J’ai ressèment du modifier les OU par défaut d’un Active Directory. Il s’agit d’une opération simple que j’ai déjà réalisée bon nombre de fois.
Mais qui semble encore méconnue de bon nombre de personnes et qui portant apporte quelques avantages comme résoudre des problématiques de délégation ou de bloquer les comptes utilisateurs /ordinateurs qui n’auraient pas été préalablement positionnés dans une OU définitive (OU honeypot).
Pour réaliser cette modification, deux commandes sont disponibles :
– redirusr : pour modifier l’OU par défaut des comptes utilisateurs.
– redircmp : pour modifier l’OU par défaut des comptes ordinateurs.
Sommaire
- redirusr
- Mise en place
- Vérifications
- redircmp
- Mise en place
- Vérifications
- Liens annexes
redirusr
La commande “redirusr” permet de modifier l’OU par défaut où sont créés les utilisateurs. Par exemple lors de l’utilisation de la commande “New-ADUser” sans spécifier l’attribut “-Path”, le nouvel utilisateur sera créé dans l’OU par défaut du domaine.
Avant de réaliser la modification, nous pouvons vérifier l’OU par défaut qui est configuré à l’aide de la commande suivante :
$(Get-ADDomain | select UsersContainer).UsersContainer
La modification est réalisée à l’aide de la commande “redirusr”. Cette commande utilie comme argument le chemin de l’OU (distinguishedName) de destination.
Dans cette exemple, la redirection aura lieu dans l’OU: “OU=Users,OU=Teddy,DC=teddy,DC=lab”
redirusr "OU=Users,OU=Teddy,DC=teddy,DC=lab"
Nous pouvons constater que maintenant, l’OU par défaut pour les utilisateurs est bien “OU=Users,OU=Teddy,DC=teddy,DC=lab”.
$(Get-ADDomain | select UsersContainer).UsersContainer
redircmp
La commande “redircmp” permet de modifier l’OU par défaut où sont créés les comptes ordinateurs. Par exemple lors qu’un administrateur joint un ordinateur dans le domaine, l’objet ordinateur sera créé dans l’OU par défaut du domaine.
Avant de réaliser la modification, nous pouvons vérifier l’OU par défaut qui est configuré à l’aide de la commande suivante :
$(Get-ADDomain | select ComputersContainer).ComputersContainer
La modification est réalisée à l’aide de la commande “redircmp”. Cette commande utilie comme argument le chemin de l’OU (distinguishedName) de destination.
Dans cette exemple, la redirection aura lieu dans l’OU: “OU=Computers,OU=Teddy,DC=teddy,DC=lab”
redircmp "OU=Computers,OU=Teddy,DC=teddy,DC=lab"
Nous pouvons constater que maintenant, l’OU par défaut pour les ordinateurs est bien “OU=Computers,OU=Teddy,DC=teddy,DC=lab”.
$(Get-ADDomain | select ComputersContainer).ComputersContainer