[R] Modifications des permissions d'une OU
Règles du forum
- Merci de consulter la section "Règles du forum" et plus particulièrement "Règles et Mentions Légales du site autoitscript.fr" avant d'écrire un message.
[R] Modifications des permissions d'une OU
Bonjour,
ça y est, je me lance dans AutoIt. Depuis le temps que je voulais l'essayer, j'en ai enfin l'occasion dans le cadre de mon travail. J'ai conçu un script avec interface graphique pour générer toute une arborescence AD (OU, sous OU et groupes, avec appartenances des groupes). Celà va me servir à générer des nouveaux sites (d'autres villes) sur le même modèle que le premier.
Pour l'instant, tout fonctionne correctement, mais je bute sur trois problèmes :
1\ Comment supprimer un des comptes possédant des permissions sur une OU ?
2 \ Comment révoquer l'héritage des droits ?
3 \ Comment ajouter des users/groupes sur ces permissions en sélectionnant des droits spécifiques (par exemple créer des objets InetOrgPerson ou sur l'objet Groupe, "Lire Géré par" ou "Contole total"?
j'ai trouvé comment le faire avec ldifde, en exportant et important les permissions depuis un modèle, mais je préfèrerais avoir un script propre entièrement fait avec autoIT
une fois finalisé s'il intéresse quelqu'un, je pourrai le mettre à disposition.
merci beaucoup,
Stéphane A.
ça y est, je me lance dans AutoIt. Depuis le temps que je voulais l'essayer, j'en ai enfin l'occasion dans le cadre de mon travail. J'ai conçu un script avec interface graphique pour générer toute une arborescence AD (OU, sous OU et groupes, avec appartenances des groupes). Celà va me servir à générer des nouveaux sites (d'autres villes) sur le même modèle que le premier.
Pour l'instant, tout fonctionne correctement, mais je bute sur trois problèmes :
1\ Comment supprimer un des comptes possédant des permissions sur une OU ?
2 \ Comment révoquer l'héritage des droits ?
3 \ Comment ajouter des users/groupes sur ces permissions en sélectionnant des droits spécifiques (par exemple créer des objets InetOrgPerson ou sur l'objet Groupe, "Lire Géré par" ou "Contole total"?
j'ai trouvé comment le faire avec ldifde, en exportant et important les permissions depuis un modèle, mais je préfèrerais avoir un script propre entièrement fait avec autoIT
une fois finalisé s'il intéresse quelqu'un, je pourrai le mettre à disposition.
merci beaucoup,
Stéphane A.
Modifié en dernier par Tirrith le mer. 24 août 2011 10:45, modifié 1 fois.
- sksbir
- Niveau 7

- Messages : 384
- Enregistré le : lun. 26 oct. 2009 17:57
- Localisation : Lyon
- Status : Hors ligne
Re: [..] Modifications des permissions d'une OU
Bonjour
Tes questions ne sont pas spécifiques à autoit, mais portent plutot sur la démarche pour agir sur un annuaire AD : quels objets utiliser, comment les utiliser,etc...
Le mieux, c'est de trouver des scripts écrits en VBS, puis de les adapter pour autoit.
--> recherche google "vbs ad", on trouve pleins de liens.
exemple : http://www.computerperformance.co.uk/vbscript/
Tes questions ne sont pas spécifiques à autoit, mais portent plutot sur la démarche pour agir sur un annuaire AD : quels objets utiliser, comment les utiliser,etc...
Le mieux, c'est de trouver des scripts écrits en VBS, puis de les adapter pour autoit.
--> recherche google "vbs ad", on trouve pleins de liens.
exemple : http://www.computerperformance.co.uk/vbscript/
Re: [..] Modifications des permissions d'une OU
Hello et merci de ta réponse
effectivement, ça concerne l'AD. J'ai effectivement une méthode avec DSACLS ou avec ldifde qui me permet de faire tout ça mais je ne trouve pas ça très propre et je préfèrerais créer une fonction qui me permette d'affecter les ACL que je désire dans utiliser de programme externe
je sais me connecter via auto IT à l'AD, créer des Ou, des ordi, des users, affecter des groupes, les renommer, les déplacer, mais je n'arrive pas à trouver quels objets attaquer pour les affecter à mes variables.
mais je cherche toujours.^^
pour plus d'infos voilà : pour l'instant j'execute dans autoIT (avec shell execute) :
le fichier fichier.txt contenant mes infos d'ACL suivantes :
mais ce serait mieux si j'utilisais seulement AutoIT ^^
merci,
Stéphane A.
effectivement, ça concerne l'AD. J'ai effectivement une méthode avec DSACLS ou avec ldifde qui me permet de faire tout ça mais je ne trouve pas ça très propre et je préfèrerais créer une fonction qui me permette d'affecter les ACL que je désire dans utiliser de programme externe
je sais me connecter via auto IT à l'AD, créer des Ou, des ordi, des users, affecter des groupes, les renommer, les déplacer, mais je n'arrive pas à trouver quels objets attaquer pour les affecter à mes variables.
mais je cherche toujours.^^
pour plus d'infos voilà : pour l'instant j'execute dans autoIT (avec shell execute) :
Code : Tout sélectionner
ldifde - i -f fichier.txtCode : Tout sélectionner
dn: OU=_NewSite,OU=AM,OU=TEST_GLOBAL,DC=Toto,DC=corp
changetype: modify
replace:nTsecurityDescriptor
nTSecurityDescriptor::
AQAUnEABAABcAQAAFAAAAIwAAAAEAHgAAgAAAAdSOAAgAAAAAwAAAL47DvPwn9ERtgMAAPgDZ8Glep
a/5g3QEaKFAKoAMEniAQEAAAAAAAEAAAAAB1I4ACAAAAADAAAAvzsO8/Cf0RG2AwAA+ANnwaV6lr/m
DdARooUAqgAwSeIBAQAAAAAAAQAAAAACALQABwAAAAACJAAUAAYAAQUAAAAAAAUVAAAATYaqX/VECr
4VKOb3NHYAAAACJAD/AQ8AAQUAAAAAAAUVAAAATYaqX/VECr4VKOb3AAIAAAAAFACUAAIAAQEAAAAA
AAUJAAAAAAAUAJQAAgABAQAAAAAABQsAAAAAAhQAFAACAAEBAAAAAAAFCQAAAAACFAAUAAIAAQEAAA
AAAAULAAAAAAIUAP8BDwABAQAAAAAABRIAAAABBQAAAAAABRUAAABNhqpf9UQKvhUo5vcAAgAAAQUA
AAAAAAUVAAAATYaqX/VECr4VKOb3AAIAAA==
-merci,
Stéphane A.
- sksbir
- Niveau 7

