Helpdesk 被授予了“重置密码”权限,作用范围是“Users”OU。他们可以重置大多数用户的密码,但无法重置属于 Domain Admins 组成员的用户的密码,即使该用户帐户位于同一个 OU 中。您需要允许 Helpdesk 组重置受保护帐户的密码,同时保持 AdminSDHolder 保护。您应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 修改 CN=AdminSDHolder,CN=System,`<domain DN>` 上的 DACL,授予 Helpdesk 组“重置密码”权限,然后等待 SDProp 应用。.
为什么这是答案
正确的做法是修改 AdminSDHolder 对象的 DACL。AdminSDHolder 是一个特殊容器,它定义了受保护组(如 Domain Admins)成员的权限模板。SDProp 进程每小时运行一次,会将 AdminSDHolder 的权限复制到所有受保护帐户上,覆盖这些帐户上的任何自定义权限。因此,直接在 AdminSDHolder 上授予 Helpdesk 组“重置密码”权限,可以确保该权限被应用到所有受保护用户,同时维护 AdminSDHolder 的保护机制。 其他选项是错误的: 在受保护的用户对象上启用权限继承并强制复制是无效的,因为 SDProp 会定期覆盖这些权限。 将受保护的用户帐户移动到其他 OU 也无法解决问题,因为只要用户是受保护组的成员,AdminSDHolder 的权限仍会应用。 运行 gpupdate /force 与 Active Directory 对象权限无关。 清除 adminCount 属性会移除 AdminSDHolder 保护,这违背了题目中“保持 AdminSDHolder 保护”的要求。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