Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

-) 128

Пользователи

Глава з

В Windows Server 2008 учетную запись пользователя также можно разблокировать с помошыо команды Смена пароля (Reset Password). Установите флажок Разблокировать учетную запись пользователя (Unlock The User's Account), показанный на рис. 3-8. Этот метод удобен при блокировке учетной записи по причине того, что пользователь забыл пароль. Теперь вы можете в одном диалоговом окне назначить новый пароль, потребовать смены пароля пользователем при следующем входе и разблокировать учетную запись.

К сожалению, командная строка и оболочка PowerShell не обеспечивают средство разблокировки учетных записей. Для разблокировки учетной записи пользователя используется специальный код VBScript:

Set objUser = GetObject("LDAP://DH_пользователя") objUser.IsAccountLocked = False

objUser.Setlnfo

Отключение и включение учетной записи пользователя

Учетные записи пользователей являются принципалами безопасности, то есть объектами идентификации, которым можно предоставить доступ к сетевым ресурсам. Поскольку каждый пользователь является членом групп Пользователи домена (Domain Users) и Прошедшие проверку (Authenticated Users), каждая учетная запись пользователя имеет хотя бы доступ чтения к обширной информации в Active Directory и файловым системам, пока не будут введены 'ограничения списков контроля доступа ACL (Access Control Lists):

Поэтому важно не оставлять учетные записи открытыми. Это означает, что вы должны отконфигурировать политики паролей и аудита, описанные в главе 8, а также процедуры, гарантирующие корректное использование учетных записей. Если учетная запись подготовлена до того, как она станет необходимой, например перед приемом служащих в компанию, отключите учетную запись.

Чтобы отключить учетную запись, в оснастке Active Directory — пользователи и компьютеры (Active Directory Users and Computers) щелкните имя пользователя правой кнопкой мыши и примените команду Отключить учётную запись (Disable). В командной строке для этого можно использовать команду Dsmod.exe, как показано в примере:

dsmod user 0Н_пользователя -disabled yes

В оболочке Windows PowerShell, описанной в занятии 2, для установки флага требуется использовать обходной метод:

Sobj User=[ ADSI ]" LDAP: //0Н_пользователя"

SobjUser. psbase. InvokeSet( 'Account Disabled', St rue) SobjUser.SetlnfoO

В VBScript все гораздо проще:

Set objUser = GetObject("LDAP://0«_no/Jb3OBare.ro") objUser.AccountDisabled=TRUE

Включение учетной записи означает, выбор параметра yes или по для команды Dsmod.exe:

dsmod user 0Н_пользователя -disabled no

Занятие 3

Поддержка пользовательских объектов и учетных записей

129

В командах W i n d o w s

PowerShell замените Strue на $ false, а в VBScript

замените

TRUE на FALSE.

 

 

У д а л е н ие

у ч е т н о й з а п и с и

пользователя

 

Когда необходимость в учетной записи отпадает, ее можно удалить из каталога. Однако после удаления учетной записи важно полностью очистить от нее каталог. Вы не можете просто воссоздать новую учетную запись с тем же именем, как у удаленной учетной записи, чтобы получить такое же членство в группах и доступ к ресурсам. Утеря S ID-идентификатора пользователя и сведений о его членстве в группах может привести к серьезным проблемам, если впоследствии потребуется заново реализовать его учетную запись.

Поэтому многие о р г а н и з а ц и и предпочитают поэтапно удалять учетные записи. Вначале учетная запись отключается. По истечении некоторого периода времени она удаляется. По умолчанию в течение 60 дней так называемой жизни памятника в Active Directory поддерживается поднабор свойств учетной записи, среди к о т о р ы х особую ценность представляет SID-идентификатор. По окончании этого периода времени данные учетной записи удаляются из каталога.

Учетную запись также можно ввести в цикл повторно. Если пользователь покидает организацию, обычно его требуется заменить сотрудником, которому следует предоставить аналогичные права доступа к ресурсам, членство в группах и разрешения . Учетную запись можно отключить, пока не будет найдена замена у в о л и в ш е м у с я работнику, а затем переименовать учетную запись для нового служащего. Таким образом, SID-идентификатор предыдущего пользователя, членство в группах и права доступа к ресурсам будут перенесены для нового сотрудника.

Чтобы удалить учетную запись пользователя в Active Directory, укажите этого пользователя и н а ж м и т е клавишу Delete или щелкните правой кнопкой мыши соответствующую учетную запись и примените команду Удалить (Delete). Вам будет предложено подтвердить действие, поскольку при удалении принципала безопасности выполняется множество операций.

Объекты м о ж н о удалить из Active Directory и с помощью DS-команды Dsrm. Эта команда имеет такой синтаксис:

dsrm Ш_попьзователя

Обратите в н и м а н и е на то, что для команды Dsrm не задается класс объекта user, как в случае с другими командами DS.

Для удаления пользователя из Active Directory с помощью Windows PowerShell выполняется подключение к родительскому контейнеру (подразделению) и применяется метод Delete. Это может показаться несколько странным, однако вспомним, что создание пользователя выполняется с помощью метода Create родительского контейнера. Далее приведены две команды Windows PowerShell, позволяющие удалить пользователя:

SobjOU

= [ ADSI ]" LDAP: //D/V_ подразделения"

SobjOU.

DeleteC'.user", "СН=СН_пользователя")

-) 130

Пользователи

Глава з

В VBScript используется тот же метод со своим уникальным синтаксисом:

Set objOU = GetObject(LDAP://0Л^_лoдpa:вдeлeшя'•) objOU.Delete "user", "<Х-С11_пользователя"

Перемещение учетной записи

Если вам требуется переместить объект пользователя в Active Directory, можете просто перетащить его в оснастке Active Directory — пользователи и компьютеры (Active Directory Users and Computers). Однако д л я большей аккуратности лучше щелкнуть правой кнопкой мыши объект пользователя и применить команду Переместить (Move). Помните, что при перемещении пользователя могут быть изменены применяемые к нему объекты групповой политики G P O (Group Policy Object). Объекты групповой политики описываются в главе 6.

Перемещение пользователя в окне командной строки осуществляется с помощью команды Dsmove. Эта команда имеет такой синтаксис:

dsmove 0Н_пользователя -newparent ОН_конечного_подразделения

Команда Dsmove не указывает класс объекта user. Вместо этого она указывает DN-имя перемещаемого пользователя и отличительное и м я конечного подразделения, в которое будет перемещен пользователь.

Чтобы переместить пользователя с помощью Windows PowerShell, нужно применить метод psbase.MoveTo:

Sobj Use г-[ ADSI ]" LDAP: //0H_ пользова тел я"

SobjUser. psbase. MoveTot "LDAP •• //ОН_конечного_подразделения")

Это еще один пример, доказывающий потребность в обходном пути, поскольку данная версия Windows PowerShell не обеспечена поставщиком Active Directory. В будущем предполагается использовать командлет Move-Item, как в случае с поставщиками файловой системы и реестра, однако пока такой возможности нет.

В VBScript используется методика, которая может показаться старомодной. Вначале выполняется подключение к конечному контейнеру, после чего объект пользователя захватывается и перемещается в данный контейнер. Этот хитрый метод продемонстрирован в следующих двух строках кода:

Set objOU = ве10Ь)есН"1Ш\//ВМ_конечного_подразделения") objOU.MoveHere 'ЮАР://Ш_лользовагеля", vbNullString

Внутренняя константа vbNullString передает значение Null методу MoveHere, указывая, что требуется сохранить текущее общее CN - имя объекта.

Переименование учетной записи

В подразделе «Имена объектов пользователя» мы описали многие имена, связанные с учетной записью пользователя. При переименовании учетной записи пользователя может потребоваться изменить один или несколько атрибутов. Чтобы переименовать пользователя в Active Directory, щелкните его правой кнопкой мыши и примените команду Переименовать (Rename). Введите новое общее имя CN пользователя и нажмите клавишу Enter. Откроется диалоговое окно Переименование пользователя (Rename User), где будет предложено заполнить поля Полное имя (Full Name) (сопоставляется атрибутам сп и name),

Занятие 3

Поддержка пользовательских объектов и учетных записей

131

Имя (First Name), Ф а м и л и я (Last Name), Выводимое имя (Display Name), Имя входа пользователя (User Logon Name) и И м я входа пользователя (пред-Win- dows 2000) (User Logon Name (Pre - Windows 2000)).

