Jump to content

AD Gruppen wo User selber verwalten kann


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo zusammen,

 

ich bin schon seit Tagen am googeln und Foren durchsuchen aber finde nur Tools von anderen Anbietern.

Hat MS ein Tool, gern auch kostenpflichtig, womit ich dem User auf gewissen gruppen im AD das Recht

geben kann das er mitglieder joinen kann und wieder rausschmeißen kann.

 

Möglichst ohne das der User die AD Struktur Browsen kann

 

Danke für die Infos.

 

LG

 

Coolace

 

Link zu diesem Kommentar

Moin,

 

die Infrastruktur dafür ist seit Windows 2000 im Betriebssystem eingebaut. Du musst dem User (besser: einer Gruppe) das Recht geben, die Mitglieder der betreffenden Gruppe zu bearbeiten.

 

Ein dediziertes Tool dafür gibt es nicht, das wäre aber keine ernsthafte Hürde. Spannender ist die Frage, was du damit meinst:

 

Möglichst ohne das der User die AD Struktur Browsen kann

 

Standardmäßig kann jeder User fast alles im AD lesen und also auch "browsen". Was ist da also die genaue Anforderung?

 

Schöne Grüße, Nils

Link zu diesem Kommentar

Hy,

 

danke schon mal für die Unterstützung, die Anforderung ist das es eine OU gibt, wo ich Gruppen anlege und unterschiedlichen Benutzern sage

sie sind Berechtigt hier Benutzer hinzuzufügen oder zu entfernen und nicht mehr.

 

Ich will aber nicht das die User die sowas dürfen die gesamte Struktur, so wie in den RSAT Tool, sehen und dort "rumstöbern" können was

den der liebe Admin noch so alles angelegt hat. Das die alle im AD "browsen" dürfen ist gespeert.

Link zu diesem Kommentar

Ok, muss ich mal in meiner Testumgebung testen ob ich es hinbekomme ohne das der User die Struktur sieht aber in seinen Gruppen

rumspielen kann

 

 

unter umständen kennt auch jemand von MS ein Produkt wo auch ein passendes FrontEnd für den User bereitstellt.

 

 

Das Frontend gibt es von MS, nennt sich *.MSC. Wenn der Benutzer nur Zugriff für eine OU haben soll, dann erstell ihm eine eigene MSC. Vor dem Speichern ruf das Menü Datei > Optionen auf. Dort den Konsolenmodus auf Benutzermodus, Beschränkter Zugriff, Einzelfenster einstellen. Dann speichern, jetzt sollte er nichts anders 'sehen' mit der MSC.

 

Und wenn der Benutzer in den Benutzerobjekten Dinge einstellen/bearbeiten können soll, kannst Du das auch per Script voreinstellen. Bei Nils gibt es einen passenden Artikel dazu: http://www.faq-o-matic.net/2008/06/23/ad-adressen-im-sekretariat-bearbeiten-lassen/ Mit Hilfe des dort hinterlegten Scriptes kannst Du die Benutzerobjekte für eine bestimmte Gruppe beschreibbar machen, und zwar für jedes Attribut einzeln.

bearbeitet von Sunny61
Link zu diesem Kommentar

Moin,

 

Das die alle im AD "browsen" dürfen ist gespeert.

 

aha. Wie ist denn das gesperrt?

 

Sei dir bewusst, dass das Entfernen von Leserechten auf AD-Objekte die Funktion stören oder verhindern kann und dass du dich damit u.U. in einer nicht konfigurierten Konstellation befindest. Falls du hingegen die Leserechte gar nicht entzogen hast, ist das Browsen natürlich nicht gesperrt, sondern höchstens erschwert.

 

Schöne Grüße, Nils

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...