IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Scripts/Batch Discussion :

lister les membres d'un groupe AD [PowerShell]


Sujet :

Scripts/Batch

  1. #21
    Membre chevronné
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Février 2012
    Messages
    281
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Lot et Garonne (Aquitaine)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : Industrie

    Informations forums :
    Inscription : Février 2012
    Messages : 281
    Par défaut
    Citation Envoyé par ericlm128 Voir le message
    La première solution fonctionnera peut être grâce à la permissivité du langage, mais la deuxième ça m'étonnerai encore plus sachant que ce sont des utilisateurs différents.

    Je tente ceci au hasard :
    Code powershell : Sélectionner tout - Visualiser dans une fenêtre à part
    Get-ADGroupMember groupe domaine | Select-Object name -Unique
    correct la deuxième ne fonctionne pas, merci de la correction ericlm128
    mais la premiere doit fonctionner car la partie avant le pipe renvoie un tableau contenant que la propriété nom des objects (groupes) qui est au format string
    le select -unique compare donc que des chaines de caractères

    par contre ericlm128 ta solution fonctionne aussi puisque le unique du select travaille que sur le "name"

    il faut évidemment que le nom de chaque utilisateur soit strictement identique sur tous les domaines !!

    je viens de faire les tests sur des utilisateurs au nom identique dans des OUs différentes pour simuler la situation de LaurentSc
    .

  2. #22
    Membre Expert
    Avatar de laurentSc
    Homme Profil pro
    Webmaster débutant perpétuel !
    Inscrit en
    Octobre 2006
    Messages
    10 506
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 62
    Localisation : France, Isère (Rhône Alpes)

    Informations professionnelles :
    Activité : Webmaster débutant perpétuel !
    Secteur : Industrie

    Informations forums :
    Inscription : Octobre 2006
    Messages : 10 506
    Billets dans le blog
    1
    Par défaut
    Désolé, j'ai oublié de me manifester pendant plusieurs jours.

    En fait, j'ai actuellement un problème avec Get-ADGroupMember.

    Mon code est :
    Code powershell : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    $domains = "eur.gad.schneider-electric.com","apa.gad.schneider-electric.com","nam.gad.schneider-electric.com","gmea.gad.schneider-electric.com"  
    foreach($domain in $domains) {
        Get-ADGroupMember -Identity $groups  -Server $domain
        ...
    }

    et
    Get-ADGroupMember : Impossible de trouver un objet avec l’identité «GAD-SU-NextGenPDM_NonPROD» sous: «
    DC=eur,DC=gad,DC=schneider-electric,DC=com».
    At C:\Users\sesa27384\Documents\aalaurent\boulot\powershell\zip\scripts\copy_group2.ps1:16 char:5
    ...
    Ca s'affiche pour chacun des 4 domaines. Et pourtant le groupe GAD-SU-NextGenPDM_NonPROD existe bien...Qu'est-ce qui ne va pas ?

  3. #23
    Membre chevronné
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Février 2012
    Messages
    281
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Lot et Garonne (Aquitaine)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : Industrie

    Informations forums :
    Inscription : Février 2012
    Messages : 281
    Par défaut
    Et pourtant le groupe GAD-SU-NextGenPDM_NonPROD existe bien...Qu'est-ce qui ne va pas ?
    il est possible que le "SamAccountName" du groupe soit different du "Name" (le nom qui s'affiche dans l'interface "utilisateurs et ordinateurs Active Directory")
    ce qui pose un problème pour une recherche avec Get-ADGroup

    essai ceci, si il y a un résultat c'est que tu a bien le nom qui est different du "SamAccountName" :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    Get-ADGroup -Filter * | where {$_.Name -ne $_.SamAccountName} | ft Name, SamAccountName, DistinguishedName
    si tu n'a aucun résultat alors le problème est ailleurs !!
    ou ??

  4. #24
    Membre Expert
    Avatar de laurentSc
    Homme Profil pro
    Webmaster débutant perpétuel !
    Inscrit en
    Octobre 2006
    Messages
    10 506
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 62
    Localisation : France, Isère (Rhône Alpes)

    Informations professionnelles :
    Activité : Webmaster débutant perpétuel !
    Secteur : Industrie

    Informations forums :
    Inscription : Octobre 2006
    Messages : 10 506
    Billets dans le blog
    1
    Par défaut
    La réponse fait plusieurs centaines de lignes surtout que j'ai commis l'erreur de mettre cette ligne dans ma boucle foreach donc x4...Comme ça n'en finissait pas et que pas capable d'arrêter le script, j'ai rebooté le PC...

    Donc tu as bien identifié l'erreur et du coup, que faut-il faire ?

  5. #25
    Membre chevronné
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Février 2012
    Messages
    281
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Lot et Garonne (Aquitaine)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : Industrie

    Informations forums :
    Inscription : Février 2012
    Messages : 281
    Par défaut
    Citation Envoyé par laurentSc Voir le message
    La réponse fait plusieurs centaines de lignes surtout que j'ai commis l'erreur de mettre cette ligne dans ma boucle foreach donc x4...Comme ça n'en finissait pas et que pas capable d'arrêter le script, j'ai rebooté le PC...
    si tu a des centaines de ligne, ça montre qu'il y a eu un renommage massif des groupes et peut etre des autres objets de l'AD, sans changer le SamAccountName

    cette commande va te permettre de quantifier le nombre de groupes de ce cas (a faire seul, comme le précédent code)
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    [object[]]$group = Get-ADGroup -Filter * | where {$_.Name -ne $_.SamAccountName} 
    $group.Count
    Donc tu as bien identifié l'erreur et du coup, que faut-il faire ?
    si la situation n'est pas volontaire et pour que ce soit plus simple a géré pour toi,
    je te conseil de faire en sorte que le Name et SamAccountName soit identique
    soit en recopient le Name dans le SamAccountName
    soit l'inverse le SamAccountName dans le Name
    mais il te faut verifier d'abord si ça n'a pas d'incidence sur d'autres scripts ou sur des applications qui s'appuies sur les groupes

  6. #26
    Membre Expert
    Avatar de laurentSc
    Homme Profil pro
    Webmaster débutant perpétuel !
    Inscrit en
    Octobre 2006
    Messages
    10 506
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 62
    Localisation : France, Isère (Rhône Alpes)

    Informations professionnelles :
    Activité : Webmaster débutant perpétuel !
    Secteur : Industrie

    Informations forums :
    Inscription : Octobre 2006
    Messages : 10 506
    Billets dans le blog
    1
    Par défaut
    Comme ce n'est pas moi qui gère les groupes AD, j'ai posé la question à la personne qui s'en occupe mais n'ai pas encore sa réponse...

    Selon ton code, il y aurait 1223 groupes concernés. Si l'alignement de Name et SamAccountName est faisable, cela peut-il être fait par un script ? (Car évidemment infaisable manuellement)

  7. #27
    Membre chevronné
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Février 2012
    Messages
    281
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Lot et Garonne (Aquitaine)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : Industrie

    Informations forums :
    Inscription : Février 2012
    Messages : 281
    Par défaut
    utilise ceci pour voir les 100 premiers groupes et tu pourra jugé et peut être comprendre les différences visuellement :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
     Get-ADGroup -Filter * | where {$_.Name -ne $_.SamAccountName} | select -First 100 Name, SamAccountName
    Si l'alignement de Name et SamAccountName est faisable, cela peut-il être fait par un script ?
    oui bien sur, rien de compliquer
    que de la volonté "même pas peur" !!!
    en faite dans l'AD il y aura aucune conséquence du fait du renommage
    mais les appli extérieure qui utilise l'AD, pour les autorisation via les groupes, peu ne plus fonctionner si elle utilise les noms au lieu des ID des groupes ! mais ça c'est interne a l'appli
    par contre pas de problème pour l'authentification pour ouvrir l'appli

    enfin tous ça pour dire être prudent mais pas parano

    bon, les scripts de base pour changer les nom et samaccountname

    pour le SAM :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    Set-ADGroup -Identity "Groupe2 test" -replace  @{SAMAccountName="Groupe2 nouveau SamName"}
    pour le Name :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    Get-ADGroup -filter  {SAMAccountName -eq "Groupe2 essai"} | Rename-ADObject -NewName "Groupe2 nouveau nom"
    je pense que vous aller faire une extraction dans un fichier du type CSV pour l'ouvrir dans excel et choisir les groupes dont il faut change le Name et ceux ou il faut changer le SAM

    reviens nous voir pour faire la le script depuis ces fichiers

  8. #28
    Membre Expert
    Avatar de laurentSc
    Homme Profil pro
    Webmaster débutant perpétuel !
    Inscrit en
    Octobre 2006
    Messages
    10 506
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 62
    Localisation : France, Isère (Rhône Alpes)

    Informations professionnelles :
    Activité : Webmaster débutant perpétuel !
    Secteur : Industrie

    Informations forums :
    Inscription : Octobre 2006
    Messages : 10 506
    Billets dans le blog
    1
    Par défaut
    Je te remercie du temps que tu passes sur mon code, mais je me suis aperçu que si je remplace les noms des domaines par le nom du serveur : Add-ADGroupMember -Identity $groupdestOK -Member $member_already_displayed -Server "gad.schneider-electric.com", l'erreur disparaît et du coup cette discussion n'a plus d'importance par contre celle-ci devient importante...

  9. #29
    Membre Expert
    Avatar de laurentSc
    Homme Profil pro
    Webmaster débutant perpétuel !
    Inscrit en
    Octobre 2006
    Messages
    10 506
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 62
    Localisation : France, Isère (Rhône Alpes)

    Informations professionnelles :
    Activité : Webmaster débutant perpétuel !
    Secteur : Industrie

    Informations forums :
    Inscription : Octobre 2006
    Messages : 10 506
    Billets dans le blog
    1
    Par défaut
    Je viens de discuter avec la personne qui me demande le script : on n'a pas les droits pour modifier l'AD (et si c'était le cas, on pourrait virer qui on veut !)

+ Répondre à la discussion
Cette discussion est résolue.
Page 2 sur 2 PremièrePremière 12

Discussions similaires

  1. Réponses: 12
    Dernier message: 16/03/2011, 14h07
  2. Lister les membres des groupes AD
    Par Firenight dans le forum VBScript
    Réponses: 1
    Dernier message: 10/06/2010, 11h11
  3. Vbs AD Lister les membres de groupe imbriqué
    Par vikingraver dans le forum VBScript
    Réponses: 2
    Dernier message: 16/11/2009, 15h54
  4. Lister les membres d'un groupe active directory
    Par Ludo75 dans le forum VBScript
    Réponses: 1
    Dernier message: 18/06/2008, 18h08

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo