IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Windows Serveur Discussion :

lecture de l'attribut LDAP "MemberOf" refusé [WS 2008]


Sujet :

Windows Serveur

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Candidat au Club
    Profil pro
    Inscrit en
    Août 2011
    Messages
    2
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2011
    Messages : 2
    Par défaut lecture de l'attribut LDAP "MemberOf" refusé
    Bonjour à tous,

    Je suis confronté à un problème auquel mes recherches n'ont pas apporté de réponse.

    Afin de gérér les droits d'accès à internet, mon firewall interroge mon contrôleur AD avec une requête LDAP.
    Le firewall s'authentifie auprès du serveur via un compte AD valide dédié et vérifie la présence des utilisateurs dans un groupe précis via le contrôle de l'attribut MemberOf de l''utilisateur concerné.

    Le problème est que, pour certains utilisateurs, la lecture de l'attribut MemberOf est refusée.
    Quand j'utilise adsiedit.mmc et que me connecte au serveur LDAP avec le compte admin du domaine, j'ai bien la liste des attributs MemberOf de tous les comptes du domaine.
    Par contre si je connecte adsiedit au serveur LDAP avec mon compte dédié au firewall, je ne vois pas les attributs MemberOf de tous les comptes mais uniquement de certains.
    Je n'arrive pas à déterminer pourquoi j'ai accès à l'attribut pour certains comptes mais pas pour d'autres.
    Pensant que c'éatait un problème de droits, j'ai placé le compte dédié au firewall dans tous les groupes admin mais ça ne change rien...!

    J'ai contourné le problème temporairement en utilisant le compte Administrateur pour effectuer les requêtes LDAP depuis le firewall mais je ne veux pas que ça reste comme ça.

    Si quelqu'un à une piste je suis preneur!

  2. #2
    Candidat au Club
    Profil pro
    Inscrit en
    Août 2011
    Messages
    2
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2011
    Messages : 2
    Par défaut Résolu!!
    J'ai fini par trouver tout seul.
    Enfin, avec un peu d'aide dénichée ICI.

    En fait il a fallu que j'ajoute dans les paramètres de sécurité du domaine le droit de lecture de l'attribut MemberOf pour l'utilisateur en question.

    Par contre je ne sais pas pourquoi j'avais déjà ce droit mais uniquement sur une partie des comptes AD...

    Pour info, voici la procédure:

    1/ Dans la console "Utilisateurs et ordinateurs Active Directory", faire un clic droit sur l'objet domaine et cliquer sur "Propriétés"


    2/ Aller dans l'onglet "Sécurité" puis cliquer sur "Paramètres avancés".
    Si vous n'avez pas l'onglet sécurité, il faut aller dans le menu "Affichage" de la console et cliquer sur "Fonctionnalités avancées".

    3/ Cliquer sur "Ajouter", saisir le nom de l'utilisateur concerné et cliquer sur "OK".

    4/ Aller dans l'onglet "Propriétés" et dans la liste déroulante "Appliquer à" choisir "Objets Utilisateur" sous WS2003 ou "Objets Users descendants" sous WS2008.

    5/ Cocher la case "Autoriser" en regard de la ligne "Lire Membre de" sous WS2003 ou "Lire Member Of" sous WS2008.


    6/ Il ne reste plus qu'à valider tout ça et à refaire le test!

+ Répondre à la discussion
Cette discussion est résolue.

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo