顯示具有 目錄服務(AD) 標籤的文章。 顯示所有文章
顯示具有 目錄服務(AD) 標籤的文章。 顯示所有文章

2014年5月13日 星期二

Microsoft Services unaffected by OpenSSL "Heartbleed" vulnerability - Microsoft Security Blog - Site Home - TechNet Blogs


Posted by: Tracey Pretorius, Director, Trustworthy Computing
On April 8, 2014, security researchers announced a flaw in the OpenSSL encryption software library used by many websites to protect customers’ data.
2014年5月8日,安全研究人員公佈了為了保護客戶資料使用了OpenSSL,而OpenSSL使用函式庫中有許多網站功能的函式有漏洞。

2014年3月7日 星期五

AD之間的同步

今天一早發現AD1~AD7中的AD2突然不跟其他台同步了,
弄了半天也不知道原因是啥,
我在跟微軟同步時,
把ms-replicationEpoch重設定為1,
而維護廠商把AD2的複寫來源砍了一台,
幾乎是同時做,
妙的是我reset到一半就又沒問題了,
所以也不知道到底是誰解決的,
真奇怪...

2014年2月12日 星期三

AD GPO的派發注意事項

前陣子為了密碼提示的問題研究了很久,問了微軟的人後才知道可能的肇因是甚麼,以下為事件描述:

2014年2月6日 星期四

VBScript 筆記

若要在不須提供系統管理員使用者名稱和密碼的情況下建立加密連線到遠端伺服器,請使用 GetObject 函數,然後將 AuthenticationLevel 屬性設為 pktPrivacy。下列程式碼範例可說明這個案例。
Set Service = GetObject("winmgmts:{authenticationLevel=PktPrivacy}!root/MicrosoftIdentityIntegrationServer") 

2014年1月23日 星期四

改了一下更改AD屬性的批次檔寫法

蠢蠢的我,之前用C#,簡單寫了能應付需求的批次檔出來,讓每一行指令都能快速地放在批次檔中,只要再將批次檔丟到AD的SERVER上去,並有來源檔即可執行並滿足需求。

2014年1月17日 星期五

AD批次改帳號時間的方法(很笨的方法)

最近又接到一個很鳥毛的需求,
有2百多個帳號要統一將到期日設定為2014年12月31日,
查了一下AD目錄後台,
這些帳號都屬於某系統的各家委外廠商(類似客服人員)的某OU,
但問題來了,
裡面可能有上千個帳號,
因為各合約期限不同,
所以只有部分帳號要修改,
但又不能下個指令將所有的帳號一次更改,
鬼打牆了,
想了一下,
只好請對方給我公務帳號列表的文字檔,
然後透過C#去將文字檔的帳號依序撈出來,
撈出來時將字串加工,
例如:
ID:abc
加工成
dsquery user cn=abc,ou=aaa,ou=company,dc=tw,dc=yyy,dc=com, -limit 0 | dsmod user -acctexpires day(距離到期的天數)

然後再全部存成批次檔內容,
ex:
dsquery user cn=abc,ou=aaa,ou=company,dc=tw,dc=yyy,dc=com, -limit 0 | dsmod user -acctexpires 365(1年後到期)
dsquery user cn=abc,ou=bbb,ou=company,dc=tw,dc=yyy,dc=com, -limit 0 | dsmod user -acctexpires 365(1年後到期)
dsquery user cn=abc,ou=ccc,ou=company,dc=tw,dc=yyy,dc=com, -limit 0 | dsmod user -acctexpires 365(1年後到期)

就可以丟到AD裡面去跑批次檔,
但不可否認,
超蠢...
誰叫我不會用C#透過LDAP去改AD帳號的資料,
慘...Orz

2014年1月15日 星期三

AD 批次修改使用者的屬性

公司有時候會遇到一些例外狀況,會需要把所有同仁的屬性做修改,比如密碼永久有效(這裡不談資安議題...)等需求,那麼必須該怎麼做呢?

2014年1月14日 星期二

AD(Active Directory)的目錄服務中的匯出csv 檔案筆記

上禮拜在公司收到某機關需要設立信件群組,而該機關的人數有5百多人,1筆1筆加帳號可能會加到天亮又天黑,所幸剛好也是我管的Mail Server (Mail2000) 可以透過匯入文字檔的方式將人加入群組,那問題又來了,在Mail Server的後台中,沒有組織的概念,幾萬個帳號的組織結構是完全打平的,那要怎麼辦呢...?