Est-il possible de définir des niveaux fonctionnels de domaine / forêt AD DS à partir d'un poste de travail joint à un domaine? De préférence via CLI / PS et si possible sans droits d'administrateur de domaine ... Comment puis-je y parvenir?
8
-identity $ForestRoot
parties des commandes get-adforest lorsque vous l'exécutez à partir d'une machine jointe à la forêt que vous essayez d'interroger. L'applet de commande récupérera simplement les informations de la machine actuelle.Vous voulez juste le vérifier ou le changer? Le modifier nécessiterait certains droits administratifs sur le domaine / forêt.
La manière la plus simple à laquelle je peux penser sans dsquery ou PS Get-ADDomain (qui nécessiterait d'importer le module AD) est d'utiliser la commande ADFIND de Joeware.
http://www.joeware.net/freetools/tools/adfind/
Exemple de sortie de mon domaine:
la source
Pour une approche basée sur l'interface graphique, vous pouvez utiliser l' Explorateur Active Directory . Cliquez avec le bouton droit sur le nœud supérieur du domaine, cliquez sur Propriétés et vérifiez la valeur de domainControllerFunctionality, domainFunctionality ou forestFunctionality. Ils ont des valeurs entières correspondant à:
0 = Win 2000
1 = Win 2003 mixte / intérimaire
2 = Win 2003
3 = Win 2008
4 = Win 2008 R2
5 = Win 2012
6 = Win 2012 R2
7 = Win 2016
la source
Vous devez poser cette question un peu différemment, car je ne suis pas sûr de ce que vous essayez de faire - La façon dont cela se lit est que vous voulez un script PowerShell ou un fichier de commandes qui peut effectuer des tâches extrêmement administratives sans s'exécuter en tant qu'utilisateur qui est capable d'exécuter ces tâches. Si c'est ce que vous demandez, ce n'est pas possible, par conception.
Cependant, si vous posez des questions sur l'administration d'AD à partir d'un poste de travail, en remettant à un utilisateur un script qui peut exécuter des commandes que l'utilisateur ne pourrait pas autrement (c'est-à-dire que vous souhaitez interroger AD à partir d'un compte de service non privilégié), nous aurions besoin de savoir quelle version de Powershell vous utilisez et quelle version du serveur que vous utilisez.
Vous pouvez également envisager des services Web AD pour les tâches individuelles que vous souhaitez déléguer.
À partir d'un article TechNet: exécutez la DSQUERY ci-dessous
Dsquery * CN = Partitions, CN = Configuration, DC = Mydomain, DC = com -scope base -attr msDS-Behavior-Version
Sortie: msDS-Behavior-Version 2
Les attributs qui indiquent DFL et FFL: - Réglage du niveau de la forêt
Nom: msDS-Behavior-Version Path: CN = Partitions, CN = Configuration, DC =, DC = com
Valeur: 0 ou non définie = forêt de niveau mixte
1 = niveau de forêt intermédiaire Windows Server 2003 2 = niveau de forêt Windows Server 2003 3 = niveau de forêt Windows Server 2008
Nom: msDS-Behavior-Version Chemin: DC =, DC =, DC = com (racine du domaine) Valeur: 0 ou non défini = domaine de niveau mixte
1 = niveau de domaine Windows Server 2003 2 = niveau de domaine Windows Server 2003 3 = niveau de domaine Windows Server 2008
Nom: ntMixedDomain
Chemin: DC =, DC =, DC = com (racine du domaine)
Valeur: 0 = domaine de niveau natif 1 = domaine de niveau mixte
Je ne suis pas sûr des exigences de rôle de l'utilisateur pour exécuter cela, mais vous ne changez rien avec cela et tout cela utilise DSQUERY (à partir du RSAT, téléchargement gratuit auprès de Microsoft). Commentez si nous devons examiner cette fin.
la source