Archivo de la etiqueta: AD DS

Limpiando AD DS con DSQuery

find-person

Hablando de Active Directory una tarea muy recurrente es la administración de objetos “obsoletos” en el ambiente. En lo personal siempre he preferido “deshabilitar” objetos como usuarios o computadoras, esperar un tiempo prudencial y luego eliminar dichos objetos… una practica que me ha salvado en mas de una ocasión Sonrisa.

Si pensamos en ambientes medianos o grandes donde la administración se vuelve aun mas compleja por su arquitectura, la línea de comandos se vuelve nuestra mejor aliada para llevar acabo dicha tarea. Con herramientas como DSQuery podemos hacer consultas y obtener información acerca de cuales objetos no han tenido actividad en un determinado periodo.

Por ejemplo si quisiéramos saber cuales usuarios tienen mas de cuatro semanas de no reportar actividad alguna contra el directorio podemos ejecutar el siguiente comando:

DSQuery User -Inactive 4

 

La salida de ese comando nos mostrará un listado de usuarios que tienen mas de 4 semanas de inactividad.

Si por el contrario, quisiéramos hacer el mismo ejercicio con las computadores el comando seria así:

DSQuery Computer -Inactive 4

Como ven dos simples comandos que nos pueden facilitar la administración de nuestra organización AD DS y si vamos un poco mas allá podríamos meter todo dentro de una rutina programarla y que nos llegue por correo.

Información Adicional:

http://technet.microsoft.com/en-us/library/cc732952(v=ws.10).aspx

http://technet.microsoft.com/en-us/library/cc730720(v=ws.10).aspx

http://technet.microsoft.com/en-us/library/cc725702(v=ws.10).aspx

Hasta la próxima !!!

Etiquetado ,

Privilegios de Usuario En Active Directory

Group-icon

Cuando hacemos la promoción de un nuevo dominio hay muchas cosas que debemos tomar en cuenta una vez que dcpromo haya finalizado…

Una de las cosas mas frecuentes que en mi experiencia se pasan por alto es la verificación de los privilegios que tienen los usuarios autenticados por ejemplo, el privilegio necesario para agregar equipos al dominio en mi opinión esta tarea debe quedarse en manos del equipo de soporte técnico en su defecto en el administrador de dominio, pero nunca en manos del usuario final, ya que al no tener conocimiento de lo que están haciendo podrían hacer algo inesperado.

En mi humilde opinión, deberíamos de delegar esta función al equipo de soporte técnico por lo que en este post veremos como hacer los cambios necesarios.

Nota: para llevar acabo esta tarea usaremos Group Policy Management y Adsiedit ambas son herramientas poderosas y también se deben manejar mucho cuidado un cambio no deseado con estas herramientas y podemos afectar todo el funcionamiento de nuestra organización AD DS, es recomendado tener un respaldo de las políticas y de nuestro ambiente antes de hacer cualquier cambio sugerido en este tutorial.

1. Editando el Default Domain Policy:

Ingresa al Group Policy Management escribiendo gpmc.msc desde la opción ejecutar, navegaremos por las opciones Forest > Domains acá seleccionamos el dominio con el que queremos trabajar y lo expandimos hasta encontrar la opción que dice Default Domain Policy luego hacemos clic derecho y seleccionamos la opción Edit.

En la nueva ventana llamada Group Policy Management Editor navegamos por las opciones Computer Configuration > Windows Settings > Security Settings > Local Policies > User Rights Assignment acá hacemos clic derecho > propiedades sobre Add Workstation to domain (a la derecha de la pantalla).

 

User Rights

En la nueva ventana llamada Add Workstation to domain Properties marcamos un check la opción Define these policy settings lo que nos habilitará la opción de agregar o remover usuarios y grupos de esta caracteristica, haciendo clic sobre Add User or Group nos desplegara la ventana clásica de búsqueda de AD DS para seleccionar el usuario o grupo de usuarios a los que les vamos a asignar este privilegio.

 

User Rights2

Bueno hasta acá le asignamos los privilegios a un usuario o grupo predeterminado para agregar maquinas al dominio, obviamente esto no excluye a los domain admin que ya por default cuentan con este privilegio.

 

2. Editando el número máximo de equipos:

En nuestro esquema existe una atributo llamado ms-DS-MachineAccountQuota con el cual controlamos el numero máximo de equipos que el usuario o grupo de usuarios al que le dimos privilegios anteriormente pueden unir a nuestro dominio.

Para editar este atributo desde el menú ejecutar digitamos adsiedit.msc y nos conectamos al default naming context y hacemos clic derecho sobre nuestro nombre de dominio seleccionando la opción de propiedades, en el tab Attribute Editor buscamos la opción que les mencione anteriormente (ms-DS-MachineAccountQuota) luego hacemos clic sobre el botón edit y ponemos el valor que deseamos permitir, por defecto es 10.

 

User Rights3

 

Con estos pasos podemos “personalizar” un poco nuestro directorio activo y así evitarnos algunos dolores de cabeza Sonrisa.

A continuación pueden encontrar mas información:

http://support.microsoft.com/kb/243327/en-us

http://technet.microsoft.com/en-us/library/dd349804(WS.10).aspx

 

Hasta la próxima !!!

Etiquetado , ,