Visualizzazione post con etichetta organizational unit. Mostra tutti i post
Visualizzazione post con etichetta organizational unit. Mostra tutti i post

venerdì 31 gennaio 2020

Windows Server 2019: Creare un'unità organizzativa tramite PowerShell

Windows Server 2019 è stato rilasciato con integrato Powershell 5.1. L'ultima versione di PowerShell è, al momento, la 6.0 che può essere installata sia in Windows Server 2019 che in Windows 10.
PowerShell integra numerosi comandi che possono essere utilizzati, tra le altre cose, per controllare/configurare i server all'interno di un dominio. Sui server domain controller risulteranno già installati le estensioni PowerShell relative ad Active Directory che ci consentiranno di creare una nuova unità organizzativa. 

Per verificare la versione di Powershell installata sul server
  • Cliccare con il tasto destro del mouse sul menu Start o premere la combinazione di tasti Win+X e cliccare su Windows PowerShell (amministratore).
  • Eseguire il comando
    $PSVersionTable.PSVersion
Windows Server 2019, Versione PowerShell
FIG 1 - Windows Server 2019, Versione PowerShell


Lightweight Directory Access Protocol e Distinguished Name

Prima di mostrare come aggiungere una nuova unità organizzativa tramite PowerShell è necessario fare un accenno veloce ad alcuni argomenti come LDAP e DN.
Active Directory utilizza il protocollo Lightweight Directory Access Protocol (LDAP) per le interrogazioni. Per identificare in maniera univoca un oggetto all'interno di Active Directory, LDAP utilizza il Distinguished Name (DN). Il formato utilizzato da DN per identificare un oggetto è tipo_oggetto=Nome_oggetto e più oggetti sono separati da virgola.
Ad es. il dominio mycompany.local è composto da due componenti di dominio (mycompany e local) e da DN vengono rappresentati come oggetti di tipo DC (domain component) nel seguente modo
dc=mycompany,dc=local

Le unità organizzative sono oggetti di tipo OU (organizational unit) mentre i container Users e Computers vengono identificati come tipo CN (common name).

L'unità Organizzativa Direzione creata nell'articolo Windows Server 2019: Creare un'unità organizzativa (Organizational Unit) ha il seguente DN:
ou=Direzione,dc=mycompany,dc=local

Il container Users viene identificato dal Distinguished Name
cn=Users,dc=mycompany,dc=local

Un account utente con nome Elmer.Fudd presente all'interno dell'unità organizzativa Utenti in Direzione avrà il seguente DN
cn=Elmer.Fudd,ou=Utenti,ou=Direzione,dc=mycompany,dc=local

Dopo questo doveroso chiarimento, vediamo come procedere alla creazione di una nuova unità organizzativa tramite PowerShell.



Creazione di una nuova unità organizzativa mediante PowerShell

Per creare una nuova UO con nome Vendite all'interno del nostro dominio basta eseguire da PowerShell il comando
New-ADOrganizationalUnit –Name Vendite –Server server1DC.mycompany.local –Path "DC=mycompany,DC=local"

Parametri
-Name specifica il nome della UO da creare.
-Server specifica il domain controller dove si intende creare l'UO
-Path a tale parametro va passato il percorso (Distinguished Name) in cui creare l'unità organizzativa.


come visibile da FIG 2 e FIG 3 , l'unità organizzativa specificata è stata creata correttamente. 
Windows Server 2019, Creazione nuova OU tramite PowerShell
FIG 2 - Windows Server 2019, Creazione nuova OU tramite PowerShell

Windows Server 2019, Nuova OU creata tramite PowerShell
FIG 3 - Windows Server 2019, Nuova OU creata tramite PowerShell

Il fatto che tali operazioni possano essere eseguite da PowerShell consente la creazione di script per automatizzare l'operazione.






lunedì 27 gennaio 2020

Windows Server 2019: Creare un'unità organizzativa (Organizational Unit)

Una grande azienda è generalmente suddivisa in diversi dipartimenti come Direzione, Vendite, Acquisti, Ricerca & Sviluppo, ecc. L'organizzazione degli oggetti in Active Directory può rispecchiare tale schema suddividendo e organizzando gli oggetti di un dominio come utenti, gruppi di utenti e computer in dei container chiamati unità organizzative.
Come suggerisce il nome, le unità organizzative sono una sorta di contenitori utilizzati per organizzare gli oggetti all'interno di Active Directory. Le unità organizzative vengono utilizzate principalmente per formare una gerarchia di contenitori all'interno di un dominio a scopo amministrativo come ad esempio per l'applicazione dei Criteri di gruppo o per delegare il controllo. Il controllo su un'unità organizzativa e sugli oggetti in essa contenuti viene fornita tramite liste di controllo degli accessi (access control list o ACL). La delega del controllo supportata in Active Directory consente di trasferire il controllo amministrativo completo o limitato sugli oggetti ad altri utenti o gruppi. In questo modo è possibile distribuire la gestione di un numero elevato di oggetti ad una serie di utenti ritenuti attendibili

In questi articolo andremo a creare due unità organizzative: una relativa Direzione e l'altra relativa all'ufficio Marketing.
Ci sono due strumenti che è possibile utilizzare per la creazione di unità organizzative: Utenti e Computer di Active Directory e Centro di amministrazione di Active Directory.


Creazione unità organizzativa tramite Utenti e Computer di Active Directory 

  1. Da Server Manager cliccare sul menu Strumenti e selezionare Utenti e Computer di Active Directory (Active Directory Users and Computers). In alternativa premere la combinazione di tasti WIN+R digitare dsa.msc e premere invio.
    Server Manager, Strumenti, Utenti e computer di Active Directory
    FIG 1 - Server Manager, Strumenti, Utenti e computer di Active Directory
  2. Espandere il dominio della propria azienda (mycompany.local) per visualizzare i container e le unità organizzative in esso contenute;
  3. Cliccare con il tasto destro del mouse sul nome del dominio e, dal menu contestuale, selezionare Nuovo quindi Unità organizzativa.
    Utenti e computer di Active Directory, nuova unità organizzativa
    FIG 2 - Utenti e computer di Active Directory, nuova unità organizzativa
  4. Inseriamo il nome da assegnare all'unità organizzativa, ad es. Direzione, e assicuriamoci che sia selezionata l'opzione Proteggi contenitore da eliminazioni accidentali (l'opzione è attiva di default) quindi cliccare su OK per procedere alla creazione.
    Utenti e computer di Active Directory, Nome unità organizzativa
    FIG 3 - Utenti e computer di Active Directory, Nome unità organizzativa
All'interno dell'unità organizzativa appena creata, crearne altre due: una relativa agli utenti e l'altra relativa ai computer. 
  1. Cliccare con il tasto destro sull'unità organizzativa Direzione, selezionare Nuovo quindi Unità organizzativa
  2. Assegnare il nome Utenti all'unità organizzativa e cliccare su OK per confermare. 
  3. Cliccare nuovamente con il tasto destro sull'unità organizzativa Direzione, selezionare Nuovo, Unità organizzativa
  4. Assegnare il nome Computer all'unità organizzativa e cliccare su OK per confermare. 


