跳转到内容
 
 
 
 

Windows Active Directory 委派 对任何组织的 IT 基础设施都至关重要,因为它为您提供了一种安全地将管理操作委派给技术人员的方式,同时确保他们拥有执行任务所需的最小权限。ADManager Plus 的委派功能既细粒度又广泛,允许您为特定域甚至特定 OU 委派权限。您可以根据希望委派权限的任务创建自定义委派角色。因此,如果您想知道如何在 AD 中安全地委派密码重置和账户解锁权限,请选择 ADManager Plus。

委派密码重置权限

平均而言,三分之一的 IT 服务台电话都与密码重置有关。当这些电话反复发生时,员工和 IT 管理员的工作效率都会受到影响。

一个对双方都有益的解决方案是将 Active Directory 中的密码重置权限委派给服务台技术人员。ADManager Plus 让您能够:

  • 在林中所需的域内,将密码重置任务的权限委派给同一技术人员。
  • 跟踪技术人员执行的密码重置,包括状态、时间戳等信息。
  • 使用自定义角色基于角色委派访问权限给技术人员,使他们只能执行所需的任务。技术人员将无法访问任何其他 AD 管理功能。

使用 ADManager Plus 委派密码重置权限给服务台技术人员的步骤

  • 登录 ADManager Plus
  • 导航至 Delegation ? Help Desk Technician ? Add New Technician
  • 选择您希望委派密码重置权限的 OU
  • 点击 Browse 按钮,选择您希望委派密码重置权限的 用户
  • 在选择服务台角色部分选择 Reset Password
  • 在选择 OU 部分,您可以选择技术人员可以执行密码重置的 OU
  • 如果您希望为创建的技术人员分配管理员权限,请选择 Impersonate as Admin 选项。
  • 点击 保存
在 ADManager Plus 中创建 Helpdesk 角色以委派密码重置权限

委派解锁用户账户权限

大多数组织都有账户锁定策略,以防止暴力破解攻击。账户锁定策略会在指定次数的错误密码尝试后,使账户在特定时间内无法访问。当发生这种情况时,用户无法访问其账户,直到 IT 管理员解锁账户。

由于用户经常忘记或输入错误密码,账户锁定在许多组织中是常见现象。这意味着账户锁定占据了 IT 服务台电话的很大一部分。ADManager Plus 可以帮助您委派解锁 AD 用户账户的权限,方法包括:

  • 允许技术人员在不同的 OU 中执行不同的任务。例如,技术人员可以在 OU1 重置密码,在 OU2 解锁用户账户,在 OU3 创建和修改组等。
  • 委派技术人员跨多个域解锁用户账户的权限。
  • 允许您创建适合组织的自定义角色来委派密码重置权限。例如,您可以创建一个角色,允许技术人员解锁用户账户、启用/禁用计算机账户以及启用被禁用的 Exchange 邮箱。

使用 ADManager Plus 委派解锁用户账户权限给服务台技术人员的步骤

  • 登录 ADManager Plus
  • 导航至 Delegation ? Help Desk Technician ? Add New Technician
  • 选择您希望委派密码重置权限的 OU
  • 点击 Browse 按钮,选择您希望委派密码重置权限的用户或组。
  • 在选择服务台角色部分选择 Unlock Users
  • 在选择 OU 部分,您可以选择技术人员可以执行密码重置的 OU。
  • 如果您希望为创建的技术人员分配管理员权限,请选择 Impersonate as Admin 选项。
  • 点击 保存
在 ADManager Plus 中创建 Helpdesk 角色以委派帐户解锁权限

