<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>RO Windows Administrators Weblog &#187; Delegation</title>
	<atom:link href="http://www.winadmin.ro/tag/delegation/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.winadmin.ro</link>
	<description>Weblogul adminilor de Windows din Romania.</description>
	<lastBuildDate>Fri, 03 Feb 2012 19:33:55 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>Cum delegi dreptul de a joina calculatoare la domeniu si nu numai</title>
		<link>http://www.winadmin.ro/2011/03/22/cum-delegi-dreptul-de-a-joina-calculatoare-la-domeniu-si-nu-numai/</link>
		<comments>http://www.winadmin.ro/2011/03/22/cum-delegi-dreptul-de-a-joina-calculatoare-la-domeniu-si-nu-numai/#comments</comments>
		<pubDate>Mon, 21 Mar 2011 23:16:44 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Windows Server]]></category>
		<category><![CDATA[Delegation]]></category>
		<category><![CDATA[Join computer to domain]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/2011/03/22/cum-delegi-dreptul-de-a-joina-calculatoare-la-domeniu-si-nu-numai/</guid>
		<description><![CDATA[Pai sa o luam cu inceputul. Orice user dintr-un domeniu AD are dreptul de a joina sisteme la domeniu. Drepturile astea sunt specificate in Default Domain Controllers Security Policy: Modul prin care pot fi joinate este cel remote in care te duci pe sistemul respectiv, computer properties, network identification si ii spui ca face parte [...]]]></description>
			<content:encoded><![CDATA[<p>Pai sa o luam cu inceputul. Orice user dintr-un domeniu AD are dreptul de a joina sisteme la domeniu. Drepturile astea sunt specificate in Default Domain Controllers Security Policy:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image30.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb13.png" width="644" height="248" /></a></p>
<p>Modul prin care pot fi joinate este cel remote in care te duci pe sistemul respectiv, computer properties, network identification si ii spui ca face parte din domeniul X.Y:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image31.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb14.png" width="424" height="474" /></a></p>
<p>Eu de fiecare data am preferat sa spun ca asta e modul AdHoc de a joina sistemele (si pe care nu il recomand). Computer accounturile pentru sistemele nou joinate for fi create in containerul default Computers:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image32.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb15.png" width="436" height="274" /></a></p>
<p>Si cum nu putea fi atat de simplu acum intervine smecheria. Exista un soi de quota, si fiecare user are dreptul de a joina maxim 10&#160; sisteme. Limita asta o stiu de la Windows 2000 si nu cred ca s-a schimbat. Ce nustiu foarte multi e ca aceasta limita poate fi modificata prin editarea atributului ms-DS-MachineAccountQuota. Despre cum sa-l modifici gasesti aici:</p>
<p><a title="http://support.microsoft.com/kb/243327" href="http://support.microsoft.com/kb/243327">http://support.microsoft.com/kb/243327</a></p>
<p>Acum de ce am zis ca nu recomand modul asta de a joina sistemele in AD? Pentru ca toate ajung in containerul Computers (by default; nu mai zic cum se modifica pentru ca nu are rost), nu le muta nimeni, GPO nu se aplica si iese o harababura acolo.</p>
<p>Modul pe care eu il recomand e sa delegi drepturile necesare pe un container, sa pre-creezi computer accountul si abia dupaia sa joinezi sistemul la domeniu.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image33.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb16.png" width="372" height="484" /></a></p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image34.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb17.png" width="506" height="388" /></a></p>
<p>Recomandat in cazul delegarilor e sa folositi grupuri nu useri cum am facut eu in exemplul de mai sus. In caz ca userul pleaca puteti foarte simplu modifica membrii grupului fara a pierde delegarea. Sau puteti revoca drepturi modificand doar grupul.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image35.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb18.png" width="506" height="389" /></a></p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image36.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb19.png" width="504" height="385" /></a></p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image37.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb20.png" width="505" height="390" /></a></p>
<p>Tot la fel poti sa-I dai si dreptul de a sterge computer accounturi.</p>
<p>Pasul urmator e de a pre-crea computer accountul:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image38.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb21.png" width="397" height="484" /></a></p>
<p>Deci admin-ul nou delegat trebuie sa foloseasca Active Directory Users and Computers pentru acest task de fiecare data cand o sa introduca un sistem nou in domeniu. Nu e nevoie de drepturi de domain admin sau de drept de logon pe domain controller. Consola se poate instala pe orice statie din domeniu.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image39.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb22.png" width="443" height="375" /></a></p>
<p>Atentie la rubrica User or Group. Aici puteti specifica ce alti useri sau grupuri o sa mai aiba acces pe acest computer account. By default userul ce il creaza este Creator Owner si are drept de Join/Modify/Delete. Aici puteti de exemplu sa specificati un grup folosit de departamentul IT, dar nu e obligatoriu.</p>
<p>Pasul urmator e de a joina sistemul care are acelasi nume cu computer accountul, in domeniu. Iar aici nu e nimic special, e ce am descris in primele randuri ale acestui articol.</p>
<p>Acum insa hai sa luam in calcul inca un scenariu. Poate ca am delegat drepturi pentru un user/grup pe un container in care se mai aflau si alte conturi, sau poate ca mai sunt si alti useri care au drepturi aici si joineaza si ei sisteme. Bineinteles ca userul nostru nu o sa fie Creator Owner pe computer accounturile create de altii si nici nu o sa aiba drepturi (in caz ca nu s-a folosit optiunea User and Group descrisa mai sus). Si ce facem daca vrem sa re-joinam un sistem introdus in domeniu de altcineva (poate de un domain admin)?</p>
<p>Pai mai e nevoie sa delegam urmatoarele drepturi la nivel de OU:</p>
<p><strong>Reset Password     <br />Validated write to DNS host name      <br />Read and write Account Restrictions      <br />Validated write to service principal name</strong></p>
<p>Acesta este minumul de permisiuni necesare pentru re-join:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2011/03/image40.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2011/03/image_thumb23.png" width="433" height="484" /></a></p>
<p>Mai sus sunt ceva mai multe permisiuni, insa am folosit imaginea pentru a arata unde puteti vedea aceste drepturi. Wizard-ul de delegari ati vazut cum se foloseste, iar daca vreti sa va complicati putin puteti folosi chiar si tab-ul security pentru a modifica drepturile pe un OU.</p>
<p>In felul acesta userul o sa aiba drept sa rejoineze orice computer ce se afla in acest OU.</p>
<p>Si cam atat imi amintesc acum. Sper sa nu-mi fi scapat foarte multe lucruri, dar daca am uitat ceva astept completari.</p>
<p>&#160;</p>
<p>PS: Ar mai fi si varianta cu dat drept pe containerul Computers, dar nu recomand. De cele mai multe orice, ce ajunge pe acolo ramane orfan.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2011/03/22/cum-delegi-dreptul-de-a-joina-calculatoare-la-domeniu-si-nu-numai/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cum delegi dreptul de a face unlock la un user account</title>
		<link>http://www.winadmin.ro/2010/05/05/cum-delegi-dreptul-de-a-face-unlock-la-un-user-account/</link>
		<comments>http://www.winadmin.ro/2010/05/05/cum-delegi-dreptul-de-a-face-unlock-la-un-user-account/#comments</comments>
		<pubDate>Wed, 05 May 2010 04:00:00 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Delegation]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/2010/05/05/cum-delegi-dreptul-de-a-face-unlock-la-un-user-account/</guid>
		<description><![CDATA[De multe ori atunci cand delegi permisiuni servicedesk-ului ajungi sa iti pui si problema daca sa delegi dreptul de a face unlock la un cont de utilizator. In general servicedesk-ul primeste dreptul de a reseta parole pentru ca asta e unul din rolurile lor de baza (trist dar adevarat), nu si unlock, probabil pentru ca [...]]]></description>
			<content:encoded><![CDATA[<p>De multe ori atunci cand delegi permisiuni servicedesk-ului ajungi sa iti pui si problema daca sa delegi dreptul de a face unlock la un cont de utilizator.</p>
<p>In general servicedesk-ul primeste dreptul de a reseta parole pentru ca asta e unul din rolurile lor de baza (trist dar adevarat), nu si unlock, probabil pentru ca nu exista un atribut anume pentru a fi delegat.</p>
