我想给一个用户一组有限的pipe理权限。
必须允许suer:
我不希望这个帐户能够:
如果我添加一个用户到域pipe理员组,这给他们更多的权利,然后他们需要。
这就是所谓的“行政授权”。 如果您希望此用户对Active Directory OU的有限控制,只需右键单击该特定的OU / forest并select“委派控制”
然后,这个安全向导会询问用户名,然后询问您想要委派哪些控制。 在你的情况分裂创build和删除控制你可能不得不创build自定义控件。 在自定义控件中,select您希望用户有权访问的活动目录对象types,然后select是否希望它们具有添加/删除控件。
是的,可以在Active Directory中使用精细的权限来执行此操作。 但是,这是不常见的。
如果您授予某人pipe理用户帐户和进行备份的权利,这意味着一定程度的信任。 如果你只给他们一半的权利,就好像说: “我不信任你做这份工作,但是我正在让你做这件事。”
作为替代scheme,您可以委托pipe理一个单一的组织单位。 这样潜在的损失仍然是有限的,但现在你有机会评估这个人的行政能力。 有关更多信息,请尝试在Google上search“ Active Directory委托控制组织单位 ”。
如果您完全设置为允许用户创build其他用户帐户但不删除它们,则需要手动编辑组织单位上的ACL,并为该用户授予“创build用户对象”权限。