nouvelles
Serverspace Technologies aux Emirats Arabes Unis : Lancement de Falconcloud
DF
2 août 2021
Mise à jour en mai 25, 2023

Comment gérer les groupes dans AD. Partie 3 : Gestion des groupes arrivant à expiration et affichage des groupes imbriqués

AD Windows

Dans les forêts AD moyennes, les groupes régissent l'autorisation des données sensibles. Les groupes peuvent distribuer du contenu ou aider à donner accès à des fichiers, des services ou même une délégation AD. Après l'installation, vous gagnerez plusieurs groupes intégrés tels que le groupe Admins du domaine ou les Opérateurs de compte.

Les utilisateurs et ordinateurs Active Directory (ADUC) et le centre d'administration Active Directory (ADAC) sont programs qui fournissent une interface utilisateur graphique pour interagir avec les groupes et aider à les gérer. ADAC diffère d'ADUC en ce sens qu'il possède un historique PowerShell, ce qui permet de voir les applets de commande PowerShell derrière l'interface graphique.

Pour gérer les groupes, vous devez vous connecter à un contrôleur de domaine, à un serveur joint à un domaine ou à un appareil sur lequel les outils d'administration de serveur distant (RSAT) sont installés.
En parlant de niveau d'accès, vous devez avoir un compte d'administrateur de domaine, le compte d'opérateurs de compte, ou avoir le droit de créer des groupes dans certaines unités d'organisation via la délégation.

Gestion des adhésions de groupe expirantes

Les adhésions aux groupes peuvent être configurées pour expirer. Pour utiliser l'option d'expiration de l'adhésion au groupe, le FFL Active Directory doit être au moins Windows Server 2012 R2. La fonctionnalité de gestion des accès privilégiés doit être activée. Ceci peut être réalisé en utilisant les lignes suivantes de PowerShell sur un système avec le module Active Directory pour Windows PowerShell installé :

Import-Module ActiveDirectory
Enable-ADOptionalFeature "Privileged Access Management Feature" -Scope ForestOrConfigurationSet -Target office.local

Tapez "y" pour confirmer cette action. Notez qu'il s'agit d'une fonctionnalité irréversible et qu'elle ne peut pas être désactivée.
Définissez les adhésions de groupe expirantes via Windows PowerShell.
Normalement, pour ajouter un objet utilisateur à un groupe, vous utiliseriez les lignes suivantes de PowerShell :

Import-Module ActiveDirectory
Add-ADGroupMember -Identity "CN=ITGroup,OU=OfficeCorp,DC=office,DC=local" -Members "GSoul"

Cependant, pour ajouter un utilisateur dont l'appartenance à un groupe expire, vous devez utiliser les lignes suivantes de PowerShell sur un système avec le module Active Directory pour Windows PowerShell installé :

Import-Module ActiveDirectory
Add-ADGroupMember -Identity "CN=ITGroup,OU=OfficeCorp,DC=office,DC=local" -Members "GSoul" -MemberTimeToLive (New-TimeSpan -Days 14)

Pour afficher la durée de vie des appartenances aux groupes, utilisez les lignes de code PowerShell suivantes :

Import-Module ActiveDirectory
Get-ADGroup "CN=ITGroup,OU=OfficeCorp,DC=office,DC=local" -Property member -ShowMemberTimeToLive

How to Manage Groups in AD. Part 3: Managing Expiring Groups and Viewing Nested Group

Recherchez l'option TTL, elle s'affiche en quelques secondes.

Affichage des appartenances aux groupes imbriqués

Cette instruction vous montrera comment énumérer tous les membres d'un groupe, même les membres des groupes imbriqués.
Utilisation de l'ADUC
En tant qu'administrateur, vous pouvez click groupes sur l'onglet Membres et entrez les propriétés des groupes imbriqués pour consulter ses membres. Cependant, lorsque les groupes sont fortement imbriqués, il devient très difficile d'effectuer une telle action.
Afficher tous les membres du groupe, y compris les groupes imbriqués via PowerShell.
Utilisez les lignes de code PowerShell suivantes pour énumérer toutes les appartenances à un groupe :

Import-Module ActiveDirectory
Get-ADGroupMember -Identity "CN=ITGroup,OU=OfficeCorp,DC=office,DC=local" -Recursive | Out-GridView

Recherche de groupes vides

Ce guide vous aidera à trouver des groupes sans membres de groupe. Chaque objet dans Active Directory utilise des ressources. Lorsqu'un groupe n'est pas utilisé, vous pouvez envisager de le supprimer pour faire place à d'autres objets plus importants.

Recherche de groupes vides avec PowerShell

Utilisez les lignes suivantes de PowerShell pour rechercher tous les groupes sans appartenance dans Active Directory :

Import-Module ActiveDirectory
Get-ADGroup -Filter * -Properties members | Where-Object {$_.Members.count -eq 0} | Out-GridView

How to Manage Groups in AD. Part 3: Managing Expiring Groups and Viewing Nested Group

Voter:
3 sur 5
Note moyenne : 3.3
Noté par : 4
1101 CT Amsterdam Pays-Bas, Herikerbergweg 292
+31 20 262-58-98
700 300
ITGLOBAL.COM NL
700 300
Nous utilisons des cookies pour rendre votre expérience sur le Serverspace meilleur. En poursuivant votre navigation sur notre site, vous acceptez nos
Utilisation des cookies ainsi que Politique de confidentialité.