<?xml version="1.0" encoding="UTF-8"?> <rss
version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:wfw="http://wellformedweb.org/CommentAPI/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
> <channel><title>Blogpro IT &#187; Active Directory</title> <atom:link href="http://blogpro.justtheitguy.com/category/ad/feed/" rel="self" type="application/rss+xml" /><link>http://blogpro.justtheitguy.com</link> <description>Note IT</description> <lastBuildDate>Tue, 15 Feb 2011 16:47:10 +0000</lastBuildDate> <language>fr</language> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=</generator> <item><title>AD: Renomer l&#8217;entree x500 des objets (Massive Modify)</title><link>http://blogpro.justtheitguy.com/2008/06/13/ad-renomer-lentra%c2%a9e-x500-des-objets-massive-modify/</link> <comments>http://blogpro.justtheitguy.com/2008/06/13/ad-renomer-lentra%c2%a9e-x500-des-objets-massive-modify/#comments</comments> <pubDate>Fri, 13 Jun 2008 16:34:00 +0000</pubDate> <dc:creator>Minus</dc:creator> <category><![CDATA[Active Directory]]></category> <category><![CDATA[active director]]></category> <category><![CDATA[massive modify]]></category> <category><![CDATA[x500]]></category> <guid
isPermaLink="false">http://blogpro.justtheitguy.com/2008/06/13/ad-renomer-lentra%c2%a9e-x500-des-objets-massive-modify/</guid> <description><![CDATA[Il m&#8217;est arrvié de devoir renomer les entrées x500 de l&#8217;ensemble d&#8217;un DC ayant migré. Afin de m&#8217;aider, j&#8217;ai utilisé ActiveDirector.]]></description> <content:encoded><![CDATA[<p>Il m&#8217;est arrvié de devoir renomer les entrées x500 de l&#8217;ensemble d&#8217;un DC ayant migré.</p><p>Afin de m&#8217;aider, j&#8217;ai utilisé ActiveDirector.</p><p><img
style="margin: 0 auto" src="/files/2009/10/AD/Active_Director/x500/01_table.jpg" alt="" /></p><p><img
style="margin: 0 auto" src="/files/2009/10/AD/Active_Director/x500/02_data.jpg" alt="" /></p><p><img
style="margin: 0 auto" src="/files/2009/10/AD/Active_Director/x500/03_selection.jpg" alt="" /></p><p><img
style="margin: 0 auto" src="/files/2009/10/AD/Active_Director/x500/04_new_script.jpg" alt="" /></p><p><img
style="margin: 0 auto" src="/files/2009/10/AD/Active_Director/x500/06_scripting.jpg" alt="" /></p><p><img
style="margin: 0 auto" src="/files/2009/10/AD/Active_Director/x500/04_script.jpg" alt="" /><br
/> <img
style="margin: 0 auto" src="/files/2009/10/AD/Active_Director/x500/06_scripting.jpg" alt="" /></p> ]]></content:encoded> <wfw:commentRss>http://blogpro.justtheitguy.com/2008/06/13/ad-renomer-lentra%c2%a9e-x500-des-objets-massive-modify/feed/</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>Access-Based Enumeration (ABE): Filtrer les partages en fonction des droits des utilisateurs</title><link>http://blogpro.justtheitguy.com/2007/12/20/access-based-enumeration-abe-filtrer-les-partages-en-fonction-des-droits-des-utilisateurs/</link> <comments>http://blogpro.justtheitguy.com/2007/12/20/access-based-enumeration-abe-filtrer-les-partages-en-fonction-des-droits-des-utilisateurs/#comments</comments> <pubDate>Thu, 20 Dec 2007 17:13:00 +0000</pubDate> <dc:creator>Minus</dc:creator> <category><![CDATA[Active Directory]]></category> <category><![CDATA[folder]]></category> <category><![CDATA[partage]]></category> <category><![CDATA[share]]></category> <guid
