الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

connect to ADS

مغلق
بدأه reagent في 23 ديسمبر 2006 · 10 رد · 1,166 مشاهدة · في منتدى الشبكات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم

أبحث عن برنامج ما او طريقة ما تمكن اليوزر العادي من عمل connect على ال Active Directory ويكون له صلاحيات معينة على OU اقوم بتحديدها انا

مثلا اعطي صلاحية Creat user لمستخدم معين وصلاحية reset password لمستخدم أخر وهكذا

لكن لا بد ان يكون هذا المستخدم ليس له اي صلاحيات ادمنيستراتور

اعتقد الفكرة ممكنه عن طريق ال Delegate Control لكن المهم كيف يقوم المستخدم بالوصل لل ADS

هل ممكن ب Script مثلا ام هناك طريقة اخرى ؟؟

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

#2

ليه يا عم التعقيد

ركب ال administrative tools و لن يستطيع فتح او تعديل اي شئ الا اللي ليه صلاحية عليه

الفكرة العبقرية لو تعرف تعملها

ازاي تديلوا صلاحيه نقل الجهاز من OU الى OU تانية بدون صلاحيات Join للدومين ؟؟؟؟؟؟

Mahmoud Magdy

MVP - Exchange Server. MCITP (Windows Server 2008, Exhcange Server 2010,/2007),CCNP, MCTS(OCS 2007 R2, SCCM 2007)

Tech Lead

Ingazat Information Technology

Follow me on twitter: http://www.twitter.com/_busbar

my blog: http://autodiscover.wordpress.com

Link with me on linkedin: http://www.linkedin.com/profile?viewProfile=&key=71027694

or on experts-exchange.com: http://www.experts-exchange.com/M_1426100.html

#3

اخي الكريم

يمكنك ذالك عن طريق صنع mmc إن شاء الله تكون وضحت الفكرة .....

تجارب وخبرات

#4

اذكر اني عملتها من خلال تنصيب حزمة adminpack.msi ..

لا إله الإ الله وحده لا شريك له الملك وله الحمد يحي ويميت وهو على كل شئ قدير

------------------------------------------------------------------------------------------------

gazabigBanner.jpg

------------------------------------------------------------------------------------------------

#5
اقتباس
adminpack.msi

=

اقتباس
administrative tools

Mahmoud Magdy

MVP - Exchange Server. MCITP (Windows Server 2008, Exhcange Server 2010,/2007),CCNP, MCTS(OCS 2007 R2, SCCM 2007)

Tech Lead

Ingazat Information Technology

Follow me on twitter: http://www.twitter.com/_busbar

my blog: http://autodiscover.wordpress.com

Link with me on linkedin: http://www.linkedin.com/profile?viewProfile=&key=71027694

or on experts-exchange.com: http://www.experts-exchange.com/M_1426100.html

#6

تمام ..

لكن فيه مشكلة .. كده ممكن اي واحد يعمل connect على ال ADS ويشوف الObjects حتى لو مش ممكن يغير فيها لكن ممكن يشوفها.. عارف ان ممكن من خلال الMMC in Group policy اقفلها لكن الجروب بولسي مش كفاية

في اي طريقة لأخفاء لمنع ال Connect إلا لمن اريد ..

باسبر .. هرد عليك بالنسبة لنقل الكمبيوتر

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

#7
اقتباس
لكن فيه مشكلة .. كده ممكن اي واحد يعمل connect على ال ADS ويشوف الObjects حتى لو مش ممكن يغير فيها لكن ممكن يشوفها.. عارف ان ممكن من خلال الMMC in Group policy اقفلها لكن الجروب بولسي مش كفاية

جينا للبتنجان

ايه المشكلة انه يشوفها مهو ممكن يعمل عليها Search و بعدين الاداة دي مش حتنزل عند اي حد

Mahmoud Magdy

MVP - Exchange Server. MCITP (Windows Server 2008, Exhcange Server 2010,/2007),CCNP, MCTS(OCS 2007 R2, SCCM 2007)

Tech Lead

Ingazat Information Technology

Follow me on twitter: http://www.twitter.com/_busbar

my blog: http://autodiscover.wordpress.com

Link with me on linkedin: http://www.linkedin.com/profile?viewProfile=&key=71027694

or on experts-exchange.com: http://www.experts-exchange.com/M_1426100.html

#8
اقتباس
جينا للبتنجان

ايه المشكلة انه يشوفها مهو ممكن يعمل عليها Search و بعدين الاداة دي مش حتنزل عند اي حد

يا باشا..

