Deleguer les droits local administrator ...

Deleguer les droits local administrator ... - Infrastructures serveurs - Systèmes & Réseaux Pro

Marsh Posté le 12-02-2008 à 20:17:31    

Bonjour tout le monde, je cherche à déléguer les droits local administrator, à un groupe specifique.
Je sais qu'on peut le faire de la machine cliente mais je doit faire ça sur 200 machine alors faire ça à la main pc par pc c'est un peu beaucoup de travail je suis sur qu'il y a moyen de déléguer les droits dans AD mais je ne trouve pas le bon paramètre.


---------------
Tu sais, faut pas avoir peur... Google est ton ami. :)
Reply

Marsh Posté le 12-02-2008 à 20:17:31   

Reply

Marsh Posté le 12-02-2008 à 21:52:45    

Pas de délégation possible par l'AD, mais ce que tu veux faire est possible avec un script VBS appliqué par GPO machine :
 
 

Set objNetwork = WScript.CreateObject("WScript.Network" )
Set objGroup = GetObject("WinNT://" & objNetwork.ComputerName & "/Administrateurs,group" )
 
 
For Each strArgument in Wscript.Arguments
                x = InStr(strArgument,"\" )
 
                if X>0 Then
 
                                Domain_Name = Left(strArgument,x-1)
                                Admin_Name = Right(strArgument,Len(strArgument)-x)
                                DNPath = "WinNT://" & Domain_Name & "/" & Admin_Name
                                 
                                On Error Resume Next
                                If Not objGroup.IsMember(DNPath) Then objGroup.Add(DNPath)
                                On Error Goto 0
                                End If      
                Next
 
 
Set objGroup = Nothing
set objNetwork = Nothing


 
 
 
 
Et une petite notice :
Cet outil permet de définir un groupe ou des utilisateurs en tant qu'administrateur local d'un ensemble de postes de travail ou de serveurs, stockés dans une OU.
 
* Mettre le fichier AddLocalAdmins.vbs dans le NETLOGON du contrôleur de domaine
* Créer une nouvelle stratégie MACHINE sur l'OU contenant les machines à impacter
* Ajouter un script de démarrage machine
* Pointer sur le script VBS en question
* Dans la zone Paramètres, lister le(s) groupe(s) et/ou nom(s) d'utilisateur(s) qui seront admin local des postes, sous la forme suivante : domaine.complet\nom.groupe (ex: mondomaine.local\Admin-Locaux).
* Si il y a plusieurs groupes ou utilisateurs, les lister en les séparant avec un ESPACE.
 
Un reboot des postes de travail ou serveurs sera nécessaire pour la répercution. Un simple GPUPDATE se suffit pas.

Message cité 1 fois
Message édité par Wolfman le 12-02-2008 à 21:53:49
Reply

Marsh Posté le 14-02-2008 à 00:41:45    

merci mais je ne pige pas bien ce qu'il faut modifier dans le vbs si tu pouvais m'aider ce serais super sympa ...


---------------
Tu sais, faut pas avoir peur... Google est ton ami. :)
Reply

Marsh Posté le 14-02-2008 à 08:22:45    

Wolfman a écrit :

Pas de délégation possible par l'AD


 
Et la stratégie Computer Configuration/Windows Settings/Security Settings/Restricted Groups ?

Reply

Marsh Posté le 14-02-2008 à 14:40:03    

BMenez a écrit :


 
Et la stratégie Computer Configuration/Windows Settings/Security Settings/Restricted Groups ?


 
pluzun [:bien]

Reply

Marsh Posté le 14-02-2008 à 15:12:29    

J'avais que je me suis jamais penché sur la question :whistle:

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed