`
sunguanxing
  • 浏览: 1083233 次
  • 性别: Icon_minigender_1
  • 来自: 北京
社区版块
存档分类
最新评论

AD中用户帐户属性userAccountControl

阅读更多
AD中用户帐户属性userAccountControl

在打开用户帐户的属性后,单击帐户选项卡,然后选中或清除“帐户选项”对话框中的复选框,则会将数值分配给 UserAccountControl 属性。分配给该属性的值通知 Windows 已启用了哪些选项。

下表列出了可以分配的标志。不能针对用户或计算机对象设置某些值,原因是这些值只能由目录服务设置或重置。

若要禁用用户的帐户,请将 UserAccountControl 属性设置为 0x0202 (0x002 + 0x0200)。在十进制中,它是 514 (2 + 512)。

属性标志 十六进制值 十进制值
SCRIPT 0x0001 1
ACCOUNTDISABLE 0x0002 2
HOMEDIR_REQUIRED 0x0008 8
LOCKOUT 0x0010 16
PASSWD_NOTREQD 0x0020 32
PASSWD_CANT_CHANGE 0x0040 64
ENCRYPTED_TEXT_PWD_ALLOWED 0x0080 128
TEMP_DUPLICATE_ACCOUNT 0x0100 256
NORMAL_ACCOUNT 0x0200 512
INTERDOMAIN_TRUST_ACCOUNT 0x0800 2048
WORKSTATION_TRUST_ACCOUNT 0x1000 4096
SERVER_TRUST_ACCOUNT 0x2000 8192
DONT_EXPIRE_PASSWORD 0x10000 65536
MNS_LOGON_ACCOUNT 0x20000 131072
SMARTCARD_REQUIRED 0x40000 262144
TRUSTED_FOR_DELEGATION 0x80000 524288
NOT_DELEGATED 0x100000 1048576
USE_DES_KEY_ONLY 0x200000 2097152
DONT_REQ_PREAUTH 0x400000 4194304
PASSWORD_EXPIRED 0x800000 8388608
TRUSTED_TO_AUTH_FOR_DELEGATION 0x1000000 16777216


属性标志说明
< type=text/javascript> loadTOCNode(2, 'moreinformation');
SCRIPT - 将运行登录脚本。
ACCOUNTDISABLE - 禁用用户帐户。
HOMEDIR_REQUIRED - 需要主文件夹。
PASSWD_NOTREQD - 不需要密码。
PASSWD_CANT_CHANGE - 用户不能更改密码。可以读取此标志,但不能直接设置它。
ENCRYPTED_TEXT_PASSWORD_ALLOWED - 用户可以发送加密的密码。
TEMP_DUPLICATE_ACCOUNT - 此帐户属于其主帐户位于另一个域中的用户。此帐户为用户提供访问该域的权限,但不提供访问信任该域的任何域的权限。有时将这种帐户称为“本地用户帐户”。
NORMAL_ACCOUNT - 这是表示典型用户的默认帐户类型。
INTERDOMAIN_TRUST_ACCOUNT - 对于信任其他域的系统域,此属性允许信任该系统域的帐户。
WORKSTATION_TRUST_ACCOUNT - 这是运行 Microsoft Windows NT 4.0 Workstation、Microsoft Windows NT 4.0 Server、Microsoft Windows 2000 Professional 或 Windows 2000 Server 并且属于该域的计算机的计算机帐户。
SERVER_TRUST_ACCOUNT - 这是属于该域的域控制器的计算机帐户。
DONT_EXPIRE_PASSWD - 表示在该帐户上永远不会过期的密码。
MNS_LOGON_ACCOUNT - 这是 MNS 登录帐户。
SMARTCARD_REQUIRED - 设置此标志后,将强制用户使用智能卡登录。
TRUSTED_FOR_DELEGATION - 设置此标志后,将信任运行服务的服务帐户(用户或计算机帐户)进行 Kerberos 委派。任何此类服务都可模拟请求该服务的客户端。若要允许服务进行 Kerberos 委派,必须在服务帐户的 userAccountControl 属性上设置此标志。
NOT_DELEGATED - 设置此标志后,即使将服务帐户设置为信任其进行 Kerberos 委派,也不会将用户的安全上下文委派给该服务。
USE_DES_KEY_ONLY - (Windows 2000/Windows Server 2003) 将此用户限制为仅使用数据加密标准 (DES) 加密类型的密钥。
DONT_REQUIRE_PREAUTH - (Windows 2000/Windows Server 2003) 此帐户在登录时不需要进行 Kerberos 预先验证。
PASSWORD_EXPIRED - (Windows 2000/Windows Server 2003) 用户的密码已过期。
TRUSTED_TO_AUTH_FOR_DELEGATION - (Windows 2000/Windows Server 2003) 允许该帐户进行委派。这是一个与安全相关的设置。应严格控制启用此选项的帐户。此设置允许该帐户运行的服务冒充客户端的身份,并作为该用户接受网络上其他远程服务器的身份验证。

