2016-03-21 32 views
0

我不認爲這是可能的,但我想問,無論如何:如果用戶完全控制AD中的用戶對象(即他們可以奪取所有權或更改ACL),是否可能限制他們寫入某些屬性,但保留其讀取權限?我特別感興趣的是uidNumber和gidNumber。限制寫入到AD屬性

回答

1

權限是每個屬性,因此您可以在適用於所有用戶對象的域(或OU)的根目錄添加可繼承權限,以拒絕寫入這些屬性。

拒絕始終優先於允許,所以它應該工作。

+0

Gabriel, 感謝您的回答,我的問題是管理員有能力修改對象的ACL,因此他們可以停止從父容器繼承並刪除繼承的ACE。那有意義嗎? Dan – dps

+0

是的,這很有道理。但它至少會讓他們放慢速度:)但是在一天結束時,完全訪問意味着你可以改變任何你想要的東西。 –

1

只要有人完全控制了對象(或者是域管理員),他們最終將能夠編輯這些屬性值以及做其他任何事情。似乎這裏有一個流程/信任問題,而不是您需要解決的技術問題。

+0

謝謝您花時間幫助我。這就是我以爲我試圖證實這一點。我認爲模式中可能存在其他地方可能會限制這種類型的事物,或者諸如預先保存回調或觸發器來執行額外的驗證或限制等。 – dps

+0

是的,我同意它比任何技術都更像是一個過程/信任問題。 – dps