ده البدنجان هو ان اليوزر يدخل ويقلب في ال AD بتاعك ويعرف مين فين وايه اليوزرز اللي عندك .. وبعدين برضه مش كفاية ان اعتمد ان مش اي واحد هينزل الأداه دي ..

وبعدين المفروض حتى اليوزرز انا مديهم Delegation على OU معينة ميقدروش يشوفوا غيرها .. صح ولا لأ

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

#9

المفروض انه ميحصلش يا باسبر ..

منطقيا ليس من حق اليوزر العادي الأطلاع على تركيب وشكل ال ADs مش كمان استعراض اليوزرز ومعرفة كل التفاصيل :unsure:

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

#10

Reagent ...

أولا اطلب منك بصفتك مشرف حذف او اخفاء الردود اللي مالهاش داعي لإنو الموضوع حلو و في فكره ... حتى لا يختلط الحابل بالنابل و ردود لا تسمن و لا تغني من جوع.

انا فهمت الفكره عندك تمام .. و فعلا انا كنت حاولت اطبق فكرة زي دي مسبقا.

اقتباس
منطقيا ليس من حق اليوزر العادي الأطلاع على تركيب وشكل ال ADs مش كمان استعراض اليوزرز ومعرفة كل التفاصيل

فعلا انا اعتبرو عيب ... مجرد عرض ال Hierarchy لل AD تعتبر عيب حتى لو اليوزر مش قادر يشوف Details او يعدل على شيء...

انا جربت طريقه و ادت المطلوب بالنسبة لي.

الوضع كالتالي ...

فرضا لدينا يوزر و هو member في الدومين و بصلاحيات محدوده و ليس له اي Administrative Tasks معطاه من خلال ال Delegation مبدئيا.

و اردت ان تعطي اليوزر فرضا صلاحيه على OU معينه ليقوم ب Admin Tasks مثل Create User اوما شابه ...

في هذه الحاله حتى تضمن ان فقط هذا اليوزر هو الوحيد القادر على الدخول و عمل Connect على ال AD اعطيك بعد الخطوات:

أولا: ال AdminPak.msi مش لازم ابدا تكون لعبه في ايد اي حد ينزلها وقت ما يعوز... اذا كنت بحاجه لإعطاء ال Admin Tools لشخص تريد تفويضه بالصلاحيات فقم بتوزيعها من خلال ال SW Distribution من ال Policy ... طبعا ممكن تقول ما هي ال Tools مرميه في الانترنت و وقتما يريد اليوزر يقوم بتنزيلها و تنصيبها ... (ده بقى دورك ك admin تمنع الامور دي لغير اصحاب الصلاحيات ;) )

ثانيا: شاهد الصوره التاليه:

active1.JPG

من ال Policy تقوم بتفعيل خيار Enable Computer or user to be trusted for delegation و من خلالها تحدد ال user او ل users الخولين بالصلاحيه ... و تقوم بعمل define لهذا الخيار و تطبيقه على مستوى OU معينه او Domain بأكمله حسب حاجتك و رؤيتك.

طبعا من خلال تفعيل هذا الخيار الذي سيحدث اتالي ...

جميع الخواص التي تنطبق على ال Delegated User لن يتم تطبيقها إلا في حالة وجود هذا ال user ضمن ال Group او ال users الذين حددتهم بشكل يدوي داخل ال Option كما موضح بالصوره.

ثالثا شاهد الصوره التاليه:

active2.JPG

تحت ا user config ... تقوم بعمل hide لل AD Folder ...

طبعا ملاحظات بسيطه:

السيناريو واحد لكن الية تطبيقه تعتمد عليك حسب الهيكلية و ال Delegated Users و الية تطبيق ال Policy على مستوى الدومين ككل او على مستوى OU معينه ده كلو راجع ليك و للسيناريو الخاص.

و بالنسبه للخطوه الثانيه مع اول صوره مرفقه ... ابقى اقرأ المعلقه دي من microsoft و تحذرك من خطورة تغيير ال Security Permissions لل Delegated users :

http://support.microsoft.com/kb/823659

ايضا بالنسبه لل Script ... انا قلبت عاليها واطيها و لم اجد اي موضوع خاص بال Scripts يتحدث عن هذا الموضوع.

أرجو ان تقوم بالمحاوله و لنا عوده لأي استفسارات.

تم تعديل هذه المشاركة بواسطة محـمـد أكـرم علـيـان في 25 ديسمبر 2006 في 03:54

It's hard to stay in such ridiculous situation

#11

شكرا محمد .. إن شاء الله بجرب وبردد عليك

مش عيب ان نتناقش لأيجاد حل حتى وان كان صعب تطبيقه لكن بنحاول ..

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

هذا الموضوع مغلق.

مواضيع مشابهة