Как посмотреть active directory
Перейти к содержимому

Как посмотреть active directory

  • автор:

Как посмотреть текущих хозяев операций в Active Directory (роли контроллеров домена)

Заходим на контроллер домена (например, через RDP) и выполняем через CMD:

C:\> ntdsutil
ntdsutil: roles
fsmo maintenance: connections
server connections: connect to server <servername>

Привязка к <servername> .
Подключен к <servername> с помощью учетных данных локального пользователя.

server connections: quit
fsmo maintenance: select operation target
select operation target: list roles for connected server

Серверу «<servername>» известно о 5 ролях
Схема — CN=NTDS Settings,CN=SERVER1,CN=Servers,CN=CENTER,CN=Sites,CN=Configurati
on,DC=hotels
Хозяин именования — CN=NTDS Settings,CN=SERVER1,CN=Servers,CN=CENTER,CN=Sites,CN
=Configuration,DC=hotels
PDC — CN=NTDS Settings,CN=SERVER2,CN=Servers,CN=CENTER,CN=Sites,CN=Configuration,D
C=hotels
RID — CN=NTDS Settings,CN=SERVER2,CN=Servers,CN=CENTER,CN=Sites,CN=Configuration,D
C=hotels
Инфраструктура — CN=NTDS Settings,CN=SERVER3,CN=Servers,CN=CENTER,CN=Sites,CN
=Configuration,DC=hotels

select operation target: quit
fsmo maintenance: quit
ntdsutil: quit

Здесь вместо <servername> укажите имя сервера — контроллера домена. Например того, с которого Вы и выполняете эту команду.

Как видно в выводе команды — указанному серверу известно — кто является хозяином операции по каждой роли. Имена серверов видны после записей «CN=» (вторых по счету — первая запись — это «NTDS Settings»). В нашем примере мы видим, что хозяинами соответствующих операций являются: SERVER1, SERVER2 и SERVER3.

Путь 2. Через GUI

Определяем основной контроллер, хозяина RID и хозяина инфраструктуры

  • Основной контроллер домена
  • Хозяина RID
  • Хозяина инфраструктуры

1) Открываем:
Пуск -> Администрирование -> Active Directory — Пользователи и компьютеры

2) Щелкаем правой кнопкой мыши на названии нужного домена в левой части окна и выбираем пункт меню «Хозяева операций».

3) В открывшемся окне будет три вкладки: «RID», «PDC» (основной контроллеро домена) и «Инфраструктура». Соответственно, заходя в ту или иную вкладку Вы можете наблюдать текущего хозяина роли в верхней строке.

Определяем сервер с ролью хозяина схемы

1) Для того, чтобы увидеть оснастку «Схема Active Directory», из которой мы сможем увидеть хозяина схема, выполним (с правами локального админа):

Пуск -> Выполнить -> «mmc» -> Enter

3) В открывшемся пустом окне MMC давим:

Файл -> Добавить или удалить оснастку

4) Выбираем оснастку «Схема Active Directory»

6) Правой кнопкой по «Схема Active Directory» в MMC и выбираем «Хозяин операций»

В открывшемся окне мы можем видеть текущего хозяина роли «Хозяин схемы» в верхней строчке.

Определяем сервер с ролью хозяина именования

Пуск -> Администрирование -> Active Directory — Домены и доверия

В открывшемся окне в левой части кликаем правой кнопкой мыши на «Домены и доверия» и выбираем пункт «Хозяин операций».

В открывшемся окне, в верхней строчке мы можем видеть текущего хозяина именования.

Find name of Active Directory domain controller

How can I find out the name/IP address of the AD domain controller on my network?

9 Answers 9

On any computer, that has DNS configured to use AD’s DNS server do:

Start -> Run -> nslookup

Replace DOMAIN_NAME with the actual domain name e.g. example.com. Read more here.

For a computer that is a member of a domain the Environment Variable LOGONSERVER contains the name of the DC that authenticated the current user. This is obviously not going to be all DC’s in a multi-DC environment but if all you want is a quick way to find the name of a Domain Controller then from a command shell:

Will return all Environment variables that start with «L» including the name of a DC.

An unmentioned, super easy, and quick option is to run this from a command prompt:

Just replace ‘domainname’ with your domain

You can also run some other options to find out more:

/dcname:domainname gets the PDC name for the domain /dsgetdc:domainname has flags for other information

Try nltest /? in your prompt to get more options! 🙂

This will return your closest Domain Controller in Powershell:

From a Windows command prompt, run gpresult . You will get:

  • General workstation and domain information
  • For both the computer and the user:
    • Distinguished name in AD and which DC the policy was applied from
    • Applied Group Policy objects
    • List of security groups a member of

    Here is some analysis of gpresult output. You can also specify gpresult /z to get more detailed information.

    DNS and DHCP are the best way to check since there can be Unix/Linux machines on the network managed by the AD domain controller or acting as the domain controller.

    Plus, considering active directory is nothing more than Microsoft’s version of Kerberos, LDAP, dhcp and dns. It would be better to understand and debug things at lower layers than layer 7+. This is because the operating system would preform these same requests and the underlining RFC for each protocol actually operates at a OSI level not the "insert favorite tool here" level.

    One can go a step further and query the dhcp for options 6, 15, and 44 to get the domain name, domain name server, and Wins/NetBIOS name server.

    Then using dns to check for the _kerberos._tcp, _kpasswd._tcp, _LDAP._TCP.dc._msdcs, and _ldap._tcp SRV records:

    This breaks down into three areas, two are protocol supported DNS-SD records:

    Средства командной стро­ки для управления Active Directory

    Чтобы использовать многочисленные средства командной стро­ки, управляющие Active Directory, нужны базовые знания об Active Directory и ее структурах, В соответствии с замыслом Microsoft эта служба использует в качестве системы именова­ния DNS (Domain Name System). В DNS информация о сете­вых ресурсах хранится в виде иерархической структуры, соот­ветствующей схеме управления ресурсами. Эта иерархия до­менов, или дерево доменов, лежит в основе среды Active Di­rectory и во многом аналогична структуре каталогов файловой системы. Еще одно название этой иерархии — пространство имен (namespace). В каждой организации, использующей до­мены Active Directory, существует своя иерархия (или про­странство имен) Active Directory.

    Гибкость управления Active Directory из командной строки

    Освоив базовые структуры Active Directory и научившись иден­тифицировать используемые объекты по DN, вы готовы управ­лять Active Directory из командной строки. Применение коман­дной строки дает важное преимущество — дополнительную гиб­кость. Из командной строки легко выполняются многие опера­ции, осуществить которые GUI-средствами гораздо сложнее или просто невозможно. Например, вы можете найти все учетные записи компьютеров, неактивные более недели, и отключить эти записи. Или одной командой изменить свойства нескольких учет­ных записей пользователей.

    Для работы с Windows-доменами Windows Server 2003 и Win­dows ХР предоставляют набор средств командной строки, управ­ляющих Active Directory. К ним относятся:

    1. DSADD — добавляет объекты в Active Directory;
    2. DSGET — показывает свойства объектов, зарегистрирован­ных в Active Directory;
    3. DSMOD.— изменяет свойства объектов, существующих в Active Directory;
    4. DSMOVE — перемещает один объект в новое место в том же домене или переименовывает объект, не перемещая его;
    5. DSQUERY — ищет объекты Active Directory по определен­ному критерию;
    6. DSRM — удаляет объекты из Active Directory.

    Каждая из утилит командной строки предназначена для ра­боты с определенным набором объектов Active Directory (AD).

    HackWare.ru

    Этичный хакинг и тестирование на проникновение, информационная безопасность

    Полное руководство по Active Directory, от установки и настройки до аудита безопасности. Ч. 6: Инструменты настройки и оснастка Active Directory

    Оглавление

    8. Групповые политики

    9. Управление пользователями и компьютерами Active Directory. Группы. Организационные единицы

    10. Настройка траста и сайта доменов

    11. Другие службы и роли Active Directory

    12. Настройка Samba (Active Directory для Linux)

    13. Инструменты для аудита безопасности Active Directory

    Инструменты управления Active Directory

    Управлять сервером Windows можно как непосредственно сидя за перед ним, так и удалённо. Удалённо сервером можно управлять как с другого сервера, так и с помощью рабочих станций, но для того, чтобы рабочие станции могли использоваться для управления сервером, могут потребоваться дополнительные действия по установке компонентов.

    Управление сервером осуществляется через:

    1. Оснастки в Microsoft Management Console (MMC) (Консоли управления Microsoft). На сервере эти инструменты доступны по умолчанию, а на рабочих станциях для получения этой оснастки необходимо предварительно установить средства удалённого администрирования. Сами оснастки перечислены чуть ниже.
    2. Active Directory Administrative Center (Центр администрирования Active Directory), dsac.exe, как показано на скриншоте ниже, является универсальным местом, которое используется для управления службами каталогов Windows Server.
    3. Windows Admin Center. Как на сервере, так и на рабочих станциях необходимо установить сам Windows Admin Center, а затем плагин для Active Directory.
    4. Active Directory Module for Windows PowerShell (Модуль Active Directory для Windows PowerShell). На серверах Windows данный модуль устанавливается автоматически во время развёртывания Active Directory Domain Services. На рабочих станциях Windows требуется его отдельная установка.

    Имеются следующие оснастки в Microsoft Management Console (MMC) (консоли управления Microsoft), mmc.exe:

    • Active Directory Users and Computers (Пользователи и компьютеры Active Directory), dsa.msc, используется для управления пользователями, компьютерами, группами, организационными единицами и другими объектами Active Directory.
    • Active Directory Domains and Trusts (Домены и доверие Active Directory), domain.msc, используется для управления доменами, доверительными отношениями между доменами.
    • Active Directory Sites and Services (Сайты и службы Active Directory), dssite.msc, используются для управления репликацией и службами между сайтами.

    Всего будет рассмотрено четыре набора инструментов для управления Active Directory. Может показаться, что столько вариантов это избыточно. Особенно если учесть, что Центр администрирования Active Directory и Windows Admin Center это просто графические обёртки для PowerShell, который также доступен в виде Модуля Active Directory для Windows PowerShell. Тем не менее, разница между ними заключается не только в интерфейсе инструментов, между ними есть более значимая практическая разница.

    Инструмент Позволяет управлять с компьютера, не являющегося частью домена Подходит для локальной настройки Windows Server Core
    Оснастки в Microsoft Management Console (MMC) Нет Нет
    Active Directory Administrative Center Нет Нет
    Windows Admin Center Да Нет
    Active Directory Module for Windows PowerShell Да Да

    Одинаковые характеристики в таблице имеют только два инструмента, но они различаются интерфейсом.

    Как установить инструменты для управления Active Directory на рабочую станцию Windows

    Начнём с того, что рассмотрим, что нужно сделать, чтобы с компьютера Windows, который не является сервером, можно было управлять сервером Windows. Впоследствии работа со всеми инструментами, независимо от того, выполняется она локально или удалённо, будет схожей.

    Как установить оснастку Microsoft Management Console (MMC) (Консоли управления Microsoft) для управления Active Directory

    Для установки и использования данной оснастки вам необходима Pro или Enterprise версия Windows. В отличии от других инструментов, данную оснастку можно использовать только выполнив вход в домен, то есть с компьютера, являющегося частью домена, которым вы хотите управлять.

    Установим средства удалённого администрирования на персональный компьютер, чтобы, используя графический интерфейс, управлять ролями доступными на сервере.

    В Windows 11

    В Windows 11 откройте «Settings» (Параметры), для этого нажмите Win+i и выберите вкладку «Apps» (Приложения), а затем перейдите в «Optional Features» (Дополнительные компоненты).

    Теперь выберите «View features» (Просмотр компонентов) в строке «Add an optional feature» (Добавить компонент).

    Для установки средств удалённого администрирования Active Directory найдите «RSAT: Active Directory Domain Services and Lightweight Directory Services Tools» (Средства удалённого администрирования сервера: средства доменных служб Active Director и служб облегчённого доступа к каталогам), поставьте галочку и нажмите на кнопку «Next» (Далее),

    затем нажмите «Install» (Установить).

    Примечание: если при поиске того или иного компонента вы не можете его найти, то, возможно, данный компонент уже установлен.

    Чтобы в этом убедиться в строке поиска под надписью «Installed features» (Установленные компоненты) введите название искомого компонента.

    Также помните, что в английской и локализованных версиях Windows данные компоненты называются по-разному!

    Для установки средств удалённого администрирования DNS опять нажмите «Add an optional feature» (Добавить компонент) и найдите «RSAT: DNS Server Tools» (Средства удалённого администрирования сервера: средства DNS-сервера), поставьте галочку и нажмите на кнопку «Next» (Далее),

    затем нажмите «Install» (Установить).

    Для установки средств удалённого администрирования Group Policy найдите «RSAT: Group Policy Management Tools» (RSAT: средства управления групповыми политиками),

    поставьте галочку и нажмите на кнопку «Next» (Далее), затем нажмите «Install» (Установить).

    Как можно убедиться, теперь установлены дополнительные компоненты RSAT.

    Теперь вы сможете управлять Active Directory при помощи графического интерфейса.

    Установленные средства удалённого администрирования можно найти в меню «Пуск», для поиска используйте фразу «Windows Tools» (Средства Windows).

    Вы также можете перейти к этим инструментам непосредственно в проводнике, введя путь «Control Panel\System and Security\Windows Tools».

    Поиск по фразе «Active Directory» позволит вам отфильтровать те инструменты, которые рассматриваются на данной странице.

    В Windows 10

    Обратите внимание, в Windows 10 (версия 1903 и более поздних), установку компонентов RSAT (Remote Server Administration Tools) можно выполнить через графический интерфейс Windows (как будет показано ниже). Если вы используете более раннюю версию Windows 10, то вам нужно загрузить установшик RSAT по ссылке.

    На компьютере, с которого вы будете управлять сервером, нажмите Win+x, затем в открывшемся меню выбираем «Apps and Features» (Приложения и возможности).

    Далее выбираем «Optional Features» (Дополнительные компоненты).

    Теперь выбираем «Add a feature» (Добавить компонент).

    Для установки средств удалённого администрирования Active Directory выбираем «RSAT: Active Directory Domain Services and Lightweight Directory Services Tools» (Средства удалённого администрирования сервера: средства доменных служб Active Director и служб облегчённого доступа к каталогам) и нажимаем на кнопку «Install» (Установить).

    Для установки средств удалённого администрирования DNS выбираем «RSAT: DNS Server Tools» (Средства удалённого администрирования сервера: средства DNS-сервера) и нажимаем на кнопку «Install» (Установить).

    Для установки средств удалённого администрирования Group Policy выбираем «RSAT: Group Policy Management Tools» (RSAT: средства управления групповыми политиками) и нажимаем на кнопку «Install» (Установить).

    Теперь вы сможете управлять Active Directory при помощи графического интерфейса.

    Установленные средства удалённого администрирования можно найти в меню «Пуск», в разделе «Windows Administrative Tools» (Средства администрирования Windows).

    Как в Windows Admin Center управлять Active Directory

    Чтобы включить в Windows Admin Center возможность управлять Active Directory, необходимо установить соответствующий плагин.

    Чтобы управлять Active Directory в Windows Admin Center, перейдите в «Параметры», далее на вкладку «Расширения», выберите «Active Directory» и нажмите кнопку «Установить».

    Дождитесь завершения установки:

    Как установить Модуль Active Directory для Windows PowerShell

    Active Directory Module for Windows PowerShell (Модуль Active Directory для Windows PowerShell) используется для управления службами каталогов Windows Server с помощью командлетов. Вы можете получить доступ к Центру сценариев Microsoft по адресу https://devblogs.microsoft.com/scripting/ и галерее PowerShell по адресу https://www.powershellgallery.com/. Оба являются хорошо известными репозиториями бесплатных и общедоступных скриптов PowerShell, в том числе значительные коллекции скриптов связанных с AD и DNS.

    Если вы уже установили роль Active Directory Domain Services, то это означает, что модуль Powershell Active Directory уже активирован и дополнительных действий предпринимать не нужно.

    Вам необязательно разворачивать Active Directory Domain Services чтобы получить данный модуль на Windows Server. Вы также можете установить модуль из консоли PowerShell с помощью команды:

    Модуль RSAT-AD-PowerShell можно установить не только на Windows Server, но и на рабочие станции.

    В Windows 11 или Windows 10 выполните эту команду PowerShell для установки модуля Active Directory:

    Для установки модуля Active Directory PowerShell в графическом интерфейсе в Windows 11 и Windows 10 следуйте инструкциям по установке «RSAT: Active Directory Domain Services and Lightweight Directory Services Tools» (Средства удалённого администрирования сервера: средства доменных служб Active Director и служб облегчённого доступа к каталогам), которые даны выше.

    Как пользоваться инструментами для управления Active Directory

    Чтобы делать что-то более-менее осмысленное с помощью рассматриваемых инструментов, необходимо понимать инфраструктуру Active Directory, которая будет рассмотрена в следующей части. После неё мы изучим практические примеры настройки компьютеров и пользователей Active Directory, а в этой части в качестве примера работы мы ограничимся созданием нового пользователя в каждой из рассматриваемых программ.

    Как пользоваться оснасткой Active Directory Консоли управления Microsoft

    Microsoft Management Console, MMC (консоль управления Microsoft) — компонент операционной системы Windows 2000 и более поздних версий Windows. Он позволяет системным администраторам и опытным пользователям с помощью гибкого интерфейса конфигурировать и отслеживать работу системы.

    Консоль управления предоставляет более широкие возможности для управления компьютером. Основной принцип действия заключается в оснастках — небольших программах, позволяющих настроить разные аспекты операционной системы.

    Также из консоли управления можно получить расширенные функции управления пользователями и группами, в ней можно настроить множество параметров (например, заголовок окон Internet Explorer). Более глубоким встроенным инструментом управления Windows является редактор реестра.

    Полный перечень оснасток вы найдёте в следующих местах:

    • для Windows 11: Вы можете перейти к этим инструментам непосредственно в проводнике, введя путь «Control Panel\System and Security\Windows Tools».

    • для Windows 10: «Панель управления\Система и безопасность\Администрирование» (эту строку без кавычек можно вставить прямо в проводник, на английской Windows строка выглядит так: «Control Panel\System and Security\Administrative Tools»).

    Установленные средства удалённого администрирования можно найти в меню «Пуск», для поиска используйте фразу

    • в Windows 11: «Windows Tools» (Средства Windows).
    • в Windows 10: «Windows Administrative Tools» (Средства администрирования Windows).

    Поиск по фразе «Active Directory» позволит вам отфильтровать те инструменты, которые рассматриваются на данной странице.

    Также вы можете открыть нужную страницу в командной строке выполнив:

    В командной строке же вы можете сразу открыть нужную вам оснастку:

    • Active Directory Users and Computers (Пользователи и компьютеры Active Directory):
    • Active Directory Domains and Trusts (Домены и доверие Active Directory):
    • Active Directory Sites and Services (Сайты и службы Active Directory):

    Показанные выше способы открыть оснастку Active Directory работают как на сервере, так и на рабочей станции. На сервере, в дополнение к ним, вы можете открыть нужную оснастку через Server Manager (Диспетчер серверов).

    Для этого в меню кликните «Tools» («Средства»):

    Чтобы создать нового пользователя, откройте оснастку «Active Directory Users and Computers» («Пользователи и компьютеры Active Directory»):

    Щёлкните правой кнопкой мыши контейнер «Users» и выберите «Создать» → «Пользователь».

    Введите необходимую информацию о пользователе, а затем нажмите «Далее»:

    Введите пароль данного пользователя и установите другие настройки, например, вы можете оставить галочку «Требовать смены пароля при следующем входе в систему».

    Проверьте информацию и нажмите «Готово».

    Новый пользователь появится в списке.

    Теперь под этим пользователем можно выполнить вход на любом компьютере, подключённом к данному домену.

    Обратите внимание, чтобы использовать эти инструменты для управления удалённым компьютером, машина, на которой они запущены, должны быть частью домена, иначе вы получите сообщение об ошибке:

    Чтобы управлять пользователями и группами на этом компьютере, используйте "Локальные пользователи и группы".

    Чтобы управлять пользователями и группами в домене, войдите в систему как пользователь с правами администратора домена.

    То есть компьютер должен быть частью домена, а также необходимо выполнить вход под пользователем, имеющим права на управление доменом.

    Как пользоваться Центром администрирования Active Directory

    Центр администрирования Active Directory вы можете открыть несколькими способами:

    1. В меню Server Manager (Диспетчер серверов)

    2. Через кнопку «Пуск», поиск, для этого в поиск введите «Центр администрирования Active Directory» (или «Active Directory Administrative Center» если ОС на английском языке)

    3. В командной строке, для этого выполните

    В главном окне Центра администрирования Active Directory представлены следующие разделы:

    1 . Вкладки для выбора домена и перехода к его пользователям и компьютерам, а также для настройки динамического контроля доступа, проверки контроля доступа и глобального поиска (например, можно найти пользователя по его имени).

    2 . Центральная часть, в ней представлено выбранное содержимое, по умолчанию открыта вкладка «Обзор», с тремя разделами:

    1) Подробнее — ссылки на справку

    2) Динамический контроль доступа — список действий в и вне Active Directory

    3) Azure Active Directory

    3 . В окне «Сброс пароля» вы можете выбрать пользователя и установить для него новый пароль, включить запрос нового пароля при следующем входе пользователя или разблокировать пользователя.

    4 . В окне «Глобальный поиск» вы можете искать по компьютерам, пользователям и другим элементам домена.

    5 . Журнал PowerShell — здесь вы будете видеть, какие запускались команды PowerShell во время выполняемых вами действий. То есть фактически Центр администрирования Active Directory это графическая оболочка для командлетов PowerShell. Кстати, это же самое относится и к Windows Admin Center.

    Для управления пользователями в Центре администрирования Active Directory, выберите домен, нажмите «Users», кликните на пользователя, которым вы хотите управлять и в окне «Задачи» кликните на действие, которые вы хотите сделать:

    Чтобы создать пользователя, в окне «Users» нажмите «Создать» → «Пользователь»:

    Внесите данные пользователя — обязательными для заполнения являются поля «Полное имя» (то есть то, что будет отображаться как имя пользователя) и «Вход пользователя (SamAccountName)» (то есть имя аккаунта, которое пользователь будет указывать при входе в компьютер, подключённый к домену).

    При желании вы можете указать другие данные. Когда всё будет готово, нажмите «ОК».

    Обратите внимание, чтобы использовать этот инструмент для управления удалённым компьютером, машина, на которой он запущен, должна быть частью домена, иначе вы получите сообщение об ошибке:

    Ваша учетная запись или компьютер не присоединены ни к какому домену. Присоединитесь к домену и попробуйте еще раз.

    То есть компьютер должен быть частью домена, а также необходимо выполнить вход под пользователем, имеющим права на управление доменом.

    Как пользоваться Windows Admin Center

    Особенностью Windows Admin Center является то, что для управления Active Directory компьютер, на котором запущен Windows Admin Center, не обязательно должен являться частью домена. Управлять можно с любой рабочей станции — достаточно только иметь логин и пароль администратора домена.

    Запустите Windows Admin Center, выполните вход на компьютер, которым вы хотите управлять (Windows Server с Active Directory Domain Services) и перейдите на вкладку Active Directory.

    В русифицированной версии обе кнопки названы «Обзор», чтобы просмотреть список свойств и выбрать тот или иной раздел, нажмите вторую кнопку Обзор»:

    Чтобы создать нового пользователя, кликните на любую кнопку «Создать», которые размещены на любой из вкладок «Обзор»:

    Обязательным для ввода является имя пользователя (оно же будет и логином, если вы отдельно не укажите «Имя учетной записи SAM»). Когда всё будет готово, нажмите кнопку «Создать».

    Как пользоваться Модулем Active Directory для Windows PowerShell

    Следующая последовательность команд PowerShell создаст пользователя домена MiAl, выполнить настройку входа, настройку учётной записи, установит пароль для учётной записи и активирует её.

    Пример команды PowerShell для создания нового пользователя домена на удалённом компьютере:

    • -Name:"MiAl" — отображаемое имя пользователя «MiAl»
    • -Path:"CN=Users,DC=ds,DC=hackware,DC=ru" — означает, что пользователь будет создан в контейнере «Users», в домене «hackware.ru». То есть имя домена записывается по частям: те части, которые разделены точкой записываются как «DC=ЧАСТЬ1,DC=ЧАСТЬ2,DC=ЧАСТЬ3», это называется «путь X.500»
    • -SamAccountName:"MiAl" — имя логина, которое нужно вводить при входе в домен, в данном случае это «MiAl»
    • -Server:"HackWare-Server-2022.ds.hackware.ru" — полное имя компьютера, представляет собой запись «ИМЯ_КОМПЬЮТЕРА-ДОМЕН»
    • -Type:"user" — создаётся пользователь
    • -Credential:Administrator — имя администратора домена, пароль нужно будет ввести в командной строке. Если вы запускаете команду по созданию пользователя на сервере домена и уже выполнили вход как администратор домена, то эту опцию можно пропустить

    Обратите внимание, что предыдущая команда создала пользователя, но этот пользователь не настроен и даже не активирован. Для настройки и активации необходимы дополнительные команды.

    Следующая команда настраивает параметры входа пользователя:

    • -ChangePasswordAtLogon:$false — пользователю не нужно менять пароль при следующем входе. Вы можете установить значение на $true — в этом случае пользователь должен поменять пароль при входе
    • -Identity:"CN=MiAl,CN=Users,DC=ds,DC=hackware,DC=ru" — идентификация пользователя «MiAl»
    • -Server:"HackWare-Server-2022.ds.hackware.ru" — удалённый сервер домена
    • -SmartcardLogonRequired:$false — означает, что смарт-карта не требуется
    • -Credential:Administrator — имя администратора домена, пароль нужно будет ввести в командной строке. Если вы запускаете команду по созданию пользователя на сервере домена и уже выполнили вход как администратор домена, то эту опцию можно пропустить

    Следующая команда настраивает свойства аккаунта:

    В этой команде (из новых опций):

    • -AccountNotDelegated:$false
    • -AllowReversiblePasswordEncryption:$false
    • -CannotChangePassword:$false — пользователь может поменять пароль
    • -DoesNotRequirePreAuth:$false
    • -PasswordNeverExpires:$true — срок действия пароля никогда не заканчивается
    • -UseDESKeyOnly:$false

    Следующая команда устанавливает пароль для указанного пользователя:

    В этой команде (из нового):

    • -Reset:$true — указывает, что необходимо сбросить пароль

    При запуске команды, вам нужно будет вначале ввести пароль администратора домена, а затем пароль, который вы хотите установить для указанного пользователя.

    Следующая команда активирует аккаунт:

    Все опции предыдущей команды уже знакомы по рассмотренным выше командлетам.

    Если вы столкнулись с ошибкой:

    то она означает, что установленный с помощью командлета Set-ADAccountPassword пароль не подходит. В политике по умолчанию в пароле должна быть хотя бы одна заглавная и прописная буква, а также цифра, сам пароль должен быть не короче семи символов.

    После выполнения всех этих команд, вы можете выполнить вход под созданным пользователем.

    Обратите внимание, что в рассмотренных командах вам нужно заменить значение строки

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *