Auteur de questions
Compte AD : Ecriture dans une seule OU

Discussion générale
-
Bonjour,
Est-il possible de créer un compte qui n'aurait accés qu'à une OU bien particulière de mon AD ?
C'est un compte qui a accés à ma base RH et qui doit mettre à jour certains attributs de l'AD mais par sécurité je ne voudrais pas que ce compte puisse écrire partout dans l'AD....
merci- Type modifié Roxana PANAITMicrosoft employee jeudi 26 novembre 2009 11:43
jeudi 19 novembre 2009 08:07
Toutes les réponses
-
Bonsoir,
Je suppose que le compte RH doit modifier des attributs AD d'objets Utilisateur, du genre "Service".
Dans ce cas, oui, c'est possible, de mémoire je vais essayer d'énumérer les étapes :
* activer l'affichage des fonctionnalités avancées dans la console AD
* ouvrir l'onglet Sécurité de ton OU
* y ajouter le compte RH, et définir des autorisations avancées
* il y a un paramètre pour indiquer qu'on ne veut impacter que les objets contenus dans l'OU
* sur le second onglet, choisir "type d'objet Utilisateurs" et sélectionner les champs à rendre modifiables
Je complèterai demain avec plus de détails et éclaircissements si besoin.jeudi 19 novembre 2009 19:27 -
Bonjour,
Est-il possible de créer un compte qui n'aurait accés qu'à une OU bien particulière de mon AD ?
C'est un compte qui a accés à ma base RH et qui doit mettre à jour certains attributs de l'AD mais par sécurité je ne voudrais pas que ce compte puisse écrire partout dans l'AD....
merci
Un compte utilisateur n'a pas le droit d'écriture dans l'AD.
de plus si tu souhaites restreindre au maximum l'utilisation de son compte tu peux également supprimer le groupe "Domain Users" pour lequel il est membre par défaut.
Freddy ELMALEH aka "bigstyle" -- Consultant Freelance pour Active IT -- MVP Windows Server - Directory Servicesmardi 24 novembre 2009 22:26 -
Bonjour,
Vous pouvez voir aussi : http://technet.microsoft.com/en-us/library/cc700835.aspx#XSLTsection124121120120
Ou assigner une GPO de type audit http://www.windowsecurity.com/articles/Windows-Active-Directory-Auditing.html si vous mettez ce compte invité dans un OU.
Voir aussi comment créer « Data Administrator » http://technet.microsoft.com/en-us/library/cc700835.aspx
Cordialement
Roxana Panait, MSFTjeudi 26 novembre 2009 11:42 -
Pour compléter la réponse de Roxana : http://www.microsoft.com/downloads/details.aspx?familyid=631747a3-79e1-48fa-9730-dae7c0a1d6d3&displaylang=en
Freddy ELMALEH aka "bigstyle" -- Consultant Freelance pour Active IT -- MVP Windows Server - Directory Servicesvendredi 27 novembre 2009 18:45 -
bonjour,
merci à tous pour ces réponsesmardi 1 décembre 2009 07:09