Delegieren von Rechten der MDT-Dienstkonten
Set-OUPermissions
Standardmäßig kann jeder Benutzer zehn Computer zur Domäne hinzufügen. Dabei wird automatisch im Container Computers ein Computerkonto erstellt. Soll ein Benutzer mehr als diese zehn Computer zur Domäne hinzufügen, dann benötigt er entweder die Rechte eines Domänen-Admins oder ihm muss die entsprechende Objektverwaltung delegiert worden sein. (Quelle: W2019AVN, S.111)
Damit das Benutzerkonto MDT_JD die Berechtigungen zur Erstellung von Computerkonten (ohne Einschränkung der maximalen Anzahl von 10 Computerkonten) erhält, kann mit dem kostenlosen PowerShell-Skript Set-OUPermissions.ps1 diese Einschränkung aufgehoben werden.
Dazu muss das PowerShell-Script auf DC01 kopiert und dort mit den richtigen Parametern ausgeführt werden. Stellen Sie außerdem sicher, dass PowerShell-Skripte am Domänen-Controller ausgeführt werden dürfen (Set-ExecutionPolicy). Dies können Sie in einer privilegierten PowerShell-Sitzung umstellen:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Force
cd C:\Scripts # In das richtige Verzeichnis wechseln
.\Set-OUPermissions.ps1 -Account MDT_JD -TargetOU "CN=Computers"Alternativ kann natürlich auch jede beliebige Organisationseinheit als TargetOU gewählt werden, z.B. "OU=Clients,OU=Computer,OU=Hauptquartier,OU=Wien,OU=Contoso" oder "OU=Arbeitsstationen,OU=Computer,OU=Contoso".
Das Script Set-OUPermissions.ps1 ist leider nicht mehr aus der Originalquelle verfügbar. Sie können es aber vom Moodle-Kurs herunterladen oder von unterhalb kopieren und als PowerShell-Script (Dateiendung .ps1) abspeichern:
Zuletzt aktualisiert