Berechtigungen zum Synchronisieren von Benutzern, Gruppen und Gruppenmitgliedschaften festlegen
Festlegen von Berechtigungen für Ihren AD-Bridge-Serviceaccount, damit Sie Benutzer, Gruppen oder OEs zwischen Microsoft Active Directory und IAM synchronisieren können.
- Melden Sie sich mit Ihren Domainadministrator-Zugangsdaten bei dem Rechner an, der Ihren Microsoft Active Directory-Server enthält.
- Öffnen Sie ein Befehlsfenster.
-
Legen Sie die Generische Leseberechtigung für die Benutzer, Gruppen und Organisationseinheiten (OE) in der Microsoft Active Directory-Domain, die Sie in Identitätsdomains importieren möchten, fest:
dsacls <AD_Domain_Name> /I:T /g "<AD_Domain_Name>\<User/Group_Name>:GR"Hinweis
<AD_Domain_Name>ist der Name der Domain, die Sie mit IAM verknüpfen, und<User/Group_Name>ist der Benutzername Ihres Domainadministratoraccounts./I:T: Dieser Parameter gibt die Objekte an, auf die Sie die Berechtigungen anwenden. T ist der Standardwert, d.h. Sie können vererbbare Berechtigungen für dieses Objekt und untergeordnete Objekte nur eine Ebene nach unten propagieren./g: Dieser Parameter erteilt die Berechtigungen, die Sie für den Benutzer oder die Gruppe angeben. Beispiel:/g {<user> | <group>}:<permissions>.<permissions>: Dieser Parameter gibt den Typ der Berechtigungen an, die Sie anwenden.GR: Allgemeine LeseberechtigungGW: Allgemeine SchreibberechtigungLC: Untergeordnete Elemente des Objekts auflistenRP: Eigenschaft "Lesen"
-
Legen Sie die Eigenschaften Untergeordnete Elemente aufliste und Lesen für den Container cn=deleted objects mit Vererbungfest. Dieser Container befindet sich auch in der Microsoft Active Directory-Domain, die Sie mit IAM verknüpfen.
dsacls "cn=deleted objects,<AD_Domain_Name>" /takeOwnershipdsacls "cn=deleted objects,<AD_Domain_Name>" /I:T /g "<AD_Domain_Name>\<User/Group_Name>:LCRP"Hinweis
Wenn Sie diese Berechtigungen nicht haben, kann die AD-Brücke gelöschte Benutzer, Gruppen oder OEs zwischen Microsoft Active Directory und IAM nicht synchronisieren. Dies führt zu Inkonsistenzen zwischen Microsoft Active Directory und IAM.