158 Группы t Глава 4
Создание групп с помощью команды Dsadd
С помощью команды Dsadd, описанной в главе 3, можно добавлять объекты в Active Directory. Для добавления объекта в. группу нужно ввести команду dsadd group DN_zpynmt, где в качестве DN_zpynnu следует указать отличительное имя группы, например "CN - Finance Managers,OU, =Groups,DC=contoso, DC="com". Если отличительное имя содержит пробелы, заключите его в кавычки. Например, чтобы создать новую глобальную группу безопасности с именем Маркетинг в подразделении Группы домена contoso.com, введите следующую команду:
dsadd group "CN=MapKeTHHr,OU=rpynnH1OC=contoso,DC=com" -samid Маркетинг -secgrp yes -scope g
Параметр DNjtpynnbi можно также указать следующим образом:
• Поместив в конвейер список DN - имен из другой к о м а н д ы , н а п р и м е р
Dsquery.
« Вводя каждое DN-имя в командную строку с пробелом в качестве разделителя.
•Оставив параметр DN пустым и вводя по одному D N - и м е н и в консоль командной строки. После ввода каждого имени нужно нажимать клавишу
Enter, а после ввода последнего DN-имени — нажать клавиши Ctrl+Z . Поскольку в командной строке можно указать несколько DN - имен, разде-
ленных пробелами, команда Dsadd позволяет генерировать множество групп одновременно. Команда Dsadd также может конфигурировать атрибуты создаваемых групп с помощью следующих опциональных параметров.
•Параметр -secgrp {yes | по } указывает тип группы: безопасность (yes) или распространение (по).
•Параметр -scope {l\g\u} определяет область действия группы: локальная
в домене (/), глобальная (g) или универсальная (и).
«Параметр -samid Имя указывает атрибут sAMAccountName группы. Если он не задан, используется имя группы из DN. Рекомендуется назначать
одно имя для sAMAccountName и группы и не использовать этот параметр в команде Dsadd.
• |
Параметр -desc Описание конфигурирует описание группы, |
|
• |
Параметр |
-members DN_nneua добавляет члены в группу. Ч л е н ы назнача- |
|
ются указанием DN-имен в списке с разделительными пробелами. |
|
• |
Параметр |
-memberof DN_zpynmi назначает новую группу членом одной |
|
или нескольких существующих групп. Группы назначаются путем указания |
|
|
DN-имен в списке с разделительными пробелами. |
|
Импорт групп с помощью команды CSVDE
В главе 3 также описан инструмент CSVDE, который импортирует данные из файлов .csv. Этот инструмент может и экспортировать д а н н ы е в ф а й л .csv. В следующем примере показан файл .csv, который создает группу Маркетинг
Занятие 2 |
Автоматизация создания групп и контроля за ними |
-| 57 |
и включает в нее двух первоначальных пользователей — Линду Митчелл и Скотта Митчелла:
objectClass, sAMAccountName,DN,member group,Маркетинг,"СМ=Наркетинг,Ои=Группы,DC=contoso,DC=com", "С^Линда Митчелл, СШ=Кадры, DC=contoso, DC=com; C N = C K O T T Митчвлл,
Ои=Кадры, DC=contoso,DC=com"
Объекты, перечисленные в атрибуте member, должны уже существовать в службе каталогов. В столбце member их DN-имена разделены точкой с запятой.
Этот ф а й л можно импортировать в Active Directory посредством команды: csvde - i - f "Имя_файла" [ - k ]
Параметр -i указывает режим импорта. Без этого параметра команда CSVDE использует режим экспорта. Параметр - / в в о д и т с я перед именем файла, а параметр -k предписывает выполнять обработку даже при возникновении ошибок.
СОВЕТ К ЭКЗАМЕНУ
Инструмент CSVDE можно использовать для создания объектов, но модифицировать существующие объекты с его помощью нельзя. Инструмент CSVDE нельзя использовать для импорта членов в существующие группы.
Управление группами с помощью команды LDIFDE
Инструмент LDIFDE, описанный в главе 3, импортирует и экспортирует файлы в формате L D I F (Lightweight Directory Access Protocol Data Interchange Format). Текстовые ф а й л ы L D I F содержат операции, которые указаны блоками строк, разделенных пустой строкой. Каждая операция начинается с атрибута DN объекта, к о т о р ы й я в л я е т с я субъектом операции. Следующая строка changeType указывает тип операции: add, modify или delete.
Приведенный н и ж е ф а й л L D I F создает две группы с именами Финансы и Анализ в подразделении Группы домена contoso.com:
ON: CN=«HHaHCbi,OU=rpynnbi,DC=contoso, DC=com changeType: add
CN: Финансы
description: Пользователи финансового отдела objectClass: group
sAMAccountName: Финансы
DN: CN=Aнaлиз, СШ=Группы,DC=contoso,DC=com changeType: add
CN: Анализ
description: Пользователи отдела анализа objectClass: group
sAMAccountName: Анализ
По существующим соглашениям, ф а й л следует сохранить с расширением
.ldf, например Groups.ldf. Д л я импорта групп в каталог выполните такую команду Ldifde.exe:
ldifde - i - f groups.ldf
160 |
Группы t |
Глава 4 |
Модификация членства в группе посредством к о м а н д ы LDIFDE
Инструмент LDIFDE можно также применять для модификации существующих объектов в Active Directory, назначая операции, в строке changeType которых указан тип modify. Чтобы добавить два члена в группу Финансы, можно использовать следующий файл LDIF:
fln: СН=Финансы, 01)=Группы, DC=contoso, DC=com changetype: modify
add: member
member: CN=3np«n Стоарт,OU=Kaflpu,dc=contoso,dc=com member: CN=MaiiK Фитцморис,011=Кадры,dc=contoso,dc=com
В строке changeType указан тнп modify, после чего определена операция изменения: добавление (add) объектов в атрибут member. Затем каждый новый член следует в отдельной строке, которая начинается с имени атрибута member. Операция изменения завершается строкой, содержащей одно д л и н н о е тире. Если вместо третьей строки ввести
delete: menber
два указанных члена будут удалены из группы:
Извлечение данных о членстве в группе с помощью команды Dsget
Команды Dsmod и Dsget, описанные в главе 3, можно использовать д л я управления членством объектов в группах. В оснастке Active Directory — пользователи и компьютеры (Active Directory Users And Computers) нет опции д л я перечисления всех членов группы, включая в л о ж е н н ы е члены . Вы можете просмотреть лишь список непосредственных членов группы на вкладке Ч л е н ы группы (Members) диалогового окна свойств группы. В этой оснастке также нельзя просмотреть все группы, к которым принадлежит пользователь, включая вложенные группы. Вы можете просмотреть лишь данные непосредственного членства на вкладке Член групп (Member Of) диалогового окна свойств пользователя или компьютера.
Используя следующий синтаксис, посредством команды Dsget можно из-
. влечь полный список членов группы, включая вложенные члены: dsget group "0Н_группы" -members [-expand]
Опция expand извлекает члены вложенных групп.
Аналогично, команду Dsget можно применять д л я и з в л е ч е н и я полного списка групп, к которым принадлежит пользователь или компьютер, указав опцию expand-.
dsget user "ОН_пользователя" -memberof [-expand] dsget computer "ОН_котьмера" -memberof [-expand]
Опция memberof возвращает значение атрибута memberOf пользователя или компьютера, отображая группы, к которым объект принадлежит непосредственно. При добавлении опции expand в этих группах будет выполнен рекурсивный поиск и будет извлечен список всех групп в домене, к которым принадлежит пользователь.
Занятие 2 Автоматизация создания групп и контроля за ними -| 57
Изменение членства в группе с помощью команды Dsmod
Команда Dsmod применялась на занятии 1 для модификации области действия и типа группы. Далее приведен базовый синтаксис этой команды:
dsmod group "0Н_группы" [options]
С помощью таких опций, как samid и desc, можно модифицировать атрибуты sAMAccountName и description объекта. Однако еще удобнее опции, позволяющие модифицировать членство в группе:
• опция -addmbr "DNjweua " добавляет члены в группу;
•опция -rmmbr 'ЪЫ_члена" удаляет член из группы.