isPermaLink="false">http://blogpro.justtheitguy.com/2007/12/20/access-based-enumeration-abe-filtrer-les-partages-en-fonction-des-droits-des-utilisateurs/</guid> <description><![CDATA[Petit outils Microsoft méconnu mais très pratique, ABE permet de filtrer la liste des dossiers d&#8217;un partage en fonction des droits des utilisateurs. En résumé, l&#8217;utilisateur ne voit QUE ce dont il a le droit. Source: Cet outils est présent sur le 2ème CD de Windows Server 2003 R2 et sur le site de Microsoft [...]]]></description> <content:encoded><![CDATA[<p>Petit outils Microsoft méconnu mais très pratique, ABE permet de filtrer la liste des dossiers d&#8217;un partage en fonction des droits des utilisateurs.</p><p>En résumé, l&#8217;utilisateur ne voit <strong>QUE</strong> ce dont il a le droit.</p><h2>Source:</h2><p>Cet outils est présent sur le 2ème CD de Windows Server 2003 R2 et sur le site de <a
href="http://www.microsoft.com/downloads/details.aspx?FamilyID=04A563D9-78D9-4342-A485-B030AC442084&amp;displaylang=en">Microsoft </a></p><h2>Pré-requis:</h2><p>Windows Server 2003 Sp1 ou R2.</p><h2>Installation:</h2><p>L&#8217;installation est très simple et déploie 3 éléments:</p><ul><li>le composant ABE (abeui.dll)</li><li>le commande <strong>ABEcmd.exe</strong></li><li>le fichier d&#8217;aide ABEWhitePaper.doc, (copié par défaut dans : <em>Program Files\Microsoft Corporation\Windows  Server 2003 Access-based Enumeration</em>)</li></ul><p>Le Wizard propose de configurer tous les partages présent sur le serveur ou la configuration manuelle.</p><p><img
src="/files/2009/10/Folders/ABE_wizard.JPG" alt="" /></p><h2>Configuration:</h2><p>L&#8217;installation de l&#8217;outils ajoute un onglet dans les propriétés des dossiers partagés et toutes la configuration se passe par là.</p><p><img
src="/files/2009/10/Folders/ABE_Config.JPG" alt="" /></p><h2>Remarque:</h2><p>ABE ne fonctionne pas en local<br
/> ABE est activé en natif sur Vista et Windows Server 2008<br
/> Il est évident que ce processus demande des resources système et qu&#8217;il ne doit pas être négligé dans de grosses structures.</p><p>Outils à mon sens indispensable pour améliorer la sécurité de vos données évitant aux petits curieux de fouiller les interminables arborescences de dossiers à la recherche de fichiers accessibles.</p> ]]></content:encoded> <wfw:commentRss>http://blogpro.justtheitguy.com/2007/12/20/access-based-enumeration-abe-filtrer-les-partages-en-fonction-des-droits-des-utilisateurs/feed/</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>Active Director: Edition massive avec import CVS</title><link>http://blogpro.justtheitguy.com/2007/12/02/active-director-edition-massive-avec-import-cvs/</link> <comments>http://blogpro.justtheitguy.com/2007/12/02/active-director-edition-massive-avec-import-cvs/#comments</comments> <pubDate>Sun, 02 Dec 2007 22:47:00 +0000</pubDate> <dc:creator>Minus</dc:creator> <category><![CDATA[Active Directory]]></category> <category><![CDATA[Outils]]></category> <guid
