|
Bas de page | |
---|---|
Auteur | Sujet : [AD] Gérer les droits d un nouveau tech info |
micky78 Get ripped or die tryin' |
Un tech info vient rejoindre mon service info, en période d'essai pendant 2 mois, actuellement nous sommes 2 mais la seconde personne est en partance, nous avons tous les 2 tous les droits. J'aurai aimé limiter les droits du nouvel arrivant pendant au moins les premières semaines mais en même temps il devra rapidement être opérationnel pour pouvoir me seconder. Du coup j'hésite sur la marche à suivre. Nous sommes dans un environnement majoritairement Windows avec AD et Azure AD/Office 365 synchronisé et serveur de fichier Windows, VMWare avec compte AD. Il doit pouvoir avoir accès aux serveurs et à l'AD verriez vous une solution pour ça ? Ou bien pas le choix il va falloir que je le colle Domain Admin (qui est par défaut membre du groupe Administrators donc droit sur tout le serveur de fichiers) Sinon la seule alternative serait de ne lui faire faire que du support bureautique pendant les 2 premières semaines mais ça m'embête un peu, il n'aurait que accès au compte d'admin local des postes Message édité par micky78 le 26-02-2020 à 13:46:46 --------------- Vends volant Logitech G29 |
Publicité | Posté le 26-02-2020 à 13:39:45 |
micky78 Get ripped or die tryin' | En fait je pensais à le mettre "Account operators" afin de pouvoir faire des opérations de création/modification (et delete j'ai la corbeille d'active+sauvegarde) dans un premiers temps
--------------- Vends volant Logitech G29 |
micky78 Get ripped or die tryin' | Creation/modification de compte, pouvoir joindre un poste au domaine --------------- Vends volant Logitech G29 |
micky78 Get ripped or die tryin' | OK merci je suis effectivement en train de faire une délégation Message édité par micky78 le 27-02-2020 à 11:40:31 --------------- Vends volant Logitech G29 |
micky78 Get ripped or die tryin' | Je lui ai délégué les droits d'ajouter un ordinateur au domaine, et je voulais tester le droit de création/modification sur une OU edit : j'ai l'impression que ca sera RSAT obligatoire après quelques recherches Message édité par micky78 le 27-02-2020 à 12:03:08 --------------- Vends volant Logitech G29 |
micky78 Get ripped or die tryin' | D'ailleurs à ce sujet, j'ai fait la délégation sur son compte adm-user, s'il est connecté sur sa session user, aucun moyen de lancer en tant qu'adm-user ses outils RSAT ? Il faudrait qu il lance une VM avec sa session adm edit : pour la default domain controller policy c'est quand même le moyen le plus simple d'empecher les utilisateurs de pouvoir joindre une machine au domaine Message édité par micky78 le 27-02-2020 à 14:00:46 --------------- Vends volant Logitech G29 |
Publicité | Posté le 27-02-2020 à 13:57:54 |
nebulios | Commence par lister ce que tu veux lui donner comme droits, parce que là c'est pas clair du tout. |
micky78 Get ripped or die tryin' | -Joindre un ordinateur au domaine
--------------- Vends volant Logitech G29 |
micky78 Get ripped or die tryin' | Merci Oui je compte faire les 3 choses par délégation (par contre pour le point 2 je ne sais pas si on peut retirer le droit de supression ensuite en affinant la stratégie par défaut proposée pour la création/modification) Ma seule question c'est surtout : existe t il un moyen pour l'user de lancer la console RSAT en tant que adm-user depuis sa session classique ? Je ne souhaite pas lui créer un poste d'admin spécifique pour cela c'est trop lour à gérer edit : ok trouvé, tout simplement faire Run as et se loger avec son compte adm, et donc je confirme que la délégation bloque la modif des comptes admin Message édité par micky78 le 28-02-2020 à 09:42:21 --------------- Vends volant Logitech G29 |
micky78 Get ripped or die tryin' | Bon une fois la délégation par défaut "Ajouter/modification/suppression de comptes" sur une OU faite, j'ai 2 autorisations de créées 1-Créer/supprimer les objets Utilisateurs (sur cet Objet et tous ceux descendants) : du coup là c'est simple il suffit que je décoche "Supprimer" sur les 2 droits créés Si décoche que "Supprimer" dans 1 il peut toujours supprimer je dois éditer 2 et retirer tous les droits en suppression Message édité par micky78 le 28-02-2020 à 12:05:05 --------------- Vends volant Logitech G29 |
Sujets relatifs | |
---|---|
Fortigate Radius sur Azure AD | Position role AD & Cluster |
Expiration mot de passe AD | AD-LDS |
Que se passe t-il en production si on perd un des 2 serveurs AD | Nomenclature des users, mails et groupes AD |
LAPS et sauvegarde AD | LAPS et ACL sur AD |
[AD] Verrou de compte régulier | |
Plus de sujets relatifs à : [AD] Gérer les droits d un nouveau tech info |