Защита OU от случайного удаления в Windows Server 2008
В Windows Server 2008 предусмотрена новая функция защиты организационных единиц (OU), которая усложняет процесс их удаления из Active Directory. Защита активируется в момент создания новой OU и делает процесс удаления защищенных объектов весьма сложной задачей.
При создании новой OU ей по умолчанию присваивается статус защищенного объекта, как показано на рис. A.

Рисунок A
Это не значит, что удалить такой объект невозможно. Для этого нужно просто открыть консоль «Пользователи и компьютеры Active Directory» (Active Directory Users And Computers), нажать правой кнопкой мыши на организационной единице, выбрать пункт «Свойства» (Properties) и снять защиту на вкладке «Объект» (Object). После этого объект можно удалять как обычно.
Использование функции защиты объектов для любых организационных единиц, кроме тех, что находятся в разработке, – хороший способ избавить себя от необходимости возиться со сложной процедурой восстановления объектов Active Directory в случае нечаянного удаления нужных единиц. При этом защищенные объекты можно спокойно перемещать и переименовывать.
Автор: Rick Vanover
Перевод: SVET
Оцените статью: Голосов
Как удалить контейнер защищенный от случайного удаления
При работе с пользователями и компьютерами Active Directory или с помощью ADUC на Windows Server вы можете столкнуться с У вас недостаточно прав для удаления, или этот объект защищен от ошибки случайного удаления . Это сообщение появляется в том случае, если вы пытаетесь удалить организационную единицу или подразделение. К счастью, у нас есть несколько решений для вас.
Вот как один пользователь описал проблему на форуме TechNet Microsoft:
В последнее время от наших сетевых администраторов поступает несколько звонков с жалобами на то, что они не могут удалять учетные записи компьютеров.
Диалоговое окно «Получить Active Directory», в котором говорится, что они проигравшие… «У вас недостаточно прав для удаления XXXXXX».
Когда это происходит, оно затрагивает всех администраторов для конкретного проблемного объекта.
Как исправить У вас недостаточно прав для удаления ошибки?
1. Используйте расширенные функции на ADUC
- Сначала нажмите Вид и выберите Расширенные функции .
- Теперь щелкните правой кнопкой мыши подразделение, которое хотите удалить, и выберите «Свойства».

- Нажмите на Объект.
- Просто снимите флажок Защитить объект от случайного удаления .
- Теперь попробуйте удалить подразделение, о котором идет речь.
2. Решение для активного аккаунта
- Перейдите на вкладку Безопасность аккаунта.
- Нажмите кнопку Дополнительно , а затем снимите флажок Включить наследуемые разрешения из родительского этого объекта.

- Просто нажмите ОК , чтобы закрыть диалоговое окно свойств. Теперь вы можете продолжить удаление объекта снова.
3. Конвертировать параметры даты

- Преобразуйте ваш параметр даты и времени.
- Попробуйте установить параметры даты и времени в типах String в своих единицах.
4. Удалить пользовательские классы даты

- Перейдите к свойствам устройства и удалите пользовательские классы данных.
- Удалите все встроенные блоки в отчете с помощью Microsoft Report Builder.
5. Проверьте вашу связь

- Убедитесь, что вы подключены к правильному источнику данных.
- Убедитесь, что вы подключены к той, в которой есть нужные вам таблицы, и у вас есть разрешение на доступ к данному источнику данных.
Итак, вот несколько решений, которые вы можете использовать для исправления. У вас недостаточно прав для удаления, или этот объект защищен от случайного удаления . Обязательно попробуйте все наши решения и дайте нам знать, если они работают на вас.
Как управлять OU в Active Directory
Организационная единица или, как обозначено в русской версии Windows server, подразделение (Organizational Unit) — это субконтейнер в Active Directory, в который можно помещать пользователей, группы, компьютеры и другие объекты AD. Подразделения (OU) управляются администраторами домена. Вы также можете настроить делегирование управления над подразделением с помощью мастера делегирования управления. OU могут быть вложенными, и к ним можно применять групповые политики.
Создание подразделения (OU)
OU можно создать с помощью Active Directory Administrative Center (ADAC), Active Directory Users and Computers (ADUC), командной строки и PowerShell.
Создание подразделения с помощью Active Directory Administrative Center
Давайте создадим подразделение с помощью ADAC:
Запустите Active Directory Administrative Center (dsac.exe).
Переключитесь в режим просмотра дерева и разверните домен или подразделение, в котором вы хотите разместить новое.
Щелкните правой кнопкой мыши на OU или домен, выберите «New. », а затем выберите Organizational Unit.

Появится окно создания подразделения:

Введите имя OU и нажмите OK, чтобы его создать.
Создание подразделения с помощью командной строки
Чтобы создать OU с помощью cmd, запустите dsadd.exe со следующими параметрами:
dsadd.exe ou «OU=testorg,DC=office,DC=local» -desc «TestOU»
Эта строчка создаст TestOU в домене с описанием «TestOU».
Создание подразделения с помощью Windows PowerShell
Для создания нового подразделения с помощью PowerShell нам нужно использовать команду New-ADOrganizationalUnit. Запустите PowerShell от имени администратора и введите следующее:
Import-Module ActiveDirectory
New-ADOrganizationalUnit «TestOU» -Description «TestOU»
Эта строчка создаст TestOU в домене с описанием «TestOU».
Удаление подразделения AD
Подразделения по умолчанию защищены от случайного удаления. Чтобы удалить его, нам нужно снять флажок Protected from Accidental Deletion в свойствах.
Удаление подразделения с помощью Active Directory Administrative Center
Откройте Active Directory Administrative Center (dsac.exe).
Переключитесь в режим просмотра дерева, разверните свой домен и найдите OU, которое вы хотите удалить. Щелкните OU правой кнопкой мыши и выберите “Delete”.
Появится окно подтверждение удаления:

Нажмите Yes для подтверждения. Если OU содержит дочерние объекты, нажмите еще раз.
Удаление подразделения с помощью командной строки
Для удаления OU с помощью командной строки необходимо использовать инструмент dsrm.exe в cmd, запущенном от имени администратора, со следующим синтаксисом:
dsrm.exe «OU=TestOU,DC=office,DC=local» -subtree
Эта строчка полностью удалит OU с любыми объектами внутри.
Удаление подразделения с помощью Windows PowerShell
Для удаления подразделения нам нужно использовать команду New-ADOrganizationalUnit в PowerShell запущенном от имени администратора:
Import-Module ActiveDirectory
Remove-ADObject -Identity «OU=TestOU,DC=office,DC=local» -Recursive -Confirm:$False
Эта строчка полностью удалит OU TestOU со всеми существующими в ней объектами.
Изменение подразделения AD
Иногда вам нужно изменить OU. Вот как это сделать тремя различными способами.
Изменение подразделения с помощью Active Directory Administrative Center
Откройте Active Directory Administrative Center (dsac.exe). Переключитесь в режим просмотра дерева и найдите OU, которую вам нужно изменить.
Щелкните на нем правой кнопкой мыши и выберите «Properties:«. Измените свойства, которые вам нужны. Например, вы можете изменить описание или добавить менеджера.
Снимите флажок с параметра «Защищен от случайного удаления» и нажмите OK.

Изменение подразделения с помощью командной строки
Для того чтобы изменить OU, необходимо использовать dsmod.exe в cmd от имени администратора. Но в этом случае вы можете изменить только описание.
dsmod.exe ou «OU=TestOU,DC=office,DC=local» -desc «New Description»
Здесь мы назначаем » New Description » для TestOU.
Изменение подразделения с помощью Windows PowerShell
Команда Set-ADOrganizationalUnit используется для изменения OU. Она очень мощная, в отличие от dsmod.exe. Вы можете легко изменить множество параметров OU, таких как DistinguishedName, LinkedGroupPolicyObjects или ManagedBy. Вот пример того, как изменить параметр ManagedBy в OU:
Import-Module ActiveDirectory
Set-ADOrganizationalUnit -Identity «OU=TestOU,DC=office,DC=local» -ManagedBy «CN=User,CN=Users,DC=office,DC=local»