0% ont trouvé ce document utile (0 vote)
17 vues4 pages

Commandes Active Directory Essentials

Transféré par

Rhoubins Louizia
Copyright
© Attribution Non-Commercial (BY-NC)
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
17 vues4 pages

Commandes Active Directory Essentials

Transféré par

Rhoubins Louizia
Copyright
© Attribution Non-Commercial (BY-NC)
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Cours 16 – Module ActiveDirectory

Prérequis:

• Système d’exploitation Windows 2008 R2 installé


• Rôle de contrôleur de domaine installé

Pour importer le module et voir les commandes qu’il contient :

PS C:\> import-module ActiveDirectory


PS C:\> gcm –module ActiveDirectory

Accès aux Utilisateurs, Ordinateurs, Groupes et UO

Les commandes dont le nom commence par Get retournent des objets AD dont on peut voir les
informations. La syntaxe générale de ces commandes est la suivante :

Get-ADobjet nom

Par exemple, pour obtenir les propriétés d’un utilisateur :

PS C:\> Get-ADUser scollin

On peut utiliser l’option filter suivi d’une comparaison pour retourner plus d’un objet :

PS C:\> get-ADGroup -filter "name -like 'Contr*'"

L’option properties permet de définir quel attributs de l’objet seront affichés; attention, utiliser
une redirection sur fl n’est pas efficace ici (toutes les propriétés ne sont pas affichées) :

PS C:\> Get-ADUser scollin –properties *


(...)
PS C:\> Get-ADUser scollin –properties

C’est donc au moment de l’appel à la commande Get qu’on détermine les propriétés qu’on veut
avoir; ce sont celles qui seront stockées dans la variable.

L’option SearchBase permet de limiter notre recherche à une certaine partie de la structure
LDAP. Par exemple, pour rechercher tous les utilisateurs dans l’UO « finances » :

get-ADUser –filter * -properties * -searchBase "ou=finances,dc=abc,dc=com"


Il y a également une commande Get-ADObject, plus générique, qui retourne tous les objets du
domaine. On peut utiliser la propriété LDAP ObjectClass comme filtre pour se limiter à une
classe :

get-adobject -filter "objectclass -eq 'group'"

Création d’objets AD

Pour créer des objets (avec un minimum d’informations), la syntaxe est généralement la même
pour tous :

New-ADobjet -name nom -path DN_LDAP

Par exemple, pour créer un utilisateur:

PS C:\> New-ADUser -name scollin -path "cn=users,dc=abc,dc=com"

Un grand nombre des propriétés LDAP (obligatoires ou non) correspondent à des options de ces
commandes; par exemple, pour créer une UO avec une adresse et un code postal :

PS C:\> New-ADOrganizationalUnit -name devel -path "dc=abc,dc=com"


>> -streetAddress "800 ouest, boul. René-Lévesque" -postalCode "H2M3T4"

ATTENTION : En Windows Server 2008, les UO sont créées par défaut avec une propriété
booléenne qui les protège des suppressions accidentelles (on ne peut les supprimer); pour
éviter ceci, il faut donner la valeur FALSE à ce paramètre au moment de leur création :

New-ADOrganizationalUnit recherche -ProtectedFromAccidentalDeletion $false

Supprimer des objets AD

Les commandes pour supprimer des objets sont celles qui débutent par le verbe Remove :

Remove-ADComputer srv01

Attention, dans le cas des usagers il faut désigner l’usager à supprimer à l’aide de l’option
identity, qui peut spécifier plusieurs types d’identifiants : le DN, le SAMAccountName, le GUIS
ou le SID :

Remove-ADUser -identity rsimard


Tout dépendant de la classe d’objet, la valeur à donner à l’option identity peut varier; par
exemple pour les UO ce ne peut être que le DN ou le GUID :

remove-ADOrganizationalUnit -identity "ou=finances,dc=abc,dc=com"

Lors d’une suppression, une confirmation est toujours demandée; on peut éviter ceci en
donnant la valeur $false à l’option confirm, comme suit :

Remove-ADUser -identity rsimard -confirm:$false

Aussi, par défaut les objets LDAP qui en contiennent d’autres ne pourront pas être supprimés,
sauf si on utilise l’option Recursive. Par exemple pour une UO qui contient un utilisateur :

PS C:\> remove-adorganizationalunit -identity "ou=uo1,dc=abc,dc=com"

Confirmer
Êtes-vous sûr de vouloir effectuer cette action ?
Opération « Remove » en cours sur la cible « OU=uo1,DC=abc,DC=com ».
[O] Oui [T] Oui pour tout [N] Non [U] Non pour tout [S] Suspendre [?] Aide (la valeur par
défaut est « O ») : o
Remove-ADOrganizationalUnit : Impossible d'effectuer l'opération car des objets enfants existent.
Cette opération ne peut être effectuée que sur un objet Noud terminal (...)

PS C:\> remove-adorganizationalunit -identity "ou=uo1,dc=abc,dc=com" -Recursive

Modifier un objet AD

Les commandes pour modifier les objets AD commencent par le verbe Set. La syntaxe générale
consiste à donner l’identifiant de l’objet à modifier suivi de toutes les propriétés qu’on veut
modifier et leur valeur :

Set-ADUser jsimard –mail "jsim@[Link]"

Une autre technique, utile notamment lorsqu’on veut utiliser une boucle pour modifier le même
ensemble de propriétés sur plus d’un utilisateur, consiste à modifier les propriétés de l’instance
récupérée avec Get et utiliser l’option instance :

$ou = Get-ADOrganizationalUnit finances -Properties streetAddress,postalCode


$[Link] = "2030 Pie-IX suite 420"
$[Link] = "H1V2K1"
Set-ADOrganizationalUnit -instance $ou
Exercices

1. Créez (via l’interface graphique) une UO contenant 3 utilisateurs. Avec Powershell,


affichez le DN et le GUID de tous les utilisateurs de cette UO.
2. Faites un script qui crée 3 UO dont 2 sont en relation parent-enfant. Les trois UO
doivent avoir la même adresse et le même code postal.
3. Désactivez tous les comptes utilisateur dont le mot de passe n’a pas été changé depuis 1
an.
4. Créez un utilisateur et un ordinateur et définissez l’utilisateur comme personne
responsable de l’ordinateur (cherchez dans la documentation pour connaître les options
de commande pertinentes et leur utilisation…).
5. Créez un groupe et 2 utilisateurs, puis ajoutez ces utilisateurs au groupe (recherchez
dans la documentation pour la commande requise...).

Vous aimerez peut-être aussi