Yetki Gereksinimleri
Last updated
Last updated
Domain üzerinde kullanıcı ekleme, parolasını değiştirme, politika oluşturma, organizasyon birimi oluşturma gibi işlemleri yapabilmek için bazı yetkiler gerekmektedir. Kullanıcı "Domain Admins" grubuna dahil edilebildiği gibi, kısmi yetkilendirmeler de yapılabilir.
Kısıtlı yetkilendirmeler tanımlamak için aşağıdaki işlemleri yapmak gerekmektedir.
Normal kullanıcı ile GPO oluşturabilmek, silmek ve düzenleyebilmek için gerekli delegasyonlar aşağıdaki gibidir
Ldap yetkileri tanımlanır
Kullanıcının hangi OU’ya yetki vermesi isteniyorsa, kullanıcıya Politika Linkini düzenleme yetkisi verilir. (Örnek olarak “Merkez” OU’su kullanılmıştır.)
Active Directory Users and Computers → Merkez → Delegate Control
Kullanıcı eklenir
Manage Group Policy Links Seçilir
GPO Obje izinleri verilir
ADSI → System → Policies → Properties → Security
Linux politikalarını yönetecek normal kullanıcı eklenir.
Klasör yetkileri tanımlanır.
Obje izinleri verilir
Eklenen kullanıcıya tıklanarak Advance seçilir.
Kullanıcıya çift tıklanır ve aşağıdaki izinlerin açık olduğundan emin olunur.
List Contents
Read all properties
Read permissions
Create Container objects
Delete Container objects
Create groupPolicyContainer objects
Delete groupPolicyContainer objects
Politika klasörlerine delegasyonlar tanımlanır.
Dosya yöneticisinden Politikaların bulunduğu paylaşım açılır.
Policies → Settings → Security → EditKullanıcıya listeleme, okuma ve yazma izinleri verilir.
Kullanıcıya listeleme, okuma ve yazma izinleri verilir.
2.b maddesinde Policies klasörüne tanımlanan yetkilerin aynısı script klasörüne de tanımlanmalıdır.
Kullanıcı oluşturmak, silmek, kullanıcı bilgilerini düzenlemek, kullanıcının parolasını yönetmek, kullanıcının gruplarını yönetmek, Grup oluşturmak, silmek ve grup bilgilerini düzenlemek için gerekli olan izinler aşağıdaki gibidir.
Create, delete and manage user accounts
Reset user password and force password change at next login
Read all user information
Create, delete and manage groups
Modify the membership of a group
Active Directory Users and Computers → Merkez → Delegate Control
Kullanıcı eklenir.
İzinler tanımlanır.
Normal kullanıcı ile domaine alma işlemi yapmak için, yalnızca belirtilen ou’lara join olabilmesi için aşağıdaki delegasyonların tanımlanması gerekmektedir.
Active Directory Users and Computers → Merkez → Delegate Control
Kullanıcı eklenir
Custom ayarlar seçilir