Helpdesk otrzymał uprawnienie „Reset password” w jednostce organizacyjnej „Users”. Mogą resetować hasła większości użytkowników, ale nie mogą zresetować hasła użytkownika będącego członkiem grupy Domain Admins, mimo że to konto użytkownika znajduje się w tej samej jednostce organizacyjnej. Musisz zezwolić grupie Helpdesk na resetowanie haseł dla kont chronionych, zachowując jednocześnie ochronę AdminSDHolder. Co powinieneś zrobić?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Zmodyfikuj DACL na CN=AdminSDHolder,CN=System,`<domain DN>`, aby nadać grupie Helpdesk uprawnienie „Reset password”, a następnie poczekaj na zastosowanie przez SDProp..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to modyfikacja DACL na obiekcie AdminSDHolder. Konta należące do grup o wysokich uprawnieniach, takich jak Domain Admins, są chronione przez proces AdminSDHolder/SDProp. SDProp (Security Descriptor Propagator) co godzinę porównuje deskryptory zabezpieczeń chronionych obiektów z deskryptorem zabezpieczeń AdminSDHolder. Jeśli deskryptor chronionego obiektu różni się, SDProp nadpisuje go deskryptorem z AdminSDHolder, usuwając dziedziczone uprawnienia i wymuszając spójny zestaw uprawnień. Aby Helpdesk mógł resetować hasła dla tych kont, uprawnienie musi być dodane bezpośrednio do AdminSDHolder. Włączenie dziedziczenia na chronionym obiekcie zostanie cofnięte przez SDProp. Przeniesienie konta nie usunie ochrony AdminSDHolder. gpupdate /force nie ma wpływu na uprawnienia Active Directory. Wyczyszczenie atrybutu adminCount jest niezalecane i może naruszyć bezpieczeństwo.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana