Hallo zusammen,
im Zusammenhang mit einem bevorstehen Release bei uns habe ich eine Frage zur Granularität der Berechtigungsvergabe im AD.
Vorhaben:
Für eine definierte OU möchte ich für einen Service Account die folgende Berechtigung setzen:
Erlaube das Hinzufügen und Löschen von berechtigen Objekten innerhalb des Attributes Member, allerdings nur wenn das Objekt einem bestimmten Typ angehört (in unserem Fall User).
Unser Problem ist, dass unsere Service Account automatisiert Gruppenmitgliedschaften verwaltet. Dies soll er aber nur für User Objekte tun. Gegenwärtig würde der SVC auch verschachtelte Gruppenmitgliedschaften, Kontakte und oder Clients löschen. Das möchten wir dem Service Account gerne austreiben