【问题标题】:Active Directory: Is it possible to set invalid User Account Control values?Active Directory:是否可以设置无效的用户帐户控制值?
【发布时间】:2018-05-31 23:06:51
【问题描述】:

据我所知,我的雇主使用自动化模板脚本来配置新用户帐户。我无权访问这些模板来查看它们的逻辑。根据我对用户帐户控制 (UAC) 值的理解,Microsoft 提供了预定义的值。此外,可以通过组合其他预定义值来创建新值,这将成为其自己的新 UAC 值(请参阅下面的网络链接)。

https://msdn.microsoft.com/en-us/library/ms680832(v=vs.85).aspx

问题 1: 是否可以创建不同的权限组合以产生新的重复 UAC 值?

问题 2: 是否可以使用既不是有效的预定义值也不是组合值的自动化脚本设置 UAC 值?例如,UAC 值 4 既不是有效的预定义值,也不是组合值。

注意:我没有 AD 写入权限来测试这个。任何帮助表示赞赏。

【问题讨论】:

  • @GabrielLuci 有什么想法吗?

标签: active-directory


【解决方案1】:

是和不是。我通过 AD 用户和计算机和 PowerShell Set-ADUser 都试过了。令人惊讶的是,这两种方法都没有给你一个错误,但也没有一种方法实际上更新为无效值。

通过 PowerShell:

Set-ADUser $user -replace @{userAccountControl=4}

没有错误,但如果我读回来,属性并没有改变。如果我对有效值(如 512 或 514)执行相同操作并将其读回,我会看到该值已更改。

在 AD 用户和计算机中,我没有收到任何错误,但如果我关闭并重新打开帐户,它会设置为 512,无论之前设置什么。

【讨论】:

猜你喜欢
  • 2016-04-30
  • 1970-01-01
  • 1970-01-01
  • 2012-05-13
  • 1970-01-01
  • 1970-01-01
  • 2016-03-17
  • 1970-01-01
相关资源
最近更新 更多