Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Запрет удаления OU (User Object) в AD (active Directory)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки

Открыть новую тему     Написать ответ в эту тему

AlexSSS

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
есть домен
сделал OU Firms
в нем OU Firm1
на Firm1 ставлю everyone deny для delete и delete OU object
 
тем не менее Firm1 легко удаляется

Всего записей: 747 | Зарегистр. 26-06-2004 | Отправлено: 22:48 28-09-2004 | Исправлено: lynx, 23:22 31-10-2004
Cheery



.:МордератоР:.
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
AlexSSS

Цитата:
A best practice for restoring Active Directory (AD) is to configure your organizational units (OUs); global groups; computer accounts; printers; and important user accounts (e.g., accounts that start services, your boss's account), shared folders, and contacts so that no one can delete them. You can use various methods to configure AD objects as undeletable, depending on the delegation method you use.
 
In my company, we applied Deny permissions to AD objects in the top-level OUs, then allowed inheritable permissions from the parent to propagate to lower-level objects. To use this method, open the Microsoft Management Console (MMC) Active Directory Users and Computers snap-in and select View, Advanced from the menu. Select the Security tab of the AD object you want to protect against accidental deletion, and click Advanced. Select the Permissions tab, click the word NAME to sort permissions by name, then scroll to the top of the list. Double-click the first user or group in the list that has the Delete Object permission for the object you want to protect or Full Control of the object. Depending on the type of AD object and the AD tree level, set the Apply Onto Field option to This Object Only or This Object And All Child Objects. Click Deny for the Delete permission you want to restrict (e.g., delete OU objects, delete printer). Repeat these steps until no user or Global Catalog (GC) has permission to delete any objects you're trying to protect.
 


----------
Away/DND

Всего записей: 52737 | Зарегистр. 04-04-2002 | Отправлено: 00:10 29-09-2004
AlexSSS

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
не проходит фишка с евриваном, решил поставить deny delete на всех группах, которые участвуют в разрешениях.
1. Ставлю Deny Delete OU на верхнем OU (firms) для администраторов, операторов и системы, причем для This object and all chield objects. Создаю OU Firm1 (ou=firm1,ou=firms). Firm1 удаляется без проблем.
2. Делаю все то же самое для конкретного ou=firm1,ou=firms. Firm1 удаляется без проблем.

Всего записей: 747 | Зарегистр. 26-06-2004 | Отправлено: 09:42 29-09-2004
Открыть новую тему     Написать ответ в эту тему

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Запрет удаления OU (User Object) в AD (active Directory)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru