shadovv
Goto Top

Berechtigung im Active Directory für das Attribut mail verweigern

Hallo Community,

ich habe folgendes Problem, für das ich beim besten Willen keine Lösung finde:

Ich habe mir im AD eine Sicherheitsgruppe erstellt für User, die Benutzerinformationen ändern sollen - zukünftig. Hierbei sind bei Benutzer-Objekten u.A. die Attribute Beschreibung, Büro, Rufnummer, Adresse usw. gemeint.

Mein Problem ist folgendes: Welche Berechtigung muss ich an die Sicherheitsgruppe delegieren, damit die User in der Gruppe bspw. das Feld E-Mail oder Vor- und Nachname nicht bearbeiten können? Sobald ich den Berechtigungseintrag: "Öffentliche Informationen" - oder "Persönliche Informationen" - ich weiß gerade nicht mehr genau, welche es von den beiden war, setze, dann kann der User direkt alles ändern, eben auch E-Mail und Vor- und Nachname (das wäre im Bezug auf den Exchange sehr kontraproduktiv). Leider finde ich bei den Berechtigungseinträgen auch nicht die Möglichkeit nur das Attribut "mail" zu verweigern.

Weiß da jemand Abhilfe oder geht es nur so oder garnicht?

Content-Key: 276266

Url: https://administrator.de/contentid/276266

Printed on: April 19, 2024 at 21:04 o'clock

Mitglied: 114757
114757 Jul 02, 2015 updated at 11:08:50 (UTC)
Goto Top
Moin,
ganz einfach: ADUC öffnen und im Menü Ansicht die erweiterten Features aktivieren , dann im entsprechend Container Kontextmenü >Sicherheit öffnen und in den ACLs das entsprechende einzelne Attribut "schreiben" verweigern.
Feddich.

Gruß jodel32
Member: Shadovv
Shadovv Jul 02, 2015 at 11:12:13 (UTC)
Goto Top
Danke für deine Antwort.

Das ist mir durchaus bewusst, dass das so einfach geht. Nur leider habe ich nirgendwo den Eintrag 'mail' den ich blocken könnte.

Also zum Verständnis: Ich gehe auf einen Container der XYZ heißt -> Eigenschaften -> Sicherheit -> Erweitert -> Hinzufügen -> Sicherheitsgruppe auswaehlen -> Dann auf Eigenschaften -> Übernehmen für Benutzer-Objekt auswählen -> und dann fehlen mir einige Attribute, die ich einfach nicht einzeln verweigern kann. Oder bin ich falsch?
Mitglied: 114757
Solution 114757 Jul 02, 2015 updated at 11:37:57 (UTC)
Goto Top
Das Attribut heißt in dem Dialog anders ich schaue später mal wie es heißt. Das ist einer der Nachteile das dieser Dialog hat, das nicht die normalen LDAP Bezeichnungen benutzt werden ...
Member: Shadovv
Shadovv Jul 02, 2015 at 11:23:50 (UTC)
Goto Top
Danke! Gibt es denn eine Möglichkeit oder ein Tool mit dessen Hilfe ich die Berechtigungen mit den LDAP Bezeichnungen setzen kann?
Mitglied: 114757
Solution 114757 Jul 02, 2015 updated at 11:37:51 (UTC)
Goto Top
Member: Shadovv
Shadovv Jul 02, 2015 at 11:37:44 (UTC)
Goto Top
Perfekt. Ich danke dir vielmals. Gerade mal getestet und klappt wunderbar.