<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Jean Carlos Bormanieri :: Website &#187; Segurança</title>
	<atom:link href="http://www.jeanblu.com/index.php/category/seguranca/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.jeanblu.com</link>
	<description>Tecnologia e Informação</description>
	<lastBuildDate>Tue, 21 Jun 2011 17:10:35 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.1</generator>
		<item>
		<title>Como liberar usuário para visualizar relatórios no SCCM</title>
		<link>http://www.jeanblu.com/2011/06/21/como-liberar-usuario-para-visualizar-relatorios-no-sccm/</link>
		<comments>http://www.jeanblu.com/2011/06/21/como-liberar-usuario-para-visualizar-relatorios-no-sccm/#comments</comments>
		<pubDate>Tue, 21 Jun 2011 17:10:35 +0000</pubDate>
		<dc:creator>Jean</dc:creator>
				<category><![CDATA[SCCM]]></category>
		<category><![CDATA[Segurança]]></category>

		<guid isPermaLink="false">http://www.jeanblu.com/?p=185</guid>
		<description><![CDATA[Após a implantação do System Center Configuration Manager, possivelmente você queira liberar acesso aos relatórios para algum usuário efetuar consultas. Imagine que você queira liberar o acesso a um usuário que apenas tenha os privilégios de consultar os relatórios e não tenha privilégios para criar novos. Na console do SCCM você acessa a opção Site [...]]]></description>
			<content:encoded><![CDATA[<p>Após a implantação do System Center Configuration Manager, possivelmente você queira liberar acesso aos relatórios para algum usuário efetuar consultas. Imagine que você queira liberar o acesso a um usuário que apenas tenha os privilégios de consultar os relatórios e não tenha privilégios para criar novos.</p>
<p>Na console do SCCM você acessa a opção Site Database -&gt; Security Rights -&gt; Users e adiciona os privilégios de leitura na classe Report para o usuário.</p>
<p><a href="http://www.jeanblu.com/wp-content/uploads/2011/06/sccm_21062011.jpg"><img class="aligncenter size-medium wp-image-186" title="sccm_21062011" src="http://www.jeanblu.com/wp-content/uploads/2011/06/sccm_21062011-300x223.jpg" alt="" width="300" height="223" /></a></p>
<p>Entretanto, se o usuário abrir a console se depara com um erro 500 no navegador:</p>
<p><a href="http://www.jeanblu.com/wp-content/uploads/2011/06/sccm_21062011_2.jpg"><img class="aligncenter size-medium wp-image-188" title="sccm_21062011_2" src="http://www.jeanblu.com/wp-content/uploads/2011/06/sccm_21062011_2-267x300.jpg" alt="" width="267" height="300" /></a></p>
<p>Para corrigir este problema, além de dar privilégio de leitura nos relatórios para o usuário no SCCM (passo feito acima), ainda é necessário adicionar a conta deste usuário no grupo local chamado SMS Reporting Users.<br />
Para isso, vá no gerenciamento do servidor e expanda a opção Configuration -&gt; Local Users and Groups e de um duplo clique no grupo SMS Reporting Users. Então adicione a conta do usuário e clique OK.</p>
<p><a href="http://www.jeanblu.com/wp-content/uploads/2011/06/sccm_21062011_3.jpg"><img class="aligncenter size-medium wp-image-189" title="sccm_21062011_3" src="http://www.jeanblu.com/wp-content/uploads/2011/06/sccm_21062011_3-266x300.jpg" alt="" width="266" height="300" /></a></p>
<p>Após isso, o usuário irá conseguir fazer as consultas nos relatórios do SCCM.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.jeanblu.com/2011/06/21/como-liberar-usuario-para-visualizar-relatorios-no-sccm/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Mom 2005 &#8220;Failed to send SMTP message&#8221;</title>
		<link>http://www.jeanblu.com/2010/12/13/mom-2005-failed-to-send-smtp-message/</link>
		<comments>http://www.jeanblu.com/2010/12/13/mom-2005-failed-to-send-smtp-message/#comments</comments>
		<pubDate>Mon, 13 Dec 2010 13:27:19 +0000</pubDate>
		<dc:creator>Jean</dc:creator>
				<category><![CDATA[Forefront Client Security]]></category>
		<category><![CDATA[Segurança]]></category>

