Bir kullanıcı hesabının özelliklerini açıp
Hesap sekmesini tıklattıktan sonra
Hesap seçenekleri iletişim kutusundaki onay kutularını seçer veya seçimlerini kaldırırsanız,
UserAccountControl özniteliğine sayısal değerler atanır. Özniteliğe atanan değer, hangi seçeneklerin etkinleştirilmiş olduğunu Windows'a bildirir.
Kullanıcı hesaplarını görüntülemek için,
Başlat'ı tıklatın,
Programlar'ın üzerine gelin,
Yönetimsel Araçlar'ın üzerine gelin ve sonra da
Active Directory Kullanıcıları ve Bilgisayarları'nı tıklatın.
Ldp.exe aracını veya Adsiedit.msc ek bileşenini kullanarak bu öznitelikleri görüntüleyebilir ve düzenleyebilirsiniz.
Aşağıdaki tabloda, atayabileceğiniz olası bayraklar listelenmektedir. Bazı değerler yalnızca dizin hizmeti tarafından ayarlanabildiği veya sıfırlanabildiği için bu değerleri bir kullanıcı veya bilgisayar nesnesinde ayarlayamazsınız. Ldp.exe değerleri onaltılık biçimde gösterir. Adsiedit.msc ise değerleri ondalık biçiminde görüntüler. Bayraklar birikimlidir. Bir kullanıcının hesabını devre dışı bırakmak için,
UserAccountControl özniteliğini 0x0202 (0x002 + 0x0200) olarak ayarlayın. Ondalık düzende, bu değer 514'tür (2 + 512).
Not Active Directory'yi hem Ldp.exe aracında hem de Adsiedit.msc ek bileşeninde doğrudan düzenleyebilirsiniz. Yalnızca deneyimli yöneticiler Active Directory'yi düzenlemek için bu araçları kullanmalıdır. Her iki araç da özgün Windows yükleme medyasından Destek araçları yüklendikten sonra kullanılabilir.
Bu tabloyu kapaBu tabloyu aç
| Özellik bayrağı | Onaltılık değer | Ondalık değer |
|---|
| SCRIPT | 0x0001 | 1 |
| ACCOUNTDISABLE | 0x0002 | 2 |
| HOMEDIR_REQUIRED | 0x0008 | 8 |
| LOCKOUT | 0x0010 | 16 |
| PASSWD_NOTREQD | 0x0020 | 32 |
PASSWD_CANT_CHANGE Not Bu izni doğrudan UserAccountControl özniteliğini değiştirerek atayamazsınız. İzni program aracılığıyla ayarlama konusunda bilgi için, "Özellik bayrağı açıklamaları" bölümüne bakın.
| 0x0040 | 64 |
| ENCRYPTED_TEXT_PWD_ALLOWED | 0x0080 | 128 |
| TEMP_DUPLICATE_ACCOUNT | 0x0100 | 256 |
| NORMAL_ACCOUNT | 0x0200 | 512 |
| INTERDOMAIN_TRUST_ACCOUNT | 0x0800 | 2048 |
| WORKSTATION_TRUST_ACCOUNT | 0x1000 | 4096 |
| SERVER_TRUST_ACCOUNT | 0x2000 | 8192 |
| DONT_EXPIRE_PASSWORD | 0x10000 | 65536 |
| MNS_LOGON_ACCOUNT | 0x20000 | 131072 |
| SMARTCARD_REQUIRED | 0x40000 | 262144 |
| TRUSTED_FOR_DELEGATION | 0x80000 | 524288 |
| NOT_DELEGATED | 0x100000 | 1048576 |
| USE_DES_KEY_ONLY | 0x200000 | 2097152 |
| DONT_REQ_PREAUTH | 0x400000 | 4194304 |
| PASSWORD_EXPIRED | 0x800000 | 8388608 |
| TRUSTED_TO_AUTH_FOR_DELEGATION | 0x1000000 | 16777216 |
Not Windows Server 2003 tabanlı bir etki alanında, LOCK_OUT ve PASSWORD_EXPIRED yerine, ms-DS-User-Account-Control-Computed adlı yeni bir öznitelik kullanılmaktadır. Bu yeni öznitelik hakkında daha fazla bilgi için, aşağıdaki Web sitesini ziyaret edin:
Özellik bayrağı açıklamaları
- SCRIPT - Oturum açma komut dosyası çalıştırılır.
- ACCOUNTDISABLE - Kullanıcı hesabı devre dışı bırakılır.