UserAccountControl 值
< type=text/javascript> loadTOCNode(2, 'moreinformation'); 这些值是某些对象的默认 UserAccountControl 值:

典型用户:0x200 (512)
域控制器:0x82000 (532480)
工作站/服务器:0x1000 (4096)


本文来自CSDN博客,转载请标明出处:http://blog.csdn.net/xjzdr/archive/2008/12/18/3553246.aspx
分享到:
评论

相关推荐

    AD用户属性说明

    AD用户属性说明,对于AD初学者,导出AD信息后一定头大了,这乱麻麻的一片,不晓得是什么,这里我这里了几个文档,说明下一些常用的参数代表什么。

    OA人员状态同步AD域.zip

    该资源是一个简单的OA人员状态同步AD域服务器,可实现配置文件修改两边数据源。基础功能简介如下: ...2、AD域中userAccountControl为人员状态值(546为禁用,66080为启用)可在线查阅后自行设置。

    AD用户属性说明文档

    需要用到AD操作的同学们,你们有福了,AD属性的对照表,很全的,可以参考参考吧!!

    AD帐户批量管理工具-ADBulkAdmin-v1.1.0.4

    ADBulkAdmin工具主要用于批量管理AD帐户,可用于批量查看用户常用属性,批量新建用户和设置用户属性等,可以连接指定的域控,可将所有操作日志保存到Access数据库中。 软件运行要求: 1. 需要安装.NetFramework 4.0...

    java验证AD域用户登录

    验证AD域用户登录 ,传入用户名(userName)和密码(password)进行验证。

    AD属性对照表

    AD属性对照表[AD域][DirectoryEntry],通过DirectoryEntry可以得到AD域中用户的相关信息,AD域主要对用户管理,及LDAP数据同步起相对作用。

    AD域批量创建用户工具

    批量查看用户属性; 获取用户,包括从OU中获取AD用户,从组中获取组成员,获取所有禁用用户、锁定用户和密码永不过期的用户,还可以根据密码过期天数获取用户; 批量按指定属性新建新用户; 批量解锁用户; 批量重置...

    AD域属性对照表

    AD域属性对照表

    AD9361_Control_Output_User_Guide_v2.0C

    AD9361_Control_Output_User_Guide,ad9361的使用手册

    导出AD域中的用户

    导出AD域中的用户,方便获取域控制器内某OU下的用户,需要修改的地方大家注意

    AD技巧之指定用户登录和指定计算机登陆.doc

    AD技巧之指定用户登录和指定计算机登陆

    java使用ldap修改ad域用户密码

    java使用ldap修改ad域用户密码

    批量移动AD用户到指定OU

    $UserDN = (Get-ADUser -Identity $_.Username).distinguishedName $TargetOU = $_.TargetOU Write-Host " Moving Accounts ..... " # Move user to target OU. Move-ADObject -Identity $UserDN -TargetPath $...

    AD帐户批量管理工具-ADBulkAdmin-v1.1.0.9

    ADBulkAdmin工具用于批量管理AD帐户,可批量查看用户属性,批量新建用户和设置用户属性等,可以连接指定的域控,可将所有操作日志保存到Access数据库中。 软件运行要求: 1. 需要安装.NetFramework 4.0以上版本。 2....

    AD用户密码状态检查

    hta代码文件,可以查看windows活动目录(AD)中的用户的密码到期时间,非常的好用。找了好长时间,推荐收藏,推荐DIY。

    AD域用户批量创建修改工具AD Bulk Admin v1.1.zip

    具体功能:能够查看用户、获取用户、新建用户、解锁用户、重置用户密码、禁用或启用用户、删除用户、设置用户属性、查看组添加组、从组中删除用户。内置日志查看工具、锁定/最后登陆时间查看器、属性中英文对照表。

    AD帐户批量管理工具-ADBulkAdmin-v1.1.0.11

    ADBulkAdmin工具用于批量管理AD帐户,可批量查看用户属性,批量新建用户和设置用户属性等,可以连接指定的域控,可将所有操作日志保存到Access数据库中。 详细信息请到http://www.usefulshare.com/adbulkadmin 查看...

    AD-解锁/禁用/用户

    AD-解锁/禁用/用户工具-解锁被锁定的AD账户-禁用AD账户以及 修改密码 支持 解锁、禁用、修改域账号密码 如果需要其他功能请联系我 我在添加谢谢大家支持有问题反馈我处理

    批量创建AD用户

    是个windows下的脚步文件,可以从csv文件中读取用户的名称、密码等信息。用户批量的创建AD用户。工程文件

    AD帐户批量管理工具-ADBulkAdmin-v1.1.0.22

    ADBulkAdmin工具用于批量管理AD帐户,可批量查看用户属性,批量新建用户和设置用户属性等,可以连接指定的域控,可将所有操作日志保存到Access数据库中。 软件运行要求: 1. 需要安装.NetFramework 4.0以上版本。 2....

Global site tag (gtag.js) - Google Analytics