<p>In cazul asta sa explicam cum se face. Prima data trebuie sa avem un grup pentru utilizatorii din servicedesk (intotdeauna delegati folosind grupuri nu user accounts).</p>
<p>Vom efectua exercitiul folosind consola AD Users &amp; Computers cu toate ca exista si alte metode ceva mai simple, insa nu pentru adminul incepator. Activam Advanced Features:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/05/image7.png"><img style="border-bottom: 0px;border-left: 0px;border-top: 0px;border-right: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/05/image_thumb7.png" width="395" height="318" /></a> </p>
<p>Ne ducem pe containerul peste care vrem sa delegam permisiunile:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/05/image8.png"><img style="border-bottom: 0px;border-left: 0px;border-top: 0px;border-right: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/05/image_thumb8.png" width="364" height="418" /></a> </p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/05/image9.png"><img style="border-bottom: 0px;border-left: 0px;border-top: 0px;border-right: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/05/image_thumb9.png" width="406" height="451" /></a> </p>
<p>Click pe Add:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/05/image10.png"><img style="border-bottom: 0px;border-left: 0px;border-top: 0px;border-right: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/05/image_thumb10.png" width="629" height="472" /></a> </p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/05/image11.png"><img style="border-bottom: 0px;border-left: 0px;border-top: 0px;border-right: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/05/image_thumb11.png" width="624" height="472" /></a> </p>
<p>Si de aici incepe delegarea permisiunilor:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/05/image12.png"><img style="border-bottom: 0px;border-left: 0px;border-top: 0px;border-right: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/05/image_thumb12.png" width="633" height="484" /></a> </p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/05/image13.png"><img style="border-bottom: 0px;border-left: 0px;border-top: 0px;border-right: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/05/image_thumb13.png" width="345" height="484" /></a> </p>
<p>Iar acum dam drepturi peste atributul lockoutTime:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/05/image14.png"><img style="border-bottom: 0px;border-left: 0px;border-top: 0px;border-right: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/05/image_thumb14.png" width="371" height="471" /></a> </p>
<p>Din acest moment membrii grupului Servicedesk vor avea dreptul sa faca unlock pe conturile aflate in OU-ul peste care am efectuat delegarea.</p>
<p>Simplu, nu? O sa revin si cu alte taskuri din categoria delegari.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2010/05/05/cum-delegi-dreptul-de-a-face-unlock-la-un-user-account/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cum verificam bifa “Allow inheritable permissions” (in Active Directory)</title>
		<link>http://www.winadmin.ro/2009/11/24/cum-verificam-bifa-allow-inheritable-permissions-in-active-directory/</link>
		<comments>http://www.winadmin.ro/2009/11/24/cum-verificam-bifa-allow-inheritable-permissions-in-active-directory/#comments</comments>
		<pubDate>Mon, 23 Nov 2009 23:08:22 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Scripting]]></category>
		<category><![CDATA[Delegation]]></category>
		<category><![CDATA[VBScript]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/2009/11/24/cum-verificam-bifa-allow-inheritable-permissions-in-active-directory/</guid>
		<description><![CDATA[&#160; Stiu ca foarte multi administratori de Active Directory s-au lovit de problema asta. In special cand preiei administrarea unui domeniu de la altcineva sau cand obiectele care le ai in domeniul tau au venit printr-o migrare. Bifa din imaginea de mai jos se refera la mostenirea permisiunilor de pe containerul care contine obiectul (sau [...]]]></description>
			<content:encoded><![CDATA[<p>&#160;</p>
<p>Stiu ca foarte multi administratori de Active Directory s-au lovit de problema asta. In special cand preiei administrarea unui domeniu de la altcineva sau cand obiectele care le ai in domeniul tau au venit printr-o migrare.</p>