В командной строке можно использовать команду Dsmod.exe со следующим синтаксисом:

dsmod

user 0Ы_пользователя

[-upn UPN_HMn][-fn Имя][-mi Инициалы][-In Фамилия]

[-dn

Выводимое_имя][-email

Электронный_адрес]

Атрибут sAMAccountName и общее имя (CN) объекта нельзя изменить с помощью команды Dsmod.exe.

Ч т о б ы изменить общее имя ( C N ) объекта в командной оболочке, нужно использовать Windows PowerShell или VBScript. В Windows PowerShell работают две строки кода:

$obj User=[ADSI]"LDAP:/I0Н_пользователя"

SobjUser. psbase. гепат("Си=Новое_имя_СН_пользователя")

Другие атрибуты имени также можно изменить, воспользовавшись методом Put объекта пользователя.

Д л я переименования пользователя в VBScript существует вариация метода MoveHere, описанного в предыдущем разделе:

Set

objOU

=

6еМЬ]еа("\.0АР://0Ы_текущего_лодразделения")

objOU. MoveHere "LDAP://0Ы_пользователя", "Си=Новое_имя_СИ_пользователя" •

В этих двух строках выполняется подключение к текущему подразделению пользователя и задействуется метод MoveHere подразделения для применения нового CN - имени пользователя.

Практические занятия. Поддержка объектов и учетных записей пользователей

В предложенных далее упражнениях вы выполните распространенные задачи для поддержки пользователей в корпоративной среде. Д л я выполнения упражнений этого занятия нужно выполнить упражнения занятий 1 и 2, а в подразделении Кадры д о л ж н ы быть следующие объекты пользователей:

Тони Крайней;

Линда Митчелл;

Скоттт Митчелл;

Эприл Стюарт.

У п р а ж н е н и е 1 . П р о с м о т р всех а т р и б у т о в пользователя

В этом упражнении вы откроете редактор атрибутов и с его помощью просмотрите и модифицируете атрибуты пользователя, которые не отображаются в оснастке Active Directory — пользователи и компьютеры (Active Directory Users and Computers).

1. Войдите на машину S E R V E R 0 1 как администратор и откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users and Computers).

-) 132

Пользователи

Глава з

2.В подразделении Кадры щелкните правой кнопкой учетную запись пользователя Тони Крайнена и примените команду Свойства (Properties).

3.Просмотрите содержимое вкладок диалогового окна свойств.

Какие атрибуты отображаются в оснастке? Есть ли среди них атрибуты, которых вы раньше не видели? Отображаются ли какие-либо атрибуты, настройка которых может обеспечить полезную информацию в предприятии?

4.Перейдите на вкладку Телефоны (Telephones) и введите информацию в поле Заметки (Notes). Щелкните ОК.

5.Щелкните меню Вид (View) и установите флажок Дополнительные компоненты (Advanced Features).

6.Вновь откройте свойства пользователя Тони Крайнена и перейдите на вкладку Редактор атрибутов (Attribute Editor).

7.Найдите атрибут info.

Какое значение он содержит?

8.Локализуйте атрибут division, дважды щелкните его, введите значение Дочерняя структура и щелкните ОК.

9.Локализуйте атрибут employeelD, дважды щелкните его, введите значение 104839 и щелкните ОК.

10.Просмотрите другие атрибуты в редакторе атрибутов.

Какие атрибуты отображаются, а какие не видны в оснастке Active Directory — пользователи и компьютеры (Active Directory Users and Computers)? Могут ли скрытые атрибуты обеспечивать полезную информацию д л я организации?

11.Щелкните ОК, чтобы закрыть диалоговое окно свойств.

Упражнение 2. Управление атрибутами множества объектов

В этом упражнении вы выберете множество объектов и отконфигурируете их свойства.

1.В подразделении Кадры выберите пользователя Скотт Митчелл .

2.Нажмите клавишу Ctrl и выберите пользователей Линду Митчелл и Эприла Стюарт.

Должны быть выбраны три учетные записи.

3. Щелкните правой кнопкой мыши любую из указанных вами учетных записей и выберите Свойства (Properties).

Откроется диалоговое окно с поднабором свойств пользователя, которые можно одновременно применить к множеству пользователей.

4.На вкладке Общие (General) установите флажок Комната (Office) и в соответствующее текстовое поле введите значение Майами.

5.Перейдите на вкладку Учетная запись (Account).

В данном сценарии эти три пользователя работают по будням. Им нельзя входить в сеть в выходные.

Источник: https://studfile.net/preview/16435895/