【发布时间】:2017-08-08 15:54:33
【问题描述】:
我的任务是创建 Powershell 脚本,我们将使用这些脚本来审查客户的 Active Directory。我想补充一点,我对 Powershell 的了解非常基础,但我在网上找到了很多(包括许多 Stack Overflow 主题!)来帮助我完成这项任务。我的脚本几乎就位,但我想将一项功能添加到我的脚本中。我不知道这是否(以及如何)可能。我查看了许多网站来帮助我解决这个问题,但我没有找到任何解决方案。所以我决定向社区本身询问。这是我的问题的描述。
我想要的是拥有一个有权创建域用户并有权在域控制器上安装更新/修补程序的用户列表。为了能够创建域用户,用户必须具有域管理员的成员资格(或同等身份)(在此处找到 https://technet.microsoft.com/en-us/library/dd894463(v=ws.10).aspx。很容易获得域管理员和企业管理员(后者也具有创建的能力)显然是域用户)。我有一个脚本可以检索所有域用户和他们拥有成员资格的组,因此已涵盖。
我想要实现的是让不属于有权创建域用户的域管理员(或等效)组成员的域用户(或在本主题 https://serverfault.com/questions/83686/how-to-create-a-limited-domain-admin-that-does-not-have-access-to-domain-contr 中解释的某些 OU 中)。
没有一个属性可以定义我要查找的内容。我有一些使用 de 'admincount' 属性的想法,如下所示:Get-ADUser -Server $ADServer -Filter {admincount -gt 0}。这将向我返回 Active Directory 中默认受保护组内的所有 ADUser。但我想要的是能够获取不包含在这些组中的用户。
有没有办法获取这些信息?
【问题讨论】:
标签: powershell active-directory administrator