【问题标题】:How to release Active Directory confiential attributes via ADFS claim如何通过 ADFS 声明释放 Active Directory 机密属性
【发布时间】:2021-01-14 14:20:32
【问题描述】:

我已通过在 ADSI Edit (https://docs.microsoft.com/en-us/troubleshoot/windows-server/windows-security/mark-attribute-as-confidential) 中将其搜索标志设置为 128 将“员工编号”AD 属性标记为“机密”。

我已验证域管理员可以阅读它而非管理员不能。我还验证了 ADFS 服务帐户是域管理员。

但是,如果我尝试通过简单的 ADFS 声明来释放该属性,它就不起作用。我还验证了如果我将 SearchFlags 值切换回 0,则声明会按预期释放。

【问题讨论】:

    标签: adfs adfs4.0


    【解决方案1】:

    经过大量挖掘,我发现答案是让adfs服务帐号成为BUILTIN\Administrators的成员。

    【讨论】:

    • 这不是一个好主意。 AD FS 旨在作为常规域用户帐户运行,在任何地方(无论是 AD 还是 AD FS 节点本身)都没有管理员权限。
    • 您应该使用相同的文章参考来授予 AD FS 服务帐户控制对属性的访问权限。见docs.microsoft.com/en-us/troubleshoot/windows-server/…
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2020-09-22
    • 1970-01-01
    • 1970-01-01
    • 2017-02-14
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多