2016-11-16 10 views
0

Wir haben einige Domänenkonten, die für LDAP-Abfragen für verschiedene Systeme verwendet werden. Wir möchten nicht, dass diese Konten alle OUs in unserem AD abfragen können.LDAP-Abfrage für Sicherheitsgruppe beschränken

  • @ Domäne-Ebene, die Authentifizierte Benutzer angegeben haben Lesezugriff auf alle Organisationseinheiten.
  • Eine Sicherheitsgruppe erstellt, der diese Konten angehören.
  • Gewährte Sicherheitsgruppe Lesen Sie den Zugriff auf die drei Organisationseinheiten, in denen wir Benutzer haben, die sie abfragen können.
  • ausgestellt Verweigern Vollzugriffsrechte für alle anderen Organisationseinheiten, die Benutzer enthalten.
  • Eines der Systeme, die ein Konto verwenden, sind unsere Kopierer. Eine globale Suche des Verzeichnisses führt immer noch zu Benutzern, die in den Organisationseinheiten vorhanden sind, für die die Konfiguration konfiguriert wurde.

    Nicht sicher, wie das passieren könnte.

    Gedanken?

    Antwort

    1

    Es ist nicht genug, um ein gerade die OU vorenthalten zu haben, die Objekte sind in der Genehmigung muss ein leugnen sein.

    • Liste Inhalt
    • Alle Eigenschaften lesen
    • Berechtigungen lesen

    Und es muss für "Dieses Objekt und alle untergeordneten Objekte" auf der betreffenden OU angewendet werden.

    +0

    Wenn Sie die Sicherheit als Vollzugriffssteuerung konfigurieren, überprüft sie automatisch ALLE Elemente in der Liste, einschließlich Listeninhalt, Alle Eigenschaften lesen und Berechtigungen lesen. Wir haben überprüft, dass die Verweigerungsberechtigungen an alle untergeordneten Objekte gesendet wurden, einschließlich der Benutzer, die wir vom Kopierer aus suchen können. – JamesA

    +0

    Um es klar zu stellen, legen wir die Verweigerung an der Organisationseinheit ab und verifizierten, dass alle untergeordneten Organisationseinheiten, Sicherheitsgruppen und Benutzer unter dieser Organisationseinheit die vererbte Verweigerungsberechtigung erhalten haben. – JamesA

    +0

    Wenn Sie auf die Registerkarte Sicherheit für einen der Benutzer gehen, die nicht angezeigt/abgefragt werden sollen, dann gehen Sie zur Registerkarte effektive Berechtigungen unter Erweitert und geben Sie in das Konto die Abfrage ein, was die effektiven Berechtigungen sind Show? – ChadSikorra

    Verwandte Themen