- HOMEDIR_REQUIRED - Giriş klasörü gerekli kılınır.
- PASSWD_NOTREQD - Parola istenmez.
- PASSWD_CANT_CHANGE - Kullanıcı parolayı değiştiremez. Bu, kullanıcı nesnesine atanan bir izindir. Bu iznin program aracılığıyla ayarlanması hakkında bilgi için aşağıdaki Web sitesini ziyaret edin:
- ENCRYPTED_TEXT_PASSWORD_ALLOWED - Kullanıcı bir şifrelenmiş parola gönderebilir.
- TEMP_DUPLICATE_ACCOUNT - Bu, birincil hesabı başka bir etki alanında olan kullanıcılara yönelik bir hesaptır. Bu hesap, kullanıcının bu etki alanına erişebilmesini ancak bu etki alanına güvenen diğer etki alanlarına erişememesini sağlar. Buna bazı durumlarda yerel kullanıcı hesabı da denir.
- NORMAL_ACCOUNT - Bu, tipik bir kullanıcıyı gösteren varsayılan hesap türüdür.
- INTERDOMAIN_TRUST_ACCOUNT - Bu, diğer etki alanlarına güvenen bir sistem etki alanının bir hesaba güvenmesini sağlayan bir izindir.
- WORKSTATION_TRUST_ACCOUNT - Bu, Microsoft Windows NT 4.0 Workstation, Microsoft Windows NT 4.0 Server, Microsoft Windows 2000 Professional veya Windows 2000 Server çalıştıran ve bu etki alanının üyesi olan bir bilgisayar için bilgisayar hesabıdır.
- SERVER_TRUST_ACCOUNT - Bu, bu etki alanının üyesi olan bir etki alanı denetleyicisi için bilgisayar hesabıdır.
- DONT_EXPIRE_PASSWD - Hesap için kullanım süresi hiçbir zaman dolmayacak parolayı gösterir.
- MNS_LOGON_ACCOUNT - Bu bir MNS oturum açma hesabıdır.
- SMARTCARD_REQUIRED - Bu bayrak ayarlandığında, kullanıcıyı bir akıllı kart kullanarak oturum açmaya zorlar.
- TRUSTED_FOR_DELEGATION - Bu bayrak ayarlandığında, bir hizmetin altında çalıştığı hizmet hesabına (kullanıcı veya bilgisayar hesabı) Kerberos temsilcisi olarak güvenilir. Bu tür bir hizmet, söz konusu hizmeti isteyen bir istemcinin kimliğine bürünebilir. Bir hizmeti Kerberos temsilcisi olarak etkinleştirmek için, hizmet hesabının userAccountControl özelliğinde bu bayrağı ayarlamalısınız.
- NOT_DELEGATED - Bu bayrak ayarlandığında, hizmet hesabı Kerberos temsilcisi olarak güvenilir biçimde ayarlanmış olsa da, kullanıcının güvenlik bağlamı hizmet için temsilci olarak atanmaz.
- USE_DES_KEY_ONLY - (Windows 2000/Windows Server 2003) Bu sorumluyu, anahtarlar için yalnızca Veri Şifreleme Standardı (DES) şifreleme türlerini kullanacak biçimde kısıtlayın.
- DONT_REQUIRE_PREAUTH - (Windows 2000/Windows Server 2003) Bu hesap, oturum açmak için Kerberos ön kimlik doğrulaması gerektirmez.
- PASSWORD_EXPIRED - (Windows 2000/Windows Server 2003) Kullanıcının parolası zaman aşımına uğramıştır.
- TRUSTED_TO_AUTH_FOR_DELEGATION - (Windows 2000/Windows Server 2003) Hesap, temsilci atama için etkinleştirilmiştir. Bu, güvenlik açısından önemli bir ayardır. Bu seçeneğin etkinleştirilmiş olduğu hesaplar sıkı bir biçimde denetlenmelidir. Bu ayar, hesabın altında çalışan bir hizmetin, bir istemcinin kimliğini alarak ağdaki diğer uzak sunucularda bu kullanıcı olarak kimliğinin doğrulanmasına olanak verir.
UserAccountControl değerleri
Bunlar, belirli nesneler için varsayılan
UserAccountControl değerleridir:
Normal kullanıcı : 0x200 (512)
Etki alanı denetleyicisi: 0x82000 (532480)
İş istasyonu/sunucu: 0x1000 (4096)