dr.mabuse
Goto Top

Einem User AD oder AAD Felder Zugriff gewähren

Hallo Mitstreiter in der Welt von Microsoft face-wink

Ich habe folgendes Problem und muss scheinbar um die Ecke denken um hier zu einer Lösung zu kommen.
Ich hoffe allerdings dass irgendwer eine bessere Idee hat face-wink

Ein User bzw. User einer bestimmten Gruppe, sollen Zugriff auf das Tool Active Directory-Benutzer und -Computer bekommen um dort die User im Bereich der allgemeinen Informationen die Pflege zu übernehmen (damit wir Admins von solchen Verwaltungsaufgaben mal entlastet werden)
Es geht eben nur um die Reiter "Allgemein" + "Adresse" + "Rufnummer" und "Organisation" - siehe Bild

20230209175718.log - editor

Ich habe mir also eine Gruppe gebaut und dieser in der OU in der die User sind zur Verfügung gestellt und dort dann die Rechte der Gruppe über erweitert bearbeitet.

2_20230209175718.log - editor

Nun stoße ich aber aufgrund der Menge und Möglichkeiten der Einschränkungen an meine Grenzen und an die Grenzen der Übersichtlichkeit. Ich habe hier für Euch alles mal minimiert anzeigen lassen, aber wenn ich alles einstelle was nicht soll und was soll, wird dass alles einzeln und OHNE Beschreibung eingetragen, so dass man nicht sehen kann wofür die erlaubt oder verweigert Regel ist. Und wir sprechen hier von nen paar Hundert Eintragsmöglichkeiten
Siehe die folgenden beiden Bilder:

4

5

Daher nun meine Frage, kennt jemand eine Liste in der Tabellenartig beschrieben ist, wie jedes Feld dass ich wie oben genannt zu Bearbeitung freigeben möchte heißt? Denn zur Zeit ist vieles nur mit testen möglich. Regel rein, anderes gerät, neu anmelden schauen was sich verändert hat.

Oder gibt es eine gaaaaanz andere Möglichkeit, wie z.B. über eine Hybrid AD - AAD Funktion und die Freigabe im WEB (AAD) für die Felder besser möglich ist?

Bin für jeden Tipp oder Ratschlag echt dankbar. Selbst wenn ich dass oben genannte "Von hinten durch die Brust ins Auge" - Regel einrichte, nach spätestens drei Wochen weiß doch kein anderer mehr was ich da verwurschtelt habe....

LG Andy

Content-ID: 5966090291

Url: https://administrator.de/contentid/5966090291

Ausgedruckt am: 22.11.2024 um 01:11 Uhr

Mr-Gustav
Mr-Gustav 13.02.2023 um 15:08:24 Uhr
Goto Top
Eine Liste ist mir jetzt so nicht bekannt, zumindest keine Fertige.
Im Technet gibts aber eine Doku zum AD und den Objekten / Containern etc.

Eventuell wäre für dein Vorhaben eine Deligierung von Rechten besser als das setzen von Berechtigungen.
Delegieren ist eigentlich der Weg der da gegangen werden sollte.
Ich hab mir die Namen welche wir mal gebraucht hatten über den Identity Manager von MS und dem AD Technet rausgesucht.
Und Kleiner Tipp. Immer mit Testusern arbeiten.
Was du aber machen könntest ist in den Erweiterten Attributen schauen die sind ja bereits mit dem Inhalt des GUI Formulars ausgefüllt
TwistedAir
TwistedAir 13.02.2023 um 15:48:52 Uhr
Goto Top
Moin,

du könntest mit Powershell einen Benutzer abfragen:
Get-ADUser -Identity <Benutzer> -Properties * 

Oder wenn es grafisch sein soll, mit einem LDAP-Browser abfragen (z. B. Softerra LDAPbrowser).

Gruß
TA
colinardo
Lösung colinardo 13.02.2023 aktualisiert um 16:03:18 Uhr
Goto Top
Servus,
back-to-topMit Bildchen:
http://www.selfadsi.org/user-attributes-w2k12.htm
http://www.selfadsi.org/user-attributes.htm

back-to-topPlain-Text-Liste mit Powershell
[System.DirectoryServices.ActiveDirectory.ActiveDirectorySchema]::GetCurrentSchema().FindClass('user') | %{$_.MandatoryProperties.Name + $_.OptionalProperties.Name}  

back-to-topMehr zu Delegierung von Berechtigungen

Und immer schön dokumentieren face-wink.

Achtung, über die GUI ist das je nach Sprache der GUI meist ein Mischmasch von Deutsch/Englisch. Also besser gleich per Shell/CMD die Berechtigungen anpassen dann erübrigt sich das manuelle Geklicke.

Grüße Uwe
Dr.Mabuse
Dr.Mabuse 14.02.2023 um 08:12:07 Uhr
Goto Top
Moin @ all,

erst einmal vielen Dank für die Beiträge. Ich werde mir das von Uwe beschriebene Szenario jetzt genauer anschauen und melde mich dann kurzfristig mit Erfolg oder Niederlage zurück face-smile face-smile

Beste Grüße
Andy
Dr.Mabuse
Dr.Mabuse 14.02.2023 um 08:14:39 Uhr
Goto Top
Moin Twisted Air,
vielen Dank für Deine Antwort, es ging allerdings nicht um eine Abfrage, sondern um eine Berechtigungsfrage, also auch eine Änderung von bestimmten Daten.
Aber danke für Deinen Beitrag.
Dr.Mabuse
Dr.Mabuse 14.02.2023 um 08:17:24 Uhr
Goto Top
Zitat von @Mr-Gustav:

Eine Liste ist mir jetzt so nicht bekannt, zumindest keine Fertige.

guggst Du bei der Antwort von Uwe face-wink Jetzt gibt es eine für mich face-smile

Aber danke auch für Deinen Beitrag und ja, Du und Uwe habt recht, besser ist Delegieren.
Werde mich mal an das Thema jetzt ranschmeißen face-smile

Beste Grüße
Andy
departure69
departure69 14.02.2023 aktualisiert um 08:25:41 Uhr
Goto Top
@Dr.Mabuse:

Hallo.

Den Wunsch, die IT-Administration von ein paar AD-Aufgaben zu befreien, die nur als organisatorisch/Verwaltung anzusehen sind, gibt's öfter (Passworte zurücksetzen, zum Beispiel).

Das macht man mit einer angepaßten Taskpadansicht. Gab's schon vor über 20 Jahren bei Windows Server 2000.

Hier gibt's im Knowledge-Bereich von administrator.de eine Anleitung dazu:

Erstellen von benutzerdefinierten MMC-Konsolen für delegierte Aufgaben im Active Directory

Viele Grüße

von

departure69