¿Es posible definir niveles funcionales de dominio / bosque de AD DS desde la estación de trabajo unida al dominio? Preferiblemente a través de CLI / PS y si es posible sin derechos de administrador de dominio ... ¿Cómo puedo lograrlo?
8
-identity $ForestRoot
porciones de los comandos get-adforest cuando lo ejecuta desde una máquina unida al bosque que está intentando consultar. El cmdlet solo recogerá la información de la máquina actual.¿Solo quieres comprobarlo o cambiarlo? Cambiarlo requeriría ciertos derechos administrativos en el dominio / bosque.
La forma más fácil que se me ocurre sin dsquery o PS Get-ADDomain (que requeriría importar el módulo AD) es usar el comando ADFIND de Joeware.
http://www.joeware.net/freetools/tools/adfind/
Ejemplo de salida de mi dominio:
fuente
Para un enfoque basado en GUI puede usar Active Directory Explorer . Haga clic derecho en el nodo superior del dominio, haga clic en Propiedades y verifique el valor de domainControllerFunctionality, domainFunctionality o forestFunctionality. Tienen valores enteros correspondientes a:
0 = Gana 2000
1 = Gana 2003 mixto / intermedio
2 = Gana 2003
3 = Gana 2008
4 = Gana 2008 R2
5 = Gana 2012
6 = Gana 2012 R2
7 = Gana 2016
fuente
Debe hacer esta pregunta de manera un poco diferente, porque no estoy seguro de lo que está tratando de hacer. La forma en que esto se lee es que desea un script de PowerShell o un archivo por lotes que pueda realizar tareas extremadamente administrativas sin ejecutarse como un usuario capaz de realizar esas tareas. Si eso es lo que está preguntando, no es posible, por diseño.
Sin embargo, si está preguntando sobre la administración de AD desde una estación de trabajo, al entregarle a un usuario un script que puede ejecutar comandos que el usuario de otra manera no podría (es decir, si desea consultar AD desde una cuenta de servicio no privilegiada), necesitamos saber qué versión de Powershell está utilizando y qué versión de servidor está utilizando.
También puede considerar los servicios web de AD para las tareas individuales que desea delegar.
Desde una publicación de TechNet: Ejecute el DSQUERY a continuación
Dsquery * CN = Particiones, CN = Configuración, DC = Mydomain, DC = com -scope base -attr msDS-Behavior-Version
Salida: msDS-Behavior-Version 2
Los atributos que indican DFL y FFL: - Configuración de nivel de bosque
Nombre: msDS-Behavior-Version Ruta: CN = Particiones, CN = Configuración, DC =, DC = com
Valor: 0 o no establecido = bosque de nivel mixto
1 = nivel de bosque provisional de Windows Server 2003 2 = nivel de bosque de Windows Server 2003 3 = nivel de bosque de Windows Server 2008
Nombre: msDS-Behavior-Version Ruta: DC =, DC =, DC = com (raíz del dominio) Valor: 0 o no establecido = dominio de nivel mixto
1 = nivel de dominio de Windows Server 2003 2 = nivel de dominio de Windows Server 2003 3 = nivel de dominio de Windows Server 2008
Nombre: ntMixedDomain
Ruta: DC =, DC =, DC = com (raíz del dominio)
Valor: 0 = dominio de nivel nativo 1 = dominio de nivel mixto
No estoy seguro acerca de los requisitos de rol del usuario para ejecutar esto, pero no está cambiando nada y todo está usando DSQUERY (desde el RSAT, descarga gratuita desde Microsoft). Comenta si necesitamos ver ese extremo.
fuente