Ist es möglich, AD DS-Domänen- / Gesamtstrukturfunktionsebenen von einer domänenverbundenen Arbeitsstation aus zu definieren? Am besten über CLI / PS und wenn möglich ohne Domain-Administratorrechte ... Wie kann ich das erreichen?
8
-identity $ForestRoot
Teile der get-adforest-Befehle nicht einschließen, wenn Sie sie von einem Computer ausführen, der mit der Gesamtstruktur verbunden ist, die Sie abfragen möchten. Das Cmdlet nimmt nur die Informationen des aktuellen Computers auf.Sie möchten es nur überprüfen oder tatsächlich ändern? Das Ändern würde bestimmte Administratorrechte für die Domäne / Gesamtstruktur erfordern.
Der einfachste Weg, den ich mir ohne dsquery oder PS Get-ADDomain vorstellen kann (was den Import des AD-Moduls erfordern würde), ist die Verwendung des ADFIND-Befehls von Joeware.
http://www.joeware.net/freetools/tools/adfind/
Beispielausgabe von meiner Domain:
quelle
Für einen GUI-basierten Ansatz können Sie Active Directory Explorer verwenden . Klicken Sie mit der rechten Maustaste auf den obersten Domänenknoten, klicken Sie auf Eigenschaften und überprüfen Sie den Wert von domainControllerFunctionality, domainFunctionality oder Gesamtstrukturfunktionalität. Sie haben ganzzahlige Werte, die entsprechen :
0 = Win 2000
1 = Win 2003 gemischt / vorübergehend
2 = Win 2003
3 = Win 2008
4 = Win 2008 R2
5 = Win 2012
6 = Win 2012 R2
7 = Win 2016
quelle
Sie müssen diese Frage etwas anders stellen, da ich nicht sicher bin, was Sie versuchen. Die Art und Weise, wie dies gelesen wird, ist, dass Sie ein Powershell-Skript oder eine Batch-Datei möchten, die extrem administrative Aufgaben ausführen kann, ohne als Benutzer ausgeführt zu werden in der Lage, diese Aufgaben auszuführen. Wenn Sie danach fragen, ist dies nicht beabsichtigt.
Wenn Sie jedoch nach der Verwaltung von AD von einer Workstation aus fragen, indem Sie einem Benutzer ein Skript übergeben, mit dem Befehle ausgeführt werden können, die der Benutzer sonst nicht ausführen kann (dh Sie möchten AD von einem nicht privilegierten Dienstkonto abfragen), müssen wir dies wissen Welche Version von Powershell verwenden Sie und welche Version von Server verwenden Sie?
Sie können AD-Webdienste auch für einzelne Aufgaben in Betracht ziehen, die Sie delegieren möchten.
Aus einem TechNet-Beitrag: Führen Sie die folgende DSQUERY aus
Dsquery * CN = Partitionen, CN = Konfiguration, DC = Mydomain, DC = com -scope base -attr msDS-Behaviour-Version
Ausgabe: msDS-Behaviour-Version 2
Die Attribute, die DFL und FFL anzeigen: - Einstellung der Gesamtstrukturstufe
Name: msDS-Behaviour-Version Pfad: CN = Partitionen, CN = Konfiguration, DC =, DC = com
Wert: 0 oder nicht gesetzt = gemischte Gesamtstruktur
1 = Zwischenstrukturstufe Windows Server 2003 2 = Gesamtstrukturstufe Windows Server 2003 3 = Gesamtstrukturstufe Windows Server 2008
Name: msDS-Behaviour-Version Pfad: DC =, DC =, DC = com (Domänenstamm) Wert: 0 oder nicht gesetzt = Domäne auf gemischter Ebene
1 = Windows Server 2003-Domänenebene 2 = Windows Server 2003-Domänenebene 3 = Windows Server 2008-Domänenebene
Name: ntMixedDomain
Pfad: DC =, DC =, DC = com (Domänenstamm)
Wert: 0 = Native Level Domain 1 = Mixed Level Domain
Ich bin mir nicht sicher, welche Rollenanforderungen der Benutzer hat, um dies auszuführen, aber Sie ändern nichts daran und alles verwendet DSQUERY (von RSAT, kostenloser Download von Microsoft). Kommentieren Sie, wenn wir uns das Ende ansehen müssen.
quelle