Impossible d'empecher la suppression de Comptes d'ordinateurs
2 réponses
BZP
Bonjour,
Je vous exeplique ma probl=E9matique.
Je cr=E9=E9 une OU que j'appelle : TestingOU.
Je cr=E9=E9 un USER dans cette OU : Bob
Dans l'onglet s=E9curit=E9 , avanc=E9, je donne a Bob le droit de cr=E9er
un USER mais pas de le supprimer (avec un refus Explicite).
Dans le meme endroit, je donne a Bob le droit de cr=E9er un COMPUTER
mais pas de le supprimer (avec un refus Explicite.
Je me log sous Bob, et tente les manip. Je peux cr=E9er un USER mais pas
le supprimer. Je peux cr=E9er un COMPUTER mais la a ma grande surprise
je peux le supprimer. Dans ces ACL il y a pourtant le refus explicite
qui apparait.
Ce comportement est-il normal ? SI NON, comment peut on faire pour oter
ce droit ?
Cette action est irreversible, confirmez la suppression du commentaire ?
Signaler le commentaire
Veuillez sélectionner un problème
Nudité
Violence
Harcèlement
Fraude
Vente illégale
Discours haineux
Terrorisme
Autre
Gilles LAURENT
"BZP" a écrit dans le message de news: | Bonjour,
Bonsoir,
| Je vous exeplique ma problématique. | Je créé une OU que j'appelle : TestingOU. | Je créé un USER dans cette OU : Bob | Dans l'onglet sécurité , avancé, je donne a Bob le droit de créer | un USER mais pas de le supprimer (avec un refus Explicite). | Dans le meme endroit, je donne a Bob le droit de créer un COMPUTER | mais pas de le supprimer (avec un refus Explicite. | Je me log sous Bob, et tente les manip. Je peux créer un USER mais pas | le supprimer. Je peux créer un COMPUTER mais la a ma grande surprise | je peux le supprimer. Dans ces ACL il y a pourtant le refus explicite | qui apparait. | | Ce comportement est-il normal ? SI NON, comment peut on faire pour | oter ce droit ? | | Merci
Ce comportement est "by design" ;-) En effet, le créateur d'un objet Computer possède par défaut le droit de suppression de l'objet (ce qui n'est pas le cas pour l'objet User). Le créateur d'un objet Computer aura donc toujours la possibilité de supprimer son objet même si une ACL refuse explicitement sa suppression. Ceci explique pourquoi l'utilisateur Bob ne peut pas supprimer l'objet User mais est en mesure de supprimer l'objet Computer. Il est toutefois possible de modifier ce fonctionnement en modifiant les ACL par défaut de la classe d'objet Computer.
Les ACL appliquées par défaut sont stockées dans l'annuaire Active Directory dans l'attribut defaultSecurityDescriptor de la classe Computer. Ces ACL sont les suivantes (au format sddl) :
Si vous souhaitez empêcher le créateur d'un objet Computer d'être en mesure de supprimer l'objet sans lui avoir explicitement accordé le droit alors :
** Procédure experimentale donnée à titre d'exemple ** Testée sur un contrôleur de domaine W2K3 SP1 sans réplica (maquette)
1-Remplacer l'ACE ci-dessous contenu dans l'attribut defaultSecurityDescriptor de la classe Computer (CN=Computer) avec ADSI Edit (adsiedit.msc) : (A;;RPCRLCLORCSDDT;;;CO) par (A;;RPCRLCLORC;;;CO)
2- Recharger le schéma avec l'éditeur de schéma (schmmgmt.msc) =>Cliquez-droit sur "Schéma Active Directory" puis "Recharger le schéma"
La prise en compte de cette modification ne nécessite pas de redémarrage.
