Articles of 主动目录

Powershell查询lastlogondate(lastlogontimestamp)返回大多数空值(不匹配对应的用户属性的ADSIedit值)

我正在运行一个非常简短的脚本来简单地打印出所有用户和他们最后的login时间: get-aduser -filter * -property * | ft name,lastlogondate 我注意到只有less数用户拥有logindate值,而绝大多数是空白的。 这些活跃的用户每天都在login。 我的理解是lastlogondate是某种PowerShell别名,它将“lastlogontimestamp”用户属性值从一个大整数转换为可读date。 在过去,我已经成功地使用了这个查询,并且对于一些用户来说它也能正常工作。 我进入ADSIedit,发现所有用户在lastlogontimestamp中都有一个值。 尽pipe如此,如果我直接查询这个值,我仍然在PS中对于每个用户都是空白的: get-aduser -filter * -property * | ft名,lastlogontimestamp 这种行为在域中的所有3个DC上都是正确的。 我很困惑。 这是一个更大的脚本的一部分,该脚本报告并作用于未login超过X天的用户帐户,并且直到今天一直按季度正常运行。 在今天运行它,我注意到,很less有用户在报告中显示为陈旧,所以在排除故障时,我包括了最基本的查询,看看它会做什么。 在powershell中返回的空白时间戳肯定是错误的,为什么很less用户显示在我的报告陈旧(脚本不包括空白login值),但我不知道为什么PS中的值是空的,而在ADSI编辑器中的值对于特定的用户是绝对的人口稠密。 对于其他一些属性,如“logoncount”也是如此,只有那些受影响的用户(大多数)才能正常工作,而ADSI属性和PS显示的东西之间没有任何关系。 在这个例子中,所有3个DC都是2012 R2,我注意到这个行为也发生在我们拥有的一个较小的混合域(2008和2012 DC)的用户帐户上,但是却没有被注意到,因为几乎没有用户驻留在那里,所以它没有那么多焦点。 另一个重要的事情,如果我运行这个PS命令对计算机帐户Get-AD计算机而不是Get-ADuser我没有这样的问题,所有计算机正确报告lastlogondate没有空白。 在我致电微软之前有任何帮助?

Active Directory的默认散列格式/algorithm是什么?

我想知道什么格式我需要把哈希通过LDAP写入userPassword 。 Apache Directory Studio给了我几个选项,但我不认为他们中的任何一个。 任何人都可以loggingAD 2003r2默认使用的正确的编码和algorithm?

OS X相当于ipconfig / registerdns?

networking正在运行一些与Snow Leopard相关的Mac,并且存在DNSparsing问题(使用Windows DHCP分发租约运行Windows Active Directory环境)。 有没有办法让Mac强制注册系统名称与DNS服务器(或某种方式来获得DHCP注册的名称与DNS服务器)的方式Windows可以强制这样做“ipconfig / registerdns” ? 有没有什么固有的Windows的方式是不是很标准的DHCP / DNS?

新的DNS区域转发到外部DNS

我已经阅读了DNS和正向查找区域,但我没有在那里find。 我有活动目录服务器的Microsoft域和内部使用的DNS服务器。 我的本地域叫做example.local,它由这个服务器pipe理。 我需要能够本地添加example.com(由外部公共DNS服务器像GoDaddypipe理),但我需要本地DNS服务器转发查找以备不时之需的logging。 例如:在公共DNS服务器上,我有www.example.com – > 1.2.3.4 在本地DNS上我有mail.example.com – > 2.3.4.5 现在,我需要能够从内部查找www和mail.example.com(当然,只能从外部查找www),但是我不想覆盖它,我只想把mail.example .com在本地,并且DNS服务器将它转发给ISP DNS。 可能吗? 谢谢。

Active Directoryauthentication负载平衡和故障转移

对于通过Active Directory DC进行身份validation的应用程序,显然最好将其指向主域DNSlogging,而不是用于故障转移,负载平衡等的特定DC。 那些迫使你对DC的IP进行硬编码的应用程序的最佳实践是什么? 我们可以硬编码一个负载均衡器的IP地址,所以如果一个DC发生故障,应用程序仍然可以进行身份​​validation。 有没有更好的select?

Mac OS X 10.5(Leopard)可以通过Windows 2008域进行身份validation吗?

我希望我的MacBook Pro能够在运行Windows 2008的Active Directory上进行身份validation。几年前,我试图在OS X 10.4和Windows 2003之间进行设置,但是我没有成功。 一个详细的分步指南和围绕域安全策略的疑难列表将是很好的。

哪个版本控制系统支持LDAP / AD用户和组

有谁知道哪些大玩家(如果有的话)支持LDAP / AD用户和组进行身份validation和数据库权限? 具体来说,我想知道SVN,GIT,Mercurial等将允许用户基于AD权限login/连接,也允许基于AD内的组VC的数据库中的文件夹应用细化的权限。 到目前为止,我的研究还没有certificate这是可能的。

我在哪里存储Active Directory中的敏感数据?

我基本上存储在Active Directory中的任何OctetString属性的私钥(散列)。 我的问题是,什么属性是默认的安全,并有意义,保持私人数据呢? 这个值应该被认为与密码类似,甚至pipe理员也不应该像当前的AD密码一样访问(如果可能的话)。 以下是Windows 2008R2 + Exchange 2010域中默认启用的属性列表的开始。 更新: 有谁知道八位字节string属性,不公开“默认情况下,在域中的所有用户的”读取“权限? 我不想公开存储我的哈希,并允许某人build立基于哈希的彩虹表。

在_msdcs区域清除过时资源logging的危险?

我刚刚意识到,以前的pipe理员为其中一个DC上的所有区域(包括_msdcs区域)启用了DNS清理。 这样一段时间,事情都很好,但我无法想象这是最好的做法。 清理_msdcs区域是否有危险? 我应该这样做,区域不被清除? 清除已经打破了我不知道在这个区域的任何东西?

从域pipe理员保护NTFS卷上的文件

我们是一个拥有2008R2域的小公司,在这个域上我们有一个带有几个共享卷的文件服务器。 我们在域pipe理员angular色中有许多IT人员,因为我们全天候都在24小时内随时待命。 但是,最近成为公司政策的一个问题是,有些文件夹或文件(工资数据,绩效评估,会计信息)应该是保密的,包括IT员工。 这还包括备份(磁带和磁盘)上的数据。 到目前为止我们已经发生的事情: * EFS – 但我们必须build立一个PKI,这对我们公司的规模有点矫枉过正 * TrueCrypt – 但这会导致并发访问和search能力 *从ACL中删除域pipe理员 – 但这是非常容易的(点击一下)绕过 *删除使用域pipe理组,并更明确地委托权限 – 但这又有点矫枉过正,我们希望减less对共享帐户(例如,MYDOMAIN \pipe理员)的需要,因为审计原因 我相信这不是一个新奇的问题,而且好奇的是,有这样的要求的人如何处理它? 有没有我们还没有考虑过的选项? 谢谢!