Практика
Завести нового сотрудника, дать доступ к папке, разблокировать после отпуска, закрыть всё при увольнении — это ежедневный хлеб админа в домене. Разберём, как делать это правильно, чтобы порядок не превращался в хаос за полгода.
Соблазн выдать право лично Иванову велик: быстрее же. Через год таких быстрых решений никто в компании не может ответить, почему у Иванова доступ к зарплатной папке. Правильная схема одна: ресурсы получают права от групп («папку читает группа Бухгалтерия»), а люди вступают в группы и выходят из них. Тогда приём, перевод и увольнение — это операции над членством, а не археология по пятидесяти папкам.
# PowerShell на контроллере или с RSAT: New-ADUser -Name "Иван Петров" -SamAccountName ipetrov -Path "OU=Sklad,DC=firma,DC=local" -Enabled $true Add-ADGroupMember Sklad -Members ipetrov # в группу отдела Unlock-ADAccount ipetrov # снять блокировку Get-ADUser ipetrov -Properties LockedOut,LastLogonDate,MemberOf # досье учётки Disable-ADAccount ipetrov # увольнение: сначала отключить Search-ADAccount -LockedOut # кто сейчас заблокирован
Все четыре задачи из этой статьи — обязательная практика на стенде курса Windows и Linux с нуля: свой домен, свои пользователи, свои группы и права, с проверкой преподавателем.
{ Завести своих первых пользователей на курсе }OU — папка для наведения порядка и применения политик; группа — список для раздачи прав. Пользователь лежит в одном OU, но состоит хоть в двадцати группах.
Почти всегда — забытое устройство со старым паролем: телефон с почтой, сохранённый сеанс, запланированная задача. Источник виден в журнале безопасности контроллера по событию блокировки: там указано, с какой машины пришли неверные пароли.
Да, оснастка «Пользователи и компьютеры AD» покрывает всё. PowerShell выигрывает на массовых операциях: завести тридцать стажёров из таблицы — минута скриптом и вечер мышкой. Начни с шпаргалки команд.
ИП Апалин Владимир Александрович
ИНН 470517286143
ОГРНИП 323784700274393
Оставьте контакты — перезвоним и ответим.
Заявка отправлена. Скоро свяжемся.