ADManager Plus 委派功能的主要亮点

  • 安全且非侵入式的委派模型: 分配给技术人员的权限仅限于产品层面,其在 Active Directory 中的实际权限保持不变。
  • 可定制的角色: 可以创建多种角色,使技术人员能够执行不同的任务(例如:重置密码、移动用户、生成组报告等)。
  • 基于角色/配置文件的任务委派给服务台技术人员: 技术人员只能看到分配给他们的模块或功能。
  • OU 特定管理: 允许技术人员在不同的 OU 中执行不同的任务。
  • 跨域/多域委派: 允许技术人员在多个域中执行指定任务。
  • 审计报告: 获取服务台技术人员执行的所有操作以及对技术人员或角色执行的所有操作的跟踪记录。

如果您想了解更多关于使用 ADManager Plus 委派权限的信息,您可以 在此处查找帮助

 

常见问题解答

一些常见且频繁执行的 AD 用户管理操作,可以通过 ADManager Plus 的专用功能轻松完成,包括:

在 Active Directory 中将特定的管理职责分配给其他用户或组称为 Active Directory 委派。它使用户或用户组能够处理 Active Directory 域中的特定操作,而无需授予他们完整的管理权限。

例如,可以授予经理重置其直接下属密码的权限。这分配了管理任务,确保适当人员执行,从而简化了 AD 管理。

按照以下步骤查看委派权限:

  1. Users and Computers 控制台中,转到 View 选项卡,确保选中 Advanced Features
  2. 然后右键单击一个 OU,选择 Properties
  3. 导航到 Security 选项卡以查看委派的权限。

您可以通过以下步骤轻松检查 ADManager Plus 中的委派报告:

  1. 点击 Delegation 选项卡。
  2. 点击位于 Help Desk Reports 下的 Technicians Report 链接。
  3. 从列表中选择所需的技术人员,或使用 Search Technician 选项查找技术人员。
  4. 另外,可以使用筛选器指定生成报告的条件。点击位于 Add/Remove Columns 左侧的 filter sign,并指定所需条件。

AD 委派的最佳实践如下:

  1. 成功的委派需要正确设计和实施 OU,并正确放置对象。
  2. 避免使用内置组,因为它们具有域范围的权限,应专门创建用于委派的新组。
  3. 检查环境中的可疑活动,这可能表明委派权限被滥用,例如提升权限、访问敏感数据或更改安全设置。
  4. 使用嵌套 OU 建立层级结构,将对数据类型的控制委派给不同级别的管理员,上级管理员对下级子 OU 拥有更多权限。
  5. 定期进行审计,以确定谁在 AD 中被授予了不同级别的管理权限。
  6. 考虑采用 PAM 策略,使用即时访问以避免滥用持续访问权限,提高控制力并减少攻击面。

其他功能

Active Directory 管理  

利用 ADManager Plus 的 AD 管理功能,让您的日常 Active Directory 管理任务变得轻松简单。只需几次点击即可创建、修改和删除用户!

Active Directory 密码管理  

通过单一基于 Web 的控制台重置密码并设置密码属性,同时不影响 AD 的安全性!还可将密码重置权限委派给帮助台技术人员!

Active Directory 计算机报告  

对您的 AD 计算机对象进行细致入微的报告。在报告中直接监控并修改计算机属性。提供关于非活动计算机和操作系统的报告。

Microsoft Exchange 管理  

使用 ADManager Plus 的 Exchange 管理系统创建和管理 Exchange 邮箱并配置邮箱权限。现已支持 Microsoft Exchange 2010!

Active Directory 清理  

清除 Active Directory 中不活跃、过时和不需要的对象,使其更安全高效……由 ADManager Plus 的 AD 清理功能辅助完成。

Active Directory 自动化  

完整自动化 AD 关键任务,如用户配置、非活跃用户清理等。还支持任务序列执行和与工作流集成,提供卓越的受控自动化体验。

需要新功能?告诉我们

如果您希望在 ADManager Plus 中看到更多功能,我们非常乐意倾听。点击这里继续

评分

  4.5  
  4.5  
  4.5  

全球财富500强企业的信赖选择

全球财富500强企业的信赖选择
全球财富500强企业的信赖选择
全球财富500强企业的信赖选择
Active Directory管理与报告的一站式解决方案