Ripetere i passaggi sopra indicati per l'unità organizzativa nominata Marketing.
Unità Organizzative Direzione e Marketing
FIG 4 - Unità Organizzative Direzione e Marketing



Rimuovere la protezione da eliminazione accidentale tramite Utenti e Computer di Active Directory

L'opzione Proteggi contenitore da eliminazioni accidentali impedisce la cancellazione accidentale dell'unità organizzativa.
Provando a cancellare un'unità organizzativa protetta dalle cancellazione viene visualizzato il messaggio mostrato in FIG 5. 
Tentativo eliminazione UO protetta da eliminazione accidentale
FIG 5 - Tentativo eliminazione UO protetta da eliminazione accidentale

Per poter cancellare un'unità organizzativa protetta da eliminazione accidentale è necessario prima rimuovere la protezione:

  • Dal menu Visualizza di Utenti e computer di Active Directory selezionare Funzionalità avanzate.
    Utenti e computer di Active Directory, Funzionalità avanzate
    FIG 6 - Utenti e computer di Active Directory, Funzionalità avanzate
  • Cliccare, con il tasto destro del mouse, sull'unità organizzativa che si intende cancellare (ad es. Direzione\Computer) e selezionare Proprietà.
    Utenti e computer di Active Directory, Proprietà unità organizzativa
    FIG 7 - Utenti e computer di Active Directory, Proprietà unità organizzativa
  • Nella finestra di dialogo relativa alle Proprietà, selezionare la scheda Oggetto e rimuovere la spunta alla casella Proteggi oggetto da eliminazioni accidentali quindi cliccare su OK.
    Rimozione protezione eliminazione accidentale dell'unità organizzativa
    FIG 8 - Rimozione protezione eliminazione accidentale dell'unità organizzativa
  • Dopo tale operazione l'unità organizzativa può essere eliminata normalmente.


Creazione unità organizzativa tramite Centro di amministrazione di Active Directory 

  1. Da Server Manager cliccare sul menu Strumenti e selezionare Centro di amministrazione di Active Directory. In alternativa premere la combinazione di tasti WIN+R, digitare dsac.exe e premere invio.
    Windows Server 2019, Centro di amministrazione di Active Directory
    FIG 9 - Windows Server 2019, Centro di amministrazione di Active Directory
  2. Cliccare con il tasto destro del mouse sul dominio e dal menu contestuale selezionare Nuovo quindi Unità organizzativa.
    Centro di amministrazione di Active Directory, nuova unità organizzativa
    FIG 10 - Centro di amministrazione di Active Directory, nuova unità organizzativa
  3. Inserire il nome da assegnare all'unità organizzativa, ad es. Direzione, e verificare che sia selezionata l'opzione Proteggi contenitore da eliminazioni accidentali (l'opzione è attiva di default) quindi cliccare su OK per procedere alla creazione.
    Centro di amministrazione di Active Directory, Crea unità organizzativa
    FIG 11 - Centro di amministrazione di Active Directory, Crea unità organizzativa 
  4. Selezionare l'UO Direzione appena creata, cliccarci su con il tasto destro del mouse e selezionare Nuovo, Unità organizzativa.
    Creazione nuova unità organizzativa
    FIG 12 - Creazione nuova unità organizzativa 
  5. Come nome dell'unità organizzativa digitare Computer e cliccare su OK
  6. Cliccare nuovamente con il tasto destro del mouse su Direzione e creare una nuova unità organizzativa nominandola Utenti.

Ripetere i passaggi precedenti per l'unità organizzativa nominata Marketing.




Rimuovere la protezione da eliminazione accidentale tramite Centro di amministrazione di Active Directory

Per rimuovere la protezione da eliminazione accidentale di un'unità organizzativa tramite Centro di amministrazione di Active Directory:
  • Cliccare con il tasto destro sull'unità organizzativa su cui si intende eseguire l'operazione e, dal menu contestuale, selezionare Proprietà.
    Centro di amministrazione di Active Directory, Proprietà unità organizzativa
    FIG 13 - Centro di amministrazione di Active Directory, Proprietà unità organizzativa
  • Rimuovere la selezione all'opzione Proteggi da eliminazioni accidentali e cliccare su OK.
    Centro di amministrazione di Active Directory, Rimozione protezione da eliminazione accidentale unità organizzativa
    FIG 14 - Centro di amministrazione di Active Directory, Rimozione protezione da eliminazione accidentale unità organizzativa