-- Gilles LAURENT Me contacter : http://cerbermail.com/?zoTY7ZkLcD
"BZP" <p.audonnet@gmail.com> a écrit dans le message de
news:1156444729.268968.50890@h48g2000cwc.googlegroups.com
| Bonjour,
Bonsoir,
| Je vous exeplique ma problématique.
| Je créé une OU que j'appelle : TestingOU.
| Je créé un USER dans cette OU : Bob
| Dans l'onglet sécurité , avancé, je donne a Bob le droit de créer
| un USER mais pas de le supprimer (avec un refus Explicite).
| Dans le meme endroit, je donne a Bob le droit de créer un COMPUTER
| mais pas de le supprimer (avec un refus Explicite.
| Je me log sous Bob, et tente les manip. Je peux créer un USER mais pas
| le supprimer. Je peux créer un COMPUTER mais la a ma grande surprise
| je peux le supprimer. Dans ces ACL il y a pourtant le refus explicite
| qui apparait.
|
| Ce comportement est-il normal ? SI NON, comment peut on faire pour
| oter ce droit ?
|
| Merci
Ce comportement est "by design" ;-) En effet, le créateur d'un objet
Computer possède par défaut le droit de suppression de l'objet (ce qui
n'est pas le cas pour l'objet User). Le créateur d'un objet Computer
aura donc toujours la possibilité de supprimer son objet même si une ACL
refuse explicitement sa suppression. Ceci explique pourquoi
l'utilisateur Bob ne peut pas supprimer l'objet User mais est en mesure
de supprimer l'objet Computer. Il est toutefois possible de modifier ce
fonctionnement en modifiant les ACL par défaut de la classe d'objet
Computer.
Les ACL appliquées par défaut sont stockées dans l'annuaire Active
Directory dans l'attribut defaultSecurityDescriptor de la classe
Computer. Ces ACL sont les suivantes (au format sddl) :
Si vous souhaitez empêcher le créateur d'un objet Computer d'être en
mesure de supprimer l'objet sans lui avoir explicitement accordé le
droit alors :
** Procédure experimentale donnée à titre d'exemple
** Testée sur un contrôleur de domaine W2K3 SP1 sans réplica (maquette)
1-Remplacer l'ACE ci-dessous contenu dans l'attribut
defaultSecurityDescriptor de la classe Computer (CN=Computer) avec ADSI
Edit (adsiedit.msc) :
(A;;RPCRLCLORCSDDT;;;CO)
par
(A;;RPCRLCLORC;;;CO)
2- Recharger le schéma avec l'éditeur de schéma (schmmgmt.msc)
=>Cliquez-droit sur "Schéma Active Directory" puis "Recharger le schéma"
La prise en compte de cette modification ne nécessite pas de
redémarrage.
--
Gilles LAURENT
Me contacter : http://cerbermail.com/?zoTY7ZkLcD
| Je vous exeplique ma problématique. | Je créé une OU que j'appelle : TestingOU. | Je créé un USER dans cette OU : Bob | Dans l'onglet sécurité , avancé, je donne a Bob le droit de créer | un USER mais pas de le supprimer (avec un refus Explicite). | Dans le meme endroit, je donne a Bob le droit de créer un COMPUTER | mais pas de le supprimer (avec un refus Explicite. | Je me log sous Bob, et tente les manip. Je peux créer un USER mais pas | le supprimer. Je peux créer un COMPUTER mais la a ma grande surprise | je peux le supprimer. Dans ces ACL il y a pourtant le refus explicite | qui apparait. | | Ce comportement est-il normal ? SI NON, comment peut on faire pour | oter ce droit ? | | Merci
Ce comportement est "by design" ;-) En effet, le créateur d'un objet Computer possède par défaut le droit de suppression de l'objet (ce qui n'est pas le cas pour l'objet User). Le créateur d'un objet Computer aura donc toujours la possibilité de supprimer son objet même si une ACL refuse explicitement sa suppression. Ceci explique pourquoi l'utilisateur Bob ne peut pas supprimer l'objet User mais est en mesure de supprimer l'objet Computer. Il est toutefois possible de modifier ce fonctionnement en modifiant les ACL par défaut de la classe d'objet Computer.
Les ACL appliquées par défaut sont stockées dans l'annuaire Active Directory dans l'attribut defaultSecurityDescriptor de la classe Computer. Ces ACL sont les suivantes (au format sddl) :
Si vous souhaitez empêcher le créateur d'un objet Computer d'être en mesure de supprimer l'objet sans lui avoir explicitement accordé le droit alors :
** Procédure experimentale donnée à titre d'exemple ** Testée sur un contrôleur de domaine W2K3 SP1 sans réplica (maquette)
1-Remplacer l'ACE ci-dessous contenu dans l'attribut defaultSecurityDescriptor de la classe Computer (CN=Computer) avec ADSI Edit (adsiedit.msc) : (A;;RPCRLCLORCSDDT;;;CO) par (A;;RPCRLCLORC;;;CO)
2- Recharger le schéma avec l'éditeur de schéma (schmmgmt.msc) =>Cliquez-droit sur "Schéma Active Directory" puis "Recharger le schéma"
La prise en compte de cette modification ne nécessite pas de redémarrage.
-- Gilles LAURENT Me contacter : http://cerbermail.com/?zoTY7ZkLcD
BZP
Et bien que dire de plus sinon que ca marche nickel ?! Merci !!!
"BZP" a écrit dans le message de news: | Bonjour,
Bonsoir,
| Je vous exeplique ma problématique. | Je créé une OU que j'appelle : TestingOU. | Je créé un USER dans cette OU : Bob | Dans l'onglet sécurité , avancé, je donne a Bob le droit de cré er | un USER mais pas de le supprimer (avec un refus Explicite). | Dans le meme endroit, je donne a Bob le droit de créer un COMPUTER | mais pas de le supprimer (avec un refus Explicite. | Je me log sous Bob, et tente les manip. Je peux créer un USER mais pas | le supprimer. Je peux créer un COMPUTER mais la a ma grande surprise | je peux le supprimer. Dans ces ACL il y a pourtant le refus explicite | qui apparait. | | Ce comportement est-il normal ? SI NON, comment peut on faire pour | oter ce droit ? | | Merci
Ce comportement est "by design" ;-) En effet, le créateur d'un objet Computer possède par défaut le droit de suppression de l'objet (ce qui n'est pas le cas pour l'objet User). Le créateur d'un objet Computer aura donc toujours la possibilité de supprimer son objet même si une ACL refuse explicitement sa suppression. Ceci explique pourquoi l'utilisateur Bob ne peut pas supprimer l'objet User mais est en mesure de supprimer l'objet Computer. Il est toutefois possible de modifier ce fonctionnement en modifiant les ACL par défaut de la classe d'objet Computer.
Les ACL appliquées par défaut sont stockées dans l'annuaire Active Directory dans l'attribut defaultSecurityDescriptor de la classe Computer. Ces ACL sont les suivantes (au format sddl) :
Si vous souhaitez empêcher le créateur d'un objet Computer d'être en mesure de supprimer l'objet sans lui avoir explicitement accordé le droit alors :
** Procédure experimentale donnée à titre d'exemple ** Testée sur un contrôleur de domaine W2K3 SP1 sans réplica (maque tte)
1-Remplacer l'ACE ci-dessous contenu dans l'attribut defaultSecurityDescriptor de la classe Computer (CN=Computer) avec ADSI Edit (adsiedit.msc) : (A;;RPCRLCLORCSDDT;;;CO) par (A;;RPCRLCLORC;;;CO)
2- Recharger le schéma avec l'éditeur de schéma (schmmgmt.msc) =>Cliquez-droit sur "Schéma Active Directory" puis "Recharger le sch éma"
La prise en compte de cette modification ne nécessite pas de redémarrage.
-- Gilles LAURENT Me contacter : http://cerbermail.com/?zoTY7ZkLcD
Et bien que dire de plus sinon que ca marche nickel ?!
Merci !!!
"BZP" <p.audonnet@gmail.com> a écrit dans le message de
news:1156444729.268968.50890@h48g2000cwc.googlegroups.com
| Bonjour,
Bonsoir,
| Je vous exeplique ma problématique.
| Je créé une OU que j'appelle : TestingOU.
| Je créé un USER dans cette OU : Bob
| Dans l'onglet sécurité , avancé, je donne a Bob le droit de cré er
| un USER mais pas de le supprimer (avec un refus Explicite).
| Dans le meme endroit, je donne a Bob le droit de créer un COMPUTER
| mais pas de le supprimer (avec un refus Explicite.
| Je me log sous Bob, et tente les manip. Je peux créer un USER mais pas
| le supprimer. Je peux créer un COMPUTER mais la a ma grande surprise
| je peux le supprimer. Dans ces ACL il y a pourtant le refus explicite
| qui apparait.
|
| Ce comportement est-il normal ? SI NON, comment peut on faire pour
| oter ce droit ?
|
| Merci
Ce comportement est "by design" ;-) En effet, le créateur d'un objet
Computer possède par défaut le droit de suppression de l'objet (ce qui
n'est pas le cas pour l'objet User). Le créateur d'un objet Computer
aura donc toujours la possibilité de supprimer son objet même si une ACL
refuse explicitement sa suppression. Ceci explique pourquoi
l'utilisateur Bob ne peut pas supprimer l'objet User mais est en mesure
de supprimer l'objet Computer. Il est toutefois possible de modifier ce
fonctionnement en modifiant les ACL par défaut de la classe d'objet
Computer.
Les ACL appliquées par défaut sont stockées dans l'annuaire Active
Directory dans l'attribut defaultSecurityDescriptor de la classe
Computer. Ces ACL sont les suivantes (au format sddl) :
Si vous souhaitez empêcher le créateur d'un objet Computer d'être en
mesure de supprimer l'objet sans lui avoir explicitement accordé le
droit alors :
** Procédure experimentale donnée à titre d'exemple
** Testée sur un contrôleur de domaine W2K3 SP1 sans réplica (maque tte)
1-Remplacer l'ACE ci-dessous contenu dans l'attribut
defaultSecurityDescriptor de la classe Computer (CN=Computer) avec ADSI
Edit (adsiedit.msc) :
(A;;RPCRLCLORCSDDT;;;CO)
par
(A;;RPCRLCLORC;;;CO)
2- Recharger le schéma avec l'éditeur de schéma (schmmgmt.msc)
=>Cliquez-droit sur "Schéma Active Directory" puis "Recharger le sch éma"
La prise en compte de cette modification ne nécessite pas de
redémarrage.
--
Gilles LAURENT
Me contacter : http://cerbermail.com/?zoTY7ZkLcD
Et bien que dire de plus sinon que ca marche nickel ?! Merci !!!
"BZP" a écrit dans le message de news: | Bonjour,
Bonsoir,
| Je vous exeplique ma problématique. | Je créé une OU que j'appelle : TestingOU. | Je créé un USER dans cette OU : Bob | Dans l'onglet sécurité , avancé, je donne a Bob le droit de cré er | un USER mais pas de le supprimer (avec un refus Explicite). | Dans le meme endroit, je donne a Bob le droit de créer un COMPUTER | mais pas de le supprimer (avec un refus Explicite. | Je me log sous Bob, et tente les manip. Je peux créer un USER mais pas | le supprimer. Je peux créer un COMPUTER mais la a ma grande surprise | je peux le supprimer. Dans ces ACL il y a pourtant le refus explicite | qui apparait. | | Ce comportement est-il normal ? SI NON, comment peut on faire pour | oter ce droit ? | | Merci
Ce comportement est "by design" ;-) En effet, le créateur d'un objet Computer possède par défaut le droit de suppression de l'objet (ce qui n'est pas le cas pour l'objet User). Le créateur d'un objet Computer aura donc toujours la possibilité de supprimer son objet même si une ACL refuse explicitement sa suppression. Ceci explique pourquoi l'utilisateur Bob ne peut pas supprimer l'objet User mais est en mesure de supprimer l'objet Computer. Il est toutefois possible de modifier ce fonctionnement en modifiant les ACL par défaut de la classe d'objet Computer.
Les ACL appliquées par défaut sont stockées dans l'annuaire Active Directory dans l'attribut defaultSecurityDescriptor de la classe Computer. Ces ACL sont les suivantes (au format sddl) :
Si vous souhaitez empêcher le créateur d'un objet Computer d'être en mesure de supprimer l'objet sans lui avoir explicitement accordé le droit alors :
** Procédure experimentale donnée à titre d'exemple ** Testée sur un contrôleur de domaine W2K3 SP1 sans réplica (maque tte)
1-Remplacer l'ACE ci-dessous contenu dans l'attribut defaultSecurityDescriptor de la classe Computer (CN=Computer) avec ADSI Edit (adsiedit.msc) : (A;;RPCRLCLORCSDDT;;;CO) par (A;;RPCRLCLORC;;;CO)
2- Recharger le schéma avec l'éditeur de schéma (schmmgmt.msc) =>Cliquez-droit sur "Schéma Active Directory" puis "Recharger le sch éma"
La prise en compte de cette modification ne nécessite pas de redémarrage.
-- Gilles LAURENT Me contacter : http://cerbermail.com/?zoTY7ZkLcD