isPermaLink="false">http://blogpro.justtheitguy.com/2007/12/02/active-director-edition-massive-avec-import-cvs/</guid> <description><![CDATA[Active Director est un outils Open-Source très puissant permettant en autre d&#8217;effectuer des modification dans l&#8217;AD à partir d&#8217;une liste préalablement converti en CVS. En résumé, si vous avez une liste de compte a désactivé, il suffit de la convertir en cvs, de l&#8217;importer dans Active Director et d&#8217;effectuer un matching entre votre liste importe [...]]]></description> <content:encoded><![CDATA[<p>Active Director est un outils Open-Source très puissant permettant en autre d&#8217;effectuer des modification dans l&#8217;AD à partir d&#8217;une liste préalablement converti en CVS.</p><p>En résumé, si vous avez une liste de compte a désactivé, il suffit de la convertir en cvs, de l&#8217;importer dans Active Director et d&#8217;effectuer un matching entre votre liste importe et les objets AD correspondant.</p><p>Une fois la liaison effectué, les modifications possibles des objects sont énormes, de la désactivation du compte à l&#8217;ajout d&#8217;une adresse, tout devient très simple.</p><p><ins>Source:</ins> <a
href="http://acdir.sourceforge.net">http://acdir.sourceforge.net</a></p><h3>1) Importation de donnée à partir de fichier CVS:</h3><p>&#8220;Processing-Unit&#8221; &#8211; &#8220;New DataTable&#8221;</p><p><img
src="/files/2009/10/AD/Active_Director/ADirector_Import.JPG" alt="" /></p><p>Une nouvelle fenêtre s&#8217;ouvre &#8220;Data Table&#8221;</p><p>&#8220;DataTable&#8221; &#8211; &#8220;Import Data&#8221; &#8211; &#8220;CSV Handler&#8221;</p><p><img
src="/files/2009/10/AD/Active_Director/ADirector_Import_cvs.JPG" alt="" /></p><p>Vérification de l&#8217;import CVS, la colonne &#8220;AD Object&#8221; est vide, aucune association (matching) avec un objet AD n&#8217;a été encore faite.</p><p><img
src="/files/2009/10/AD/Active_Director/ADirector_Import_cvs_done.JPG" alt="" /></p><p><ins><strong>Matching AD:</strong></ins></p><p>&#8220;Edit&#8221; &#8211; &#8220;Associate Table&#8221; &#8211; &#8220;Associate with Search-Result&#8221;</p><p><img
src="/files/2009/10/AD/Active_Director/ADirector_Asso_table.JPG" alt="" /></p><p>Ajouter un filtre:<br
/> Clic droit sur &#8220;(AND) Group&#8221; &#8211; &#8220;Add Filter&#8221;</p><p><img
src="/files/2009/10/AD/Active_Director/ADirector_Filtre.JPG" alt="" /></p><p>Le champs &#8220;Name&#8221; corresnpond au champs de l&#8217;annuaire AD auquel la donnée doit correspondre (matché).<br
/> Le champs &#8220;Value&#8221; propose la liste des colonnes de la &#8220;Data Table&#8221;.</p><p>Dans notre exemple, &#8220;name&#8221; correspond au champs &#8220;nom prénom&#8221; dans l&#8217;annuaire AD<br
/> et &#8220;&lt;Name&gt;&#8221; à la colonne Name du fichier CVS.</p><p><img
src="/files/2009/10/AD/Active_Director/ADirector_Filtre2.JPG" alt="" /></p><p>Vérification du matching:</p><p>Si un matching a été trouvé dans l&#8217;annuaire, la colonne &#8220;AD Object&#8221; contient l&#8217;entrée LDAP correspondante.</p><p><img
src="/files/2009/10/AD/Active_Director/ADirector_match.JPG" alt="" /></p><h3>2) Ajouter une colone avec un attribue de l&#8217;objet:</h3><p>Une fois le matching réalisé, il est possible d&#8217;insérer des colonnes avec les champs que vous souhaitez (numéro de téléphone, adresse etc)</p><p>&#8220;Edit&#8221; &#8211; &#8220;Columns&#8221; &#8211; &#8220;Add attributes of associated object&#8221;</p><p><img
src="/files/2009/10/AD/Active_Director/ADirector_match_ldap.JPG" alt="" /></p><p>La liste déroulante propose des champs de l&#8217;annuaire AD</p><p>Dans notre exemple, le champs &#8220;telephoneNumber&#8221; correspondant au numéro de téléphone.</p><p><img
src="/files/2009/10/AD/Active_Director/ADirector_Select_attrib_match.JPG" alt="" /></p><p>Le résultat:</p><p><img
src="/files/2009/10/AD/Active_Director/ADirector_resultat_attrib_match.JPG" alt="" /></p><h3>3) Requêtes pour édition massive:</h3><p>&#8220;Tasks&#8221; &#8211; &#8220;Apply ChangeRequests&#8221; &#8211; &#8220;Request TemplateSet&#8221;</p><p><img
src="/files/2009/10/AD/Active_Director/ADirector_request.JPG" alt="" /></p><p>La fenêtre &#8220;Request Template Set&#8221; s&#8217;ouvre :</p><p>Cliquer sur la page blanche pour créer un nouveau Template:</p><p>La fenêtre &#8220;Request Template&#8221; s&#8217;ouvre et propose les modifications possibles:</p><p>&#8220;Change Type&#8221; liste les modification possible allant du changement d&#8217;attribue à l&#8217;ajout dans un groupe.</p><p>&#8220;Ressource Identifier or Property Name&#8221; indique la ressource ou l&#8217;attribue de l&#8217;annuaire AD impacté.<br
/> Dans notre exemple: &#8220;physicalDeliveryOfficeName&#8221; correspondant au champs &#8220;Office&#8221;.</p><p>&#8220;Change Parameter&#8221; permet d&#8217;indiquer la valeur qui sera donné à la ressource ou l&#8217;attribue indiqué.</p><p><img
src="/files/2009/10/AD/Active_Director/ADirector_request_template.JPG" alt="" /></p><p>Une fois que le template finalisé, un &#8220;ProcessQueue&#8221;  est créé.<br
/> Il ne reste plus qu&#8217;a l&#8217;exécuter ou le sauvegarder pour temporiser l&#8217;exécution.</p><p><img
src="/files/2009/10/AD/Active_Director/ADirector_ProcesQueue.JPG" alt="" /></p><p>Une fois le Processus exécuté, le fenêtre &#8220;ProcessQueue&#8221; donne un aperçu du bonne exécution du script.</p><p><img
src="/files/2009/10/AD/Active_Director/ADirector_request_done.JPG" alt="" /></p><p>Une petite vérification du bon déroulement du changement en ajoutant l&#8217;attribut &#8220;pysicalDeliveryOfficeName&#8221; (vu dans le chapitre 2)</p><p><img
src="/files/2009/10/AD/Active_Director/ADirector_Confirmation.JPG" alt="" /></p><p>Dans l&#8217;interface dsa.msc:</p><p><img
src="/files/2009/10/AD/Active_Director/ADirector_Confirmation_AD.JPG" alt="" /></p><h3>4) Attribue de l&#8217;annuaire AD</h3><p>Ce qui peut paraitre compliqué, c&#8217;est de trouvé quel champs vous voulez mettre à jour.<br
/> On voit dans notre exemple que &#8220;Office&#8221; correspond à &#8220;pysicalDeliveryOfficeName&#8221;, pas forcément évident de lié les 2 au première abord.</p><p>Les attribues sont listés sur le MSDN: http://msdn2.microsoft.com/en-us/library/ms675090.aspx</p><p>Active Director contient un editeur ADSI permettant de connaitre le nom des champs AD et leur valeur.</p><p><img
src="/files/2009/10/AD/Active_Director/ADirector_AD.JPG" alt="" /></p><p>Dans l&#8217;interface de gestion des objets AD, un bouton en bas à droite permet d&#8217;avoir accès auxdonnées AD pures.</p><p><img
src="/files/2009/10/AD/Active_Director/ADirector_ADSI.JPG" alt="" /></p><p>Dans notre exemple, le champs &#8220;giveName&#8221; correspond au prénom de l&#8217;utilisateur.</p><p><img
src="/files/2009/10/AD/Active_Director/ADirector_ADSI_Edit.JPG" alt="" /></p> ]]></content:encoded> <wfw:commentRss>http://blogpro.justtheitguy.com/2007/12/02/active-director-edition-massive-avec-import-cvs/feed/</wfw:commentRss> <slash:comments>2</slash:comments> </item> <item><title>AD: Restaurer un objet efface</title><link>http://blogpro.justtheitguy.com/2007/11/28/ad-restaurer-un-objet-efface/</link> <comments>http://blogpro.justtheitguy.com/2007/11/28/ad-restaurer-un-objet-efface/#comments</comments> <pubDate>Wed, 28 Nov 2007 14:48:00 +0000</pubDate> <dc:creator>Minus</dc:creator> <category><![CDATA[Active Directory]]></category> <category><![CDATA[Ntdsutil]]></category> <guid
isPermaLink="false">http://blogpro.justtheitguy.com/2007/11/28/ad-restaurer-un-objet-effaca%c2%a9/</guid> <description><![CDATA[Un petit moment de faiblesse et 2 clics plus tard, un objet (OU, Utilisateurs &#8230;)  disparait de l&#8217;AD. Forcement, la réplication vers les autres DC est systématique. Comment réparer votre boulette ? Il est évident que le pré-requis est d&#8217;avoir un backup du &#8220;System State&#8221; récent contenant l&#8217;objet que vous avez effacé. Commencer par restaurer [...]]]></description> <content:encoded><![CDATA[<p>Un petit moment de faiblesse et 2 clics plus tard, un objet (OU, Utilisateurs &#8230;)  disparait de l&#8217;AD.<br
/> Forcement, la réplication vers les autres DC est systématique.</p><h2>Comment réparer votre boulette ?</h2><p>Il est évident que le pré-requis est d&#8217;avoir un backup du &#8220;System State&#8221; récent contenant l&#8217;objet que vous avez effacé.</p><ul><li>Commencer par restaurer le backup sur votre DC</li><li>Redemarrer votre serveur en mode &#8220;Directory Service Restore Mode&#8221; (F8 au démarrage du PC avant le lancement de Windows)</li></ul><p><img
src="/files/2009/10/AD/Ntdsutil/AD_restore_mode.JPG" alt="" /></p><ul><li>Lancer &#8221; <strong>Ntdsutil </strong>&#8220;</li><li>Taper &#8221; <strong>authoritative restore</strong> &#8220;</li></ul><p>Le but est d&#8217;incrémenter la version de l&#8217;objet effacé afin qu&#8217;il soit de nouveau répliquer.<br
/> Il est indispensable de connaitre le FQDN de l&#8217;objet (ex: <span>“cn=Bob,ou=Users,dc=domain, dc=com”)</span></p><ul><li><span>Taper : <strong>restore object </strong>suivit du FQDN<br
/> </span></li></ul><p><span>L&#8217;utilisateur Bob : restore object </span><span>“cn=Bob,ou=Users,dc=domain, dc=com” </span><br
/> <span>L&#8217;OU Users: restore subtree </span><span>“ou=Users,dc=domain, dc=com”</span></p><p>La version de l&#8217;objet est incrémenté de 100000 afin qu&#8217;il soit assuré d&#8217;être la dernière version présente dans l&#8217;AD.</p><p><img
src="/files/2009/10/AD/Ntdsutil/AD_restore_command.JPG" alt="" /><br
/> <span><br
/> </span>Un fichier de log est généré avec les éléments restaurés et leur SID.</p><p>Un redémarrage du serveur et lors de la prochaine synchro avec les autres DC, l&#8217;objet sera répliqué.</p> ]]></content:encoded> <wfw:commentRss>http://blogpro.justtheitguy.com/2007/11/28/ad-restaurer-un-objet-efface/feed/</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>AD: Optimiser la base Active Directory</title><link>http://blogpro.justtheitguy.com/2007/11/26/ad-optimiser-la-base-active-directory/</link> <comments>http://blogpro.justtheitguy.com/2007/11/26/ad-optimiser-la-base-active-directory/#comments</comments> <pubDate>Mon, 26 Nov 2007 16:45:00 +0000</pubDate> <dc:creator>Minus</dc:creator> <category><![CDATA[Active Directory]]></category> <category><![CDATA[Ntdsutil]]></category> <guid
isPermaLink="false">http://blogpro.justtheitguy.com/2007/11/26/ad-optimiser-la-base-active-directory/</guid> <description><![CDATA[Néttoyer les SID en doublons: Exécuter NTDSutil.exe puis la commande Security Account Management Se connecter au contrôleur DC assurant le stockage de la base SAM connect to server [nom_serveur] Exécuter la commande Check Duplicate Sid Un fichier de log est généré : dupsid.log Ensuite, la commande Cleanup Duplicate SID permet de supprimer les entrées listées. Défragmenter [...]]]></description> <content:encoded><![CDATA[<h3><ins>Néttoyer les SID en doublons:</ins></h3><ol><li>Exécuter <strong>NTDSutil.exe</strong></li><li>puis la commande <strong>Security Account Management</strong></li><li>Se connecter au contrôleur DC assurant le stockage de la base SAM <strong>connect to server [nom_serveur]</strong></li><li>Exécuter la commande <strong>Check Duplicate Sid</strong></li></ol><p>Un fichier de log est généré : dupsid.log</p><p><img
src="/files/2009/10/AD/Ntdsutil/AD_ntdsutil.JPG" alt="" /></p><p>Ensuite, la commande <strong>Cleanup Duplicate SID</strong> permet de supprimer les entrées listées.</p><h3 style="text-decoration: underline">Défragmenter la base de données Active Direcotry (<strong>ntds.dit):</strong></h3><ol><li>Redémarrez le contrôleur de domaine. Lorsque votre Windows 2003 serveurs démarre, appuyez sur <strong>F8</strong>.</li><li>Choisissez  <strong>Mode restauration Active Directory (contrôleur de dom. Windows 2003)</strong>.</li><li>Se connecter en administrateur local du serveur</li><li>Lancer Ntdsutil.exe</li><li>Entrer la commande <strong>Files</strong> puis <strong>infos</strong>.</li><p>Dès lors des informations sur la base de données Active Directory doivent être affichées.</p><p><img
src="/files/2009/10/AD/Ntdsutil/AD_ntdsutil_info.JPG" alt="" /></p><p>Ensuite pour optimiser la base :</p><p><strong>compact to votrelecteur:\votre_répertoire</strong>. Dans notre exemple nous allons mettre la nouvelle base Active Directory dans <strong>c:\ad</strong></p><p><strong><img
src="/files/2009/10/AD/Ntdsutil/AD_ntdsutil_compact.JPG" alt="" /></strong></p><p><strong> </strong> Une fois le processus terminé, Il reste plus qu’à récupérer la nouvelle base dans le répertoire <strong>que vous avez indiqué (dans notre exemple c:\ad)</strong> et à le copier à l&#8217;emplacement de l&#8217;actuel base (par défaut <strong>c:\winnt\NTDS tds.dit</strong>) et à supprimer les logs présente dans le dossier NTDS.</p><p>Redémarrer votre serveur.</p><p>Votre base de données est à présent plus légère et mieux organisée.</ol> ]]></content:encoded> <wfw:commentRss>http://blogpro.justtheitguy.com/2007/11/26/ad-optimiser-la-base-active-directory/feed/</wfw:commentRss> <slash:comments>0</slash:comments> </item> </channel> </rss>
