Jump to content

Dynamische (virtuelle) Gruppen im AD anlegen möglich?


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

du kannst so genannte "Query-based Distribution Groups" erzeugen, deren Mitgliedschaft stets aufgrund eines LDAP-Filters bestimmt wird. Der Nachteil:

 

- Diese Gruppen existieren nur in Umgebungen mit einer Exchange 2003 (und höher) Installation - bzw. mit installiertem E2K3-Schema.

 

- Diese Gruppen sind KEINE Security Principals, sie können also nicht für Vergabe von Berechtigungen verwendet werden, deswegen auch die Bezeichnung "Verteilergruppen" - denn Mailempfänger können diese Gruppen werden....

 

Links:

Für die Gruppen selbst:

Query-based Distribution Groups

 

Für die LDAP-Filter, die Du dazu brauchst:

SelfADSI : LDAP Filter

 

Gruß,

Philipp

Link zu diesem Kommentar

Hallo Nils,

gedacht ist an an virtuelle oder dynamische Gruppen, die Berechtigungen vergeben können.

 

Ich habe eine Organisationsstruktur mit Abteilungen, in der Gruppe der jeweiligen Abteilung befindet sich die Liste der berechtigten Benutzer (=Benutzerkennungen).

Jetzt bräuchte ich für eine virtuelle Gruppe, also eine temporäre logisch zusammengestellte Gruppe - wie zB "alle 3 Einkaufsabteilungen" alle diese relevanten Kennungen aus den 3 betreffenden Abteilungen aus der gegebenen Struktur dieser einen virtuellen Gruppe zugeordnet, und das periodisch vollautomatisch zB täglich upgedated.

Es geht also wirklich um Berechtigungen.

 

Ich glaube der Hinweis von Philip - danke für die Antwort - geht in die Richtung daß das nicht geht.

 

liebe Grüße

Norbert

Link zu diesem Kommentar

Moin,

 

nur fürs Protokoll: Ich habe auch darauf hingewiesen, dass das nicht geht ...

 

Dynamische Gruppen für die Berechtigungsvergabe gibt es aus gutem Grund nicht. Dadurch gäbe es praktisch keine Kontrolle über die Zugriffsrechte in einem Unternehmen.

 

Was du brauchst, könntest du evtl. mit Scripting hinbekommen. Beachte aber, dass bei Fehlschlagen des Skripts u.U. unerwünschte Effekte entstehen.

 

Mag aber auch sein, dass du mit einer simplen Verschachtelung dein Ziel erreichst: Gruppe "Einkauf alle" enthält als Mitglieder die Gruppen "Einkauf 1", "Einkauf 2" und "Einkauf 3".

 

[faq-o-matic.net » Windows-Gruppen richtig nutzen]

http://www.faq-o-matic.net/2011/03/07/windows-gruppen-richtig-nutzen/

 

Gruß, Nils

Link zu diesem Kommentar

[...]

Ich habe eine Organisationsstruktur mit Abteilungen, in der Gruppe der jeweiligen Abteilung befindet sich die Liste der berechtigten Benutzer (=Benutzerkennungen).

Jetzt bräuchte ich für eine virtuelle Gruppe, also eine temporäre logisch zusammengestellte Gruppe - wie zB "alle 3 Einkaufsabteilungen" alle diese relevanten Kennungen aus den 3 betreffenden Abteilungen aus der gegebenen Struktur dieser einen virtuellen Gruppe zugeordnet, und das periodisch vollautomatisch zB täglich upgedated.

[...]

 

Was spricht dagegen, wenn es neben den Gruppen Einkauf noch je eine weitere Gruppe gibt z.B. EinkaufX und diese dann in der "Virtuellen" Gruppe sind.

 

Die Berechtigen User musst ja irgendwie Kennzeichnen, das geht dann mit der Aufnahme in die extra Gruppe.

Link zu diesem Kommentar

Moin,

 

Was spricht dagegen, wenn es neben den Gruppen Einkauf noch je eine weitere Gruppe gibt z.B. EinkaufX und diese dann in der "Virtuellen" Gruppe sind.

 

Die Berechtigen User musst ja irgendwie Kennzeichnen, das geht dann mit der Aufnahme in die extra Gruppe.

 

mir ist völlig unklar, von was für "virtuellen Gruppen" hier die Rede ist.

 

Entweder fehlem dem TO noch einige Grundlagenkenntnisse über das Gruppen- und Berechtigungssystem von Windows. Oder er ist gerade dabei, sich ein Konstrukt zu bauen, dessen Auswirkungen kaum kontrollierbar sind.

 

Aus seinen nach wie vor bruchstückhaften Beschreibungen der Anforderung wird jedenfalls nicht klar, was er überhaupt warum erreichen will. Oder anders gefragt: Was ist nun eigentlich das Ausgangsproblem?

 

Gruß, Nils

Link zu diesem Kommentar
  • 3 Monate später...
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...