Как и в случае со всеми командами DS, параметр DN_4nena представляет отличительное имя еще одного объекта Active Directory (если это имя содержит пробелы, его нужно заключить в кавычки). В команде можно указать множество DN-имен, разделенных пробелами. Например, чтобы добавить пользователя Майка Дансеглио в группу Анализ, можно использовать команду Dsmod: dsmod group "С^Анализ,011=Группы,DC=contoso,pC=com"
-addmbr "СЫ=Найк Дансеглио,СШ=Кадры,DC=contoso,DC=com"
Команду Dsget можно использовать в комбинации с командой Dsmod для копирования данных членства группы. В следующем примере команда Dsget используется д л я извлечения информации обо всех членах группы Продажи, а затем, путем помещения полученного списка в конвейер команды Dsmod, эти пользователи добавляются в группу Маркетинг:
dsget group "СМ=Продажи,Ои=Группы,DC=contoso,DC=com" -members | dsmod group "CN=MapKe™Hr,OU=rpynnbi,DC=contoso,DC=com" -addmbr
Перемещение и переименование групп
спомощью команды Dsmove
Спомощью команды Dsmove, также описанной в главе 3, можно переместить или переименовать объект в домене. Эту команду нельзя использовать для перемещения объектов из одного домена в другой: Далее приведен базовый синтаксис этой команды:
dsmove 0Ы_объекта [-newname Новое_имя] [-newparent ОИ_конечного_подразделения]
Вместо параметра DN_o6beuma нужно указать отличительное имя объекта. Д л я переименования объекта'укажите его новое имя в параметре newname. Чтобы переместить объект в новое место, укажите отличительное имя конечного контейнера в параметре newparent.
Например, чтобы назначить группе Маркетинг новое имя Отдел рекламы, введите следующую команду:
dsmove "С^Маркетинг, Ои=Группы, DC=contoso, DC=com" |
|
-newname "Отдел рекламы" |
: |
Чтобы затем переместить эту группу в подразделение Маркетинг, введите такую команду:
dsmove "СМ=0тдел рекламы, СШ=Группы,DC=contoso,DC=com" -newparent "ОЦ=Маркетинг,DC=contoso,DC=com"
1 6 2 |
Группы t |
|
Глава 4 |
ПРИМЕЧАНИЕ |
Перемещение и переименование групп |
|
|
Группу можно переместить или переименовать также в оснастке Active |
Directo- |
||
r y - |
пользователи и компьютеры (Active Directory Users And Computers), щелкнув |
||
группу право Л кнопкой мышн н выбрав в контекстном меню команду Переместить (Move) или Переименовать (Rename).
Удаление групп с помощью команды Dsrm
С помощью команды Dsrm можно удалить группу и любой объект Active Direc- tor)'- Далее приведен базовый синтаксис команды Dsrm:
as г» ок.обшт» |
[-subtree [-exclude]] [-noproapt] [ - с ] |
В качестве параметра йМ_обьекта следует указать отличительное имя объекта. Если не указать параметр noprompt, команда предложит подтверждать удаление каждого объекта. Переключатель -с запускает команду Dsrm в режиме операций, в котором выводятся сообщения об ошибках, однако при этом команда продолжает обработку дополнительных объектов. Без переключателя —с обработка остановится при первой ошибке.
Чтобы удалить группу Отдел рекламы, введите следующую команду: dsn "СК'О'деп реклам*.ОИ'Маркетииг, DOcontoso, DOcon"
Удалить группу можно также в оснастке Active Directory — пользователи и компьютеры (Active Directory Users And Computers), щелкнув группу правой кнопкой мыши и применив команду Удалить (Delete).
ПРИМЕЧАНИЕ Последствия удаления группы
При удалении группы удаляется точка управления и организации. Поэтому убедитесь, что в среде нет разрешений доступа или других ресурсов, ссылающихся на эту группу. Удаление группы представляет собой серьезную операцию с возможными последствиями. Перед удалением группы рекомендуется записать данные о членстве в ней н в течение некоторого периода времени удалить все члены группы, чтобы проверить, потеряют ли эти члены (оставшиеся в других группах) доступ к какимлибо ресурсам. Если что-то пойдет не так, добавьте удаленные члены заново. Если доступ всех членов останется неизменным, можете удалить группу.
Управление членством в группе
с помощью Windows PowerShell и VBScript
На сертификационном экзамене вряд ли потребуется знать все тонкости управления членством в группах, поэтому их углубленное описание не включено в это руководство.
Тем не менее основы знать не помешает. В VBScript и Windows PowerShell существует несколько способов манипулирования членством в группах (атрибутом member), однако чаще всего используется следующая э ф ф е к т и в н а я методика.
Определите атрибут aDSPath члена. Атрибут aDSPath представляют в формате LDAP ://<DNjae>ia>.
2- Подключитесь к группе.