Які дозволи потрібні для перерахування груп користувачів в Active Directory


19

У мене є веб-додаток .net, який повинен отримати групи, учасником яких є користувач в Active Directory.

До цього я використовую атрибут memberOf у записах користувачів.

Мені потрібно знати дозволи, необхідні для читання цього атрибута у всіх записах користувачів.

Наразі я отримую суперечливі результати, намагаючись прочитати цей атрибут. Наприклад, у мене є група користувачів з 30 користувачів на тому самому шляху OU. Використовуючи власні облікові дані для запиту AD - я можу прочитати атрибут memberOf для деяких користувачів, але не для інших. Я знаю, що всі користувачі мають набір атрибутів memberOf, як я перевірив, коли входив у систему з обліковим записом адміністратора домену.

Відповіді:


26

На вашому доменному об’єкті потрібно призначити користувачу, який запитує, "Читати MemberOf" право об’єктам користувача.

  • Відкрийте AD U&C і перейдіть на ваш об’єкт домену
  • Клацніть правою кнопкою миші та перейдіть до властивостей:

    adu-nc-домен

  • На вкладці Безпека натисніть кнопку Додатково
  • Натисніть кнопку Додати
  • Введіть ім'я користувача, яке потрібно додати
  • Перейдіть на вкладку Властивості
  • У "Застосувати до" змінити тип Користувача
  • Установіть прапорець "Прочитати MemberOf":

    ldap-read-member-of

  • Гаразд звідти

Це повинно налаштувати його так, щоб зазначений обліковий запис міг читати членство в групі всіх облікових записів користувачів у домені.


2
Дякую sysadmin - я все ще не бачу вкладки безпеки при натисканні властивостей на моєму тестовому домені (його сервер 2003 vm - встановлений мною .. розробник: P, так може бути помилятися). . tinypic.com/r/10p7cdy/4
Адам Дженкін

9
Ах, це все. Перейдіть до Перегляду та виберіть Додаткові функції. Він з’явиться, щойно увімкнено. У мене це завжди, тому я забуваю, що він є:}
sysadmin1138

FWIW, здається, це не стосується Windows Server 2012, де діалогове вікно «Додати» зовсім інше.
Кріс Нельсон

На користь будь-яких користувачів на сервері 2008R2 ці інструкції однаково застосовні, але вкладка властивостей дещо відрізняється від описаної / зображеної на малюнку. Налаштування позначено "Застосувати до:", а правильне значення - "Об'єкти нащадків користувача". Усі інші інструкції залишаються незмінними.
jmbpiano

Багато, багато дозволів ... sysadmin1138.net/images/ldap-read-member-of.png
Kiquenet
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.