如何减less我们的AD账户创build和维护请求和工作量

在我工作的地方,我们几乎有40%的支持请求用于帐户pipe理任务:

  • 创build新帐户并分组分配
  • 解锁一个帐户
  • 重置密码
  • 在更改用户的任务,职责或位置后更改帐户的组

我的同事可以使用哪些手段和/或工具来减轻pipe理账户的负担?

一些可能的例子:

  • 允许用户解锁并重置帐户/密码的工具
  • 委托外部位置的权力用户允许账户pipe理
  • 非技术人员使用IT审批机制pipe理帐户的简单工具。

有许多工具可以让用户自助密码重置。 我们使用的SSRPM提供了一个msgina.dllreplace,我们安装在所有的客户端站点,以及基于Web的访问。 重置的问题是可定制的,您可以为不同的OU或组build立configuration文件。

强烈build议用户pipe理活动的授权。 一旦你完成了你的规划和devise,这是相当简单的(实施)。

  1. 分解你的用户帐户组映射。
    • 用户pipe理财务,用户pipe理销售,用户pipe理密码重置
  2. 创build代表这些pipe理委托的AD组。
  3. 为pipe理组委派相应的OU /组的访问权限。
  4. 用批准的用户帐户填充pipe理组。

我们最大的节省时间是将AD连接到我们的人力资源和学生pipe理系统。 由于我们是上述SSRPM产品的客户,我们的董事买进了他们的另一个产品 – URMA 。 我不能推荐这个特定的产品,因为对于已经比脚本更舒适的人来说,这是非常痛苦的。 但产品的目标更重要。 你想知道如何从人力资源系统获取数据,以及脚本/入侵什么东西,以便将其周期性地导入到AD中。

这很大程度上取决于贵公司的结构。 如果您的IT部门由多个部门组成,那么通常将这些types的angular色授予帮助台部分,通常由中低端技术人员组成。

也可以将这些权利委托给部门内的个人。 select每个部门的一到两个人作为他们的“IT助手”(请select一个更好的名字),你可以委派这种访问。 如果您已经将AD结构分解为部门,那么这非常容易pipe理,因此您可以将这些个人分配给他们自己的OU,而无需修改这些部门之外的人员。

这些链接应该有帮助:

  • 实施Active Directory的pipe理委派
  • 委派Active Directory的最佳实践