【问题标题】:Provide all users with ability to edit their own specific attributes in Active Directory为所有用户提供在 Active Directory 中编辑他们自己的特定属性的能力
【发布时间】:2021-01-20 08:39:53
【问题描述】:

我一直在从事一个项目,该项目允许我们域中的用户在他们自己的对象上编辑 3 个 Active Directory 属性,这是用 Python 编写的,我现在唯一的问题是这些属性的用户权限。

其中两个是自定义的,第三个是 Location(physicalOfficeDeliveryAddress)。 我到处查看,只找到了有关如何为组中的用户授予这些属性但对所有用户或受组限制的权限的文档。

我希望在身份参考下应用权限:NT AUTHORITY\SELF,以便用户只能编辑自己的属性。

简而言之,我希望编写一个脚本,将三个特定属性的权限委派给域中的所有用户,但仅限于他们自己(NT AUTH\SELF)。

我有一个将为每个用户执行它的循环,我只是在循环中包含的内容中遇到了障碍..

任何帮助将不胜感激。

【问题讨论】:

  • 我认为您应该使用对所有用户具有写入权限的服务帐户运行您的脚本。但是,应用程序逻辑应检查用户是否有权请求更改并相应地进行处理。
  • @robdy 这是我对这个工具的最初计划,但是我们的安全顾问不希望我们使用服务帐户,因为这违反了最佳安全实践。

标签: powershell active-directory


【解决方案1】:

NT AUTHORITY\SELF 是 Windows 的 well-known SIDs 之一,SID 为 S-1-5-10

因此,您可以像处理任何其他帐户一样执行此操作,但将权限授予S-1-5-10

如果您向我们展示您正在使用的代码,如果您需要,我们或许可以帮助您确定在哪里插入该值。

【讨论】:

  • 我可能不明白 SELF 是如何正常工作的。如果我只是为具有 SID s-1-5-10 的用户提供写/读访问权限,那么它是否会为所有用户提供在域中那些对自己对象的写/读权限?我的印象是您必须将访问权限委派给 SELF 用户下的每个单独用户,类似于您如何为特定用户提供文件夹访问权限(除了用户是文件夹)?
  • 文档说“在访问检查期间,系统将 SID 替换为对象的 SID。”所以SELF(即S-1-5-10的SID)被解释为对象本身的SID。
  • 您不需要将此权限专门应用于每个对象。您可以在域级别或 OU 级别添加此 SELF 权限,并使其可继承给所有用户对象。这可能比编写您正在考虑的脚本更容易。
  • 好的,看起来效果会更好 - 这与使用 ADUC Gui 的委托控制不同吗?
  • 是一样的。 “委托控制”功能只是一个用于更改对象安全设置的精美 UI。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2016-10-16
  • 1970-01-01
  • 1970-01-01
  • 2023-03-26
相关资源
最近更新 更多