【发布时间】:2021-01-20 08:39:53
【问题描述】:
我一直在从事一个项目,该项目允许我们域中的用户在他们自己的对象上编辑 3 个 Active Directory 属性,这是用 Python 编写的,我现在唯一的问题是这些属性的用户权限。
其中两个是自定义的,第三个是 Location(physicalOfficeDeliveryAddress)。 我到处查看,只找到了有关如何为组中的用户授予这些属性但对所有用户或受组限制的权限的文档。
我希望在身份参考下应用权限:NT AUTHORITY\SELF,以便用户只能编辑自己的属性。
简而言之,我希望编写一个脚本,将三个特定属性的权限委派给域中的所有用户,但仅限于他们自己(NT AUTH\SELF)。
我有一个将为每个用户执行它的循环,我只是在循环中包含的内容中遇到了障碍..
任何帮助将不胜感激。
【问题讨论】:
-
我认为您应该使用对所有用户具有写入权限的服务帐户运行您的脚本。但是,应用程序逻辑应检查用户是否有权请求更改并相应地进行处理。
-
@robdy 这是我对这个工具的最初计划,但是我们的安全顾问不希望我们使用服务帐户,因为这违反了最佳安全实践。
标签: powershell active-directory