- Messages : 384
- Enregistré le : lun. 26 oct. 2009 17:57
- Localisation : Lyon
- Status : Hors ligne
Re: [..] Modifications des permissions d'une OU
je n'ai toujours pas compris ta requete ?
je sais me connecter via auto IT à l'AD, créer des Ou, des ordi, des users, affecter des groupes, les renommer, les déplacer....
Bon, si tu sais faire tout ça avec autoit, tu as fait le tour du sujet.
...., mais je n'arrive pas à trouver quels objets attaquer pour les affecter à mes variables.
Bon, alors finalement, tu sais faire ou pas ?
Parce que me connecter via auto IT à l'AD, créer des Ou, des ordi, des users, affecter des groupes, les renommer, les déplacer implique forcément de savoir créer/ouvrir les objets AD qui vont bien et comment jouer avec...
Montre nous un exemple de réalisation sous autoit qu'on comprenne un peu ce qui te manques....
je sais me connecter via auto IT à l'AD, créer des Ou, des ordi, des users, affecter des groupes, les renommer, les déplacer....
Bon, si tu sais faire tout ça avec autoit, tu as fait le tour du sujet.
...., mais je n'arrive pas à trouver quels objets attaquer pour les affecter à mes variables.
Bon, alors finalement, tu sais faire ou pas ?
Parce que me connecter via auto IT à l'AD, créer des Ou, des ordi, des users, affecter des groupes, les renommer, les déplacer implique forcément de savoir créer/ouvrir les objets AD qui vont bien et comment jouer avec...
Montre nous un exemple de réalisation sous autoit qu'on comprenne un peu ce qui te manques....
Re: [..] Modifications des permissions d'une OU
lol tu as raison, je ne dois pas être super clair^^.
alors voilà mon script : (j'utilise aussi comme #include le module AD.au3 de Jonthan Clelland)
c'est la partie affectation des ACL que je n'arrive pas à faire.
par exemple sur l'OU Computers, affecter les permissions :
- créer/supprimer des ordinateurs
- Controle Total sur l'objet ordinateurs
_ Lire Name
pour le groupe _NewSite_Task_ComputersManage
apparemment il faut modifier les paramètres du nTSecurityDescriptor mais je ne comprends pas comment il fonctionne
quand j'aurais fini ce script pour ma société, j'en ferai une adaptation pour le forum avec possibilité de choisir l'OU source et les noms d'OU et sous OU, de groupes.
encore merci
Stéphane A.
alors voilà mon script : (j'utilise aussi comme #include le module AD.au3 de Jonthan Clelland)
► Afficher le texte
c'est la partie affectation des ACL que je n'arrive pas à faire.
par exemple sur l'OU Computers, affecter les permissions :
- créer/supprimer des ordinateurs
- Controle Total sur l'objet ordinateurs
_ Lire Name
pour le groupe _NewSite_Task_ComputersManage
apparemment il faut modifier les paramètres du nTSecurityDescriptor mais je ne comprends pas comment il fonctionne
quand j'aurais fini ce script pour ma société, j'en ferai une adaptation pour le forum avec possibilité de choisir l'OU source et les noms d'OU et sous OU, de groupes.
encore merci
Stéphane A.
- Fichiers joints
-
AD.au3- AD.AU3
- (241.84 Kio) Téléchargé 122 fois
- sksbir
- Niveau 7

