 

 

 

 

 

 

 

 

 

 

I <* I

 

I

I to— I

Рис. 3-5. Вкладка Редактор атрибутов

Как показано на рис. 3-5, некоторые атрибуты объекта пользователя, например division, employeelD, employeeNumber и employeefype, довольно удобно использовать. Хотя эти атрибуты не показаны на стандартных вкладках диалогового окна свойств объекта пользователя, они доступны в редакторе атрибутов. Кроме того, с помощью Windows PowerShell и VBScript к ним можно получить программный доступ.

К СВЕДЕНИЮ Скрытые атрибуты объектов

Более подробную информацию об использовании скрытых атрибутов объектов

и расширении

схемы путем добавления настраиваемых атрибутов можно найти

в руководстве

«Windows Administration Resource Kit: Productivity Solutions for IT

Professionals», автором которого является Дэн Холме (Microsoft Press, 2008).

Управление атрибутами множества пользователей

С помощью оснастки Active Directory — пользователи и компьютеры (Active Directory Users and Computers) можно одновременно модифицировать свойства множества объектов пользователей. Выберите несколько объектов пользователей, нажав клавишу Ctrl и щелкая каждого пользователя или применив другую технологию множественной выборки. Выберите объекты лишь одного класса, например класса Пользователи. После выбора множества объектов щелкните правой кнопкой мыши любой из них и примените команду Свойства (Properties).

Источник: https://studfile.net/preview/16435895/