3 votes

Perte des droits administratifs

J'ai quelques Mac tournant sous Mavericks et versions ultérieures. Chaque Mac est généralement utilisé par 1 à 3 personnes. Chaque personne est membre d'un groupe AD spécifique.

Avant le déploiement, nous avons ajouté ce groupe AD au champ "Permettre l'administration par" avec le format "domaine\nomdugroupe". Avant le déploiement et peu après le déploiement, les utilisateurs finaux pouvaient administrer les Mac sans problème. Ils pouvaient escalader des processus avec leurs identifiants.

Depuis lors, aucun des Mac ne reconnaît nos utilisateurs en tant qu'administrateurs, moi y compris (je suis membre d'un groupe AD séparé qui a été ajouté en même temps). Nous avons alors commencé à vérifier la case "Autoriser l'utilisateur à administrer cet ordinateur" dans chaque profil utilisateur, ce qui a de nouveau fonctionné pendant un certain temps mais ne fonctionne plus.

Nous avons commencé à utiliser le compte utilisateur administrateur local pour authentifier manuellement quand nécessaire, mais nous ne pouvons pas partager ce mot de passe avec les utilisateurs finaux.

Le lien suivant est ce que j'ai utilisé comme référence: https://support.apple.com/fr-ca/HT202112

Y a-t-il quelque chose que nous manquons? Pourquoi le comportement administratif fonctionnerait-il pendant un certain temps puis s'arrêterait-il soudainement?

Édition : Ce n'est pas un doublon de Utilisateur AD en tant qu'administrateur sur le Mac?. J'ai essayé toutes les étapes décrites dans le lien que j'ai d'abord référencé. Le problème clé est que j'obtiens effectivement des privilèges d'administrateur locaux pendant un court laps de temps, mais ensuite, pour une raison inexpliquée, tous les utilisateurs sauf l'administrateur perdent leurs privilèges et n'escaladent plus les privilèges.

0 votes

Ce n'était pas et ce n'est toujours pas un duplicata ! Mais la formulation du slogan doit être améliorée...

1voto

Oskar Points 1242

Ce type de douleur n'est pratiquement pas évitable. La solution est de délier vos ordinateurs macOS du domaine et d'utiliser un produit comme Nomad ou Apple Enterprise Connect pour obtenir la synchronisation des mots de passe, les certificats kerberos qui permettent une connexion unique sans toutes les douleurs liées au binding.

Les alternatives sont le Nomad open source (qui coexiste avec sa version commerciale Jamf Connect) et Enterprise Connect qui intègre un mot de passe local sans avoir besoin de se lier à l'AD.

0 votes

Merci pour les recommandations! Je sais qu'Apple a toujours été difficile avec l'intégration de Active Directory mais j'espérais que c'était quelque chose que je faisais mal. Dans les quelques lectures que j'ai faites, il semble que mon problème soit lié à la création de compte mobile sur le Mac local lorsqu'il est lié à un domaine. Je ne suis toujours pas sûr de ce qui se casse, mais au moins je sais que ce n'est pas juste moi. Merci encore!

0 votes

Pas de liaison AD jusqu'à environ Catalina était un monde de douleur, vous pouvez l'éviter pendant un certain temps ou peut-être pour toujours, mais la plupart des organisations / des personnes décident finalement que c'est plus ennuyeux que bénéfique de se lier avec le temps alors que les coûts de support effacent tout "gain" qu'ils pensaient avoir réalisé. Depuis Catalina, Apple et d'autres fournisseurs ont rendu plus attrayant de parcourir les fichiers via SMB, de se lier légèrement ou étroitement à AD et AD lui-même fonctionne désormais dans Azure dans le cloud et de nombreuses entreprises devraient réévaluer cela. Les amateurs, c'est encore un passe-temps intensif en temps, mais ce n'est clairement plus une situation de non/jamais.

LesApples.com

LesApples est une communauté de Apple où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres utilisateurs d'appareils Apple, poser vos propres questions ou résoudre celles des autres.

Powered by:

X