<p>Bifa din imaginea de mai jos se refera la mostenirea permisiunilor de pe containerul care contine obiectul (sau pot fi mai multe nu numai unul).</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2009/11/image34.png"><img style="border-bottom: 0px;border-left: 0px;border-top: 0px;border-right: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2009/11/image_thumb33.png" width="570" height="484" /></a> </p>
<p>E nevoie ca aceste permisiuni sa se propage la obiectele din container, pentru ca la nivel de container se fac delegarile de permisiuni. Sa luam exemplul in care delegam permisiunea de a reseta parole unui admin regional pentru toti userii care se afla intr-o anumita locatie, mai exact toti userii care se afla intr-un anumit container (OU).</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2009/11/image35.png"><img style="border-bottom: 0px;border-left: 0px;border-top: 0px;border-right: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2009/11/image_thumb34.png" width="558" height="484" /></a> </p>
<p>Daca obiectele din containerul meu nu au bifa de care pomeneam mai sus activa, delegarea nu o sa functioneze. By default bifa e activa, insa pe parcursul vietii unui obiect in AD, se poate schimba. Cateodata poate fi facuta manual sau de anumite procese – gen cazul cand un user este adaugat in grupul Domain Admins, iar cand este scos nu este pusa la loc.</p>
</p>
<p>&#160;</p>
<p>Cum putem sa fortam activarea acestei bife sau sa vedem daca este activa? In cazul unui singur utilizator e simplu, problema apare atunci cand avem zeci sau sute de utilizatori (poate chiar mai multi dar ne oprim aici) de modificat sau verificat.</p>
<p>Ca de obicei VBScript ne sare in ajutor. Mai jos avem un exemplu de script care verifica toti userii dintr-un anumit OU din AD si activeaza optiunea <em>Allow inheritable permissions</em>.</p>
<p>&#160;</p>
<blockquote><p>&#8216;Script created by Andrei Ungureanu     <br />&#8216;www.winadmin.ro </p>
<p>On Error Resume Next </p>
<p>Const ADS_SCOPE_SUBTREE = 2     <br />Const SE_DACL_PROTECTED = 0 </p>
<p>Set objConnection = CreateObject(&quot;ADODB.Connection&quot;)     <br />Set objCommand =&#160;&#160; CreateObject(&quot;ADODB.Command&quot;)      <br />objConnection.Provider = &quot;ADsDSOObject&quot;      <br />objConnection.Open &quot;Active Directory Provider&quot;      <br />Set objCommand.ActiveConnection = objConnection </p>
<p>objCommand.Properties(&quot;Size Limit&quot;)= 10000 </p>
<p>objCommand.Properties(&quot;Page Size&quot;) = 10000     <br />objCommand.Properties(&quot;Searchscope&quot;) = ADS_SCOPE_SUBTREE </p>
<p>objCommand.CommandText = _     <br />&quot;&lt;LDAP://ou=accounts,dc=itboard,dc=local&gt;;&quot;_      <br />&amp; &quot;(objectCategory=user);sAMAccountName,distinguishedname;subtree&quot;</p>
<p>Set objRecordSet = objCommand.Execute </p>
<p>objRecordSet.MoveFirst     <br />Do Until objRecordSet.EOF </p>
<p> userDN = objRecordSet.Fields(&quot;distinguishedName&quot;).Value     <br /> set objObject = getobject(&quot;LDAP://&quot; &amp; userDN &amp; &quot;&quot;)      <br /> Set objntSD = objObject.Get(&quot;nTSecurityDescriptor&quot;) </p>
<p> intNTSDControl = objNtSD.Control </p>
<p> If intNTSDControl &lt;&gt; 35844 Then     <br />&#160;&#160;&#160; &#8216; Enable &quot;allow inheritable permissions&quot;.      <br />&#160;&#160;&#160; intNTSDControl = intNTSDControl And SE_DACL_PROTECTED      <br />&#160;&#160;&#160; objntSD.Control = intNTSDControl      <br />&#160;&#160;&#160; objObject.Put &quot;nTSecurityDescriptor&quot;, objntSD      <br />&#160;&#160;&#160; objObject.SetInfo      <br />&#160;&#160;&#160; WScript.Echo &quot;Obiectul &quot; &amp; userDN &amp; &quot; a fost modificat&quot;      <br /> End If </p>
<p> objRecordSet.MoveNext     <br />Loop</p>
</blockquote>
<p>Calea <a href="//ou=accounts,dc=itboard,dc=local">LDAP://ou=accounts,dc=itboard,dc=local</a> trebuie inlocuita cu locatia in care avem obiectele ce trebuiesc scanate. Merge specificat chiar si domain root insa nu recomand asa ceva. Recomand ca inainte sa folositi scriptul, sa il verificati pe un mediu de test.</p>
<p>PS: scriptul merge modificat foarte usor si doar pentru a arata starea bifei <em>Allow inheritable permissions</em>.</p>
<p><font>&#160;</font></p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2009/11/24/cum-verificam-bifa-allow-inheritable-permissions-in-active-directory/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>

