2014年3月13日 星期四

2014年3月7日 星期五

AD之間的同步

今天一早發現AD1~AD7中的AD2突然不跟其他台同步了,
弄了半天也不知道原因是啥,
我在跟微軟同步時,
把ms-replicationEpoch重設定為1,
而維護廠商把AD2的複寫來源砍了一台,
幾乎是同時做,
妙的是我reset到一半就又沒問題了,
所以也不知道到底是誰解決的,
真奇怪...

2014年2月12日 星期三

AD GPO的派發注意事項

前陣子為了密碼提示的問題研究了很久,問了微軟的人後才知道可能的肇因是甚麼,以下為事件描述:

2014年2月6日 星期四

VBScript 筆記

若要在不須提供系統管理員使用者名稱和密碼的情況下建立加密連線到遠端伺服器,請使用 GetObject 函數,然後將 AuthenticationLevel 屬性設為 pktPrivacy。下列程式碼範例可說明這個案例。
Set Service = GetObject("winmgmts:{authenticationLevel=PktPrivacy}!root/MicrosoftIdentityIntegrationServer") 

2014年1月23日 星期四

改了一下更改AD屬性的批次檔寫法

蠢蠢的我,之前用C#,簡單寫了能應付需求的批次檔出來,讓每一行指令都能快速地放在批次檔中,只要再將批次檔丟到AD的SERVER上去,並有來源檔即可執行並滿足需求。

2014年1月17日 星期五

AD批次改帳號時間的方法(很笨的方法)

最近又接到一個很鳥毛的需求,
有2百多個帳號要統一將到期日設定為2014年12月31日,
查了一下AD目錄後台,
這些帳號都屬於某系統的各家委外廠商(類似客服人員)的某OU,
但問題來了,
裡面可能有上千個帳號,
因為各合約期限不同,
所以只有部分帳號要修改,
但又不能下個指令將所有的帳號一次更改,
鬼打牆了,
想了一下,
只好請對方給我公務帳號列表的文字檔,
然後透過C#去將文字檔的帳號依序撈出來,
撈出來時將字串加工,
例如:
ID:abc
加工成
dsquery user cn=abc,ou=aaa,ou=company,dc=tw,dc=yyy,dc=com, -limit 0 | dsmod user -acctexpires day(距離到期的天數)

然後再全部存成批次檔內容,
ex:
dsquery user cn=abc,ou=aaa,ou=company,dc=tw,dc=yyy,dc=com, -limit 0 | dsmod user -acctexpires 365(1年後到期)
dsquery user cn=abc,ou=bbb,ou=company,dc=tw,dc=yyy,dc=com, -limit 0 | dsmod user -acctexpires 365(1年後到期)
dsquery user cn=abc,ou=ccc,ou=company,dc=tw,dc=yyy,dc=com, -limit 0 | dsmod user -acctexpires 365(1年後到期)

就可以丟到AD裡面去跑批次檔,
但不可否認,
超蠢...
誰叫我不會用C#透過LDAP去改AD帳號的資料,
慘...Orz

2014年1月15日 星期三

AD 批次修改使用者的屬性

公司有時候會遇到一些例外狀況,會需要把所有同仁的屬性做修改,比如密碼永久有效(這裡不談資安議題...)等需求,那麼必須該怎麼做呢?