- Messages : 384
- Enregistré le : lun. 26 oct. 2009 17:57
- Localisation : Lyon
- Status : Hors ligne
Re: [..] Modifications des permissions d'une OU
ha ok, donc contrairement à ce que j'ai écris, on peut manipuler Ad sans forcément connaitre les objets : il suffit de se trouver une UDF qui fait ça ( AD.au3 ).
je n'ai jamais eu à modifier les permissions des objets dans AD, mais après une petite recherche, j'ai trouvé ça:
http://www.visualbasicscript.com/Edit-A ... 36085.aspx
Du coup, tu vas être obligé de "mettre les mains dans le cambouis" et de te pencher sur ce qui se cache derrière l'UDF ad.au3
je n'ai jamais eu à modifier les permissions des objets dans AD, mais après une petite recherche, j'ai trouvé ça:
http://www.visualbasicscript.com/Edit-A ... 36085.aspx
Du coup, tu vas être obligé de "mettre les mains dans le cambouis" et de te pencher sur ce qui se cache derrière l'UDF ad.au3
Re: [..] Modifications des permissions d'une OU
merci pour le lien, je pense que ça va m'aider d'avoir un exemple pour créer de nouvelles fonctions pour l'uDF AD.au3
arrr, je suis dans le camboui jusqu'au cou
pas facile pour un débutant, mais ça me botte
))
je vous tiens au courant de l'évolution de mon script
arrr, je suis dans le camboui jusqu'au cou
pas facile pour un débutant, mais ça me botte
je vous tiens au courant de l'évolution de mon script
Re: [..] Modifications des permissions d'une OU
alors voilà mon script fonctionnel :
je pense qu'on pourrait certainement l'améliorer et si quelqu'un sait comment faire pour créer une fonction pour toucher aux attributs de l'AD (aux ACL), je suis preneur
))
j'ai mis le fichier au3 en pièce jointe car trop de lignes
je pense qu'on pourrait certainement l'améliorer et si quelqu'un sait comment faire pour créer une fonction pour toucher aux attributs de l'AD (aux ACL), je suis preneur
j'ai mis le fichier au3 en pièce jointe car trop de lignes
- Fichiers joints
-
NewSiteCreation.au3- (275.95 Kio) Téléchargé 106 fois
- jchd
- AutoIt MVPs (MVP)

- Messages : 2284
- Enregistré le : lun. 30 mars 2009 22:57
- Localisation : Sud-Ouest de la France (43.622788,-1.260864)
- Status : Hors ligne
Re: [..] Modifications des permissions d'une OU
Je n'emploie pas AD mais tu devrais regarder cet UDF là
La cryptographie d'aujourd'hui c'est le taquin plus l'électricité.
Re: [..] Modifications des permissions d'une OU
oui merci^^
c'est effectivement la version modifiée de l'UDF que j'utilise (les exemples sont très clairs)
en fait je cherche surtout quelqu"un qui saurait faire une fonction équivalente à DSACLS directement avec autoIT
lol j'ai déjà pas mal galéré pour trouver tous les LdapDisplayName qui m'étaient utiles (et case sensitive en plus
en tous cas merci du lien, j'avais une version un peu plus ancienne
c'est effectivement la version modifiée de l'UDF que j'utilise (les exemples sont très clairs)
en fait je cherche surtout quelqu"un qui saurait faire une fonction équivalente à DSACLS directement avec autoIT
lol j'ai déjà pas mal galéré pour trouver tous les LdapDisplayName qui m'étaient utiles (et case sensitive en plus
en tous cas merci du lien, j'avais une version un peu plus ancienne
- jchd
- AutoIt MVPs (MVP)

- Messages : 2284
- Enregistré le : lun. 30 mars 2009 22:57
- Localisation : Sud-Ouest de la France (43.622788,-1.260864)
- Status : Hors ligne
Re: [..] Modifications des permissions d'une OU
Oui, Water fait un très bon boulot sur ce sujet. Tu devrais peut-être regarder sur le forum US si tu ne trouves pas chaussure à ton pied ici, ou lui demander directement si tes recherches restent vaines.
Il semble me rappeler que j'avais vu passer un fil sur un "machin" MS (surcouche ou add-on de AD, j'sais point) avec un acronyme en trois lettres.
Il semble me rappeler que j'avais vu passer un fil sur un "machin" MS (surcouche ou add-on de AD, j'sais point) avec un acronyme en trois lettres.
La cryptographie d'aujourd'hui c'est le taquin plus l'électricité.

