Active Directory Attribut unsichtbar machen
Hallo ,
Vorweginfo:
Windows Server 2003 Sp2 , Exchange 2003 Sp2
eine Frage an die Profis. Ich möchte gerne das AD - Feld MobileNumber unsichtbar machen. D.h. wenn ich z.B. im Outlook auf die Eigenschaften des Benutzer gehe, darf mir nicht die hinterlegte Handynummer angezeigt werden. (Hier geht es um den Datenschutz der Mitarbeiter).
Ich habe schon gesehen das mit ADSIEdit ,das ADSchema angepasst werden kann. D.h. für das Feld cn=Phone-Mobile-Primary kann das searchflag auf den Wert 128 gesetzt werden. Bin mir jetzt aber nicht ganz sicher ob das sich bei dem AD Feld um eines handelt das geändert werden kann, weil nach der Änderung auf den Wert 128 die Handynummer im Testsystem immer noch angezeigt wurde.
Gibt es da noch andere Möglichkeiten?
Danke für Eure antworten.
Gruß Carsten
Vorweginfo:
Windows Server 2003 Sp2 , Exchange 2003 Sp2
eine Frage an die Profis. Ich möchte gerne das AD - Feld MobileNumber unsichtbar machen. D.h. wenn ich z.B. im Outlook auf die Eigenschaften des Benutzer gehe, darf mir nicht die hinterlegte Handynummer angezeigt werden. (Hier geht es um den Datenschutz der Mitarbeiter).
Ich habe schon gesehen das mit ADSIEdit ,das ADSchema angepasst werden kann. D.h. für das Feld cn=Phone-Mobile-Primary kann das searchflag auf den Wert 128 gesetzt werden. Bin mir jetzt aber nicht ganz sicher ob das sich bei dem AD Feld um eines handelt das geändert werden kann, weil nach der Änderung auf den Wert 128 die Handynummer im Testsystem immer noch angezeigt wurde.
Gibt es da noch andere Möglichkeiten?
Danke für Eure antworten.
Gruß Carsten
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 179255
Url: https://administrator.de/forum/active-directory-attribut-unsichtbar-machen-179255.html
Ausgedruckt am: 11.01.2025 um 09:01 Uhr
6 Kommentare
Neuester Kommentar
Hallo Carsten,
Ok. Du kannst eine Sicherheitsgruppe erstellen, in die du diese bestimmten Nutzer aufnimmst. Dann auf die OU mit deinen Nutzern die Eigenschaften aufrufst und unter Sicherheit die Gruppe hinzufügst. Über Erweitert -> "Gruppenname" Bearbeiten -> Registerkarte Erweitert -> Übernehmen für: Benutzer-Objekte -> Attribut Mobilfunknummer lesen auf verweigern setzen.
Damit verweigerst du der Gruppe das Attribut Mobilfunknummer zu lesen, somit ist es auch nicht mehr sichtbar, für die Mitglieder der Gruppe.
Dies kannst du ja auch in einer Test-OU mit Testbenutzern testen, ob dies deinen Anforderungen entspricht.
Ok. Du kannst eine Sicherheitsgruppe erstellen, in die du diese bestimmten Nutzer aufnimmst. Dann auf die OU mit deinen Nutzern die Eigenschaften aufrufst und unter Sicherheit die Gruppe hinzufügst. Über Erweitert -> "Gruppenname" Bearbeiten -> Registerkarte Erweitert -> Übernehmen für: Benutzer-Objekte -> Attribut Mobilfunknummer lesen auf verweigern setzen.
Damit verweigerst du der Gruppe das Attribut Mobilfunknummer zu lesen, somit ist es auch nicht mehr sichtbar, für die Mitglieder der Gruppe.
Dies kannst du ja auch in einer Test-OU mit Testbenutzern testen, ob dies deinen Anforderungen entspricht.
Hast du das mal nur mit einem Nutzer anstatt der Gruppe versucht? Eventuell ist es das falsche Attribut.
Interessant wäre auch, wenn du bei dem Nutzer der das Attribut nicht lesen soll, die AD Konsole startest und auf dem Nutzerobjekt wirkich die Mobilnummer nicht lesen kannst.
Eigentlich sollte das obige funktionieren.
Interessant wäre auch, wenn du bei dem Nutzer der das Attribut nicht lesen soll, die AD Konsole startest und auf dem Nutzerobjekt wirkich die Mobilnummer nicht lesen kannst.
Eigentlich sollte das obige funktionieren.