		<guid isPermaLink="false">http://www.jeanblu.com/?p=172</guid>
		<description><![CDATA[Após configurar o envio de emails utilizando a console de Administração do MOM 2005, o seguinte erro começou a aparecer na console: Failed to send SMTP message. The message could not be sent to the SMTP server. The transport error code was 0&#215;80040217. The server response was not available hr=-2147220975 Esse erro acontece porque o [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><a href="http://www.jeanblu.com/wp-content/uploads/2010/12/Mom_mail.jpg"><img class="size-medium wp-image-174  aligncenter" title="Mom_mail" src="http://www.jeanblu.com/wp-content/uploads/2010/12/Mom_mail-300x219.jpg" alt="" width="300" height="219" /></a></p>
<p style="text-align: left;"><a href="http://www.jeanblu.com/wp-content/uploads/2010/12/Mom_mail.jpg"></a> Após configurar o envio de emails utilizando a console de Administração do MOM 2005, o seguinte erro começou a aparecer na console:</p>
<blockquote><p>Failed to send SMTP message. The message could not be sent to the SMTP  server. The transport error code was 0&#215;80040217. The server response was  not available hr=-2147220975</p></blockquote>
<p>Esse erro acontece porque o MOM 2005 por padrão tenta enviar os emails utilizando como autenticação o protocolo NTLM. Para resolver este problem, é necessário criar uma chave no registro que habilita o MOM a enviar emails de notificação sem usar autenticação NTLM. Para isso, seguir os passos abaixo:</p>
<ol>
<li>Abrir o regedit;</li>
<li>Localizar a chave <strong>HKEY_LOCAL_MACHINE\Software\Mission Critical Software\OnePoint\Configurations\<var>&lt;Configuration group name&gt;</var>\Operations\Consolidator</strong></li>
<li>Criar um novo item chamado SendSmtpAnonymous;</li>
<li>Modificar o valor dele de 0 para 1;</li>
</ol>
<p>Após isso, seu MOM conseguirá enviar os emails de notificações.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.jeanblu.com/2010/12/13/mom-2005-failed-to-send-smtp-message/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Contas bloqueadas no AD</title>
		<link>http://www.jeanblu.com/2010/04/05/contas-bloqueadas-no-ad/</link>
		<comments>http://www.jeanblu.com/2010/04/05/contas-bloqueadas-no-ad/#comments</comments>
		<pubDate>Mon, 05 Apr 2010 17:53:20 +0000</pubDate>
		<dc:creator>Jean</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Segurança]]></category>
		<category><![CDATA[Windows 2003]]></category>
		<category><![CDATA[Windows 2008 R2]]></category>

		<guid isPermaLink="false">http://www.jeanblu.com/?p=115</guid>
		<description><![CDATA[Todo administrador de redes sabe que identificar a origem de um bloqueio de conta de usuário pode ser uma dor de cabeça terrível. Normalmente o usuário liga informando que não consegue mais logar, você então vai no snap-in do Active Directory e visualiza que a conta do indivíduo está bloqueada por causa do número de [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.jeanblu.com/wp-content/uploads/2010/04/account_Lockout_white.jpg"><img class="size-full wp-image-116 alignleft" title="account_Lockout_white" src="http://www.jeanblu.com/wp-content/uploads/2010/04/account_Lockout_white.jpg" alt="" width="180" height="180" /></a> Todo administrador de redes sabe que identificar a origem de um bloqueio de conta de usuário pode ser uma dor de cabeça terrível. Normalmente o usuário liga informando que não consegue mais logar, você então vai no snap-in do Active Directory e visualiza que a conta do indivíduo está bloqueada por causa do número de tentativas inválidas de logon. O usuário afirma que não digitou tantas vezes errado sua senha, e no fim das contas você acaba desbloqueando a senha para que ele possa logar novamente.</p>
<p>A pergunta que fica no ar: Foi mesmo esse o motivo do bloqueio da conta? Será que foi o próprio usuário que digitou errado sua senha diversas vezes, ou foi algum indivíduo mal-intencionado que esta tentando fazer uma invasão em sua rede?</p>
<p>Realmente é bastante complicado identificar com 100% de certeza o motivo do bloqueio. Imagine que você trabalha em uma rede com 5 mil usuários e com 30 servidores de domínio espalhados por diversos sites diferentes. Fica bastante complicado analisar os logs de segurança de todos os servidores um por um para avaliar a origem da invasão.</p>
<p>Para facilitar, segue abaixo um link de um programa fornecido pela Microsoft que ajuda muito. Com ele, você consegue identificar de qual controlador de domínio partiu o bloqueio da conta do usuário. Após isso, você pode ir nos logs de evento deste servidor e fazer uma análise com mais calma, economizando muito tempo.</p>
<p>Link: <a href="http://www.microsoft.com/downloads/details.aspx?displaylang=en&amp;familyid=7af2e69c-91f3-4e63-8629-b999adde0b9e" target="_blank">Account Lockout and Management Tools</a></p>
<p>Após extrair o conteúdo do arquivo, execute o aplicativo LockoutStatus.exe e informe qual a conta que está bloqueada. O programa irá informar o status da conta em cada controlador de domínio, além do motivo do bloqueio. Irá informar também o principal, qual é o servidor que originou o bloqueio da conta.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.jeanblu.com/2010/04/05/contas-bloqueadas-no-ad/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sql 2008 e Windows 2008 R2</title>
		<link>http://www.jeanblu.com/2009/11/13/sql-2008-e-windows-2008-r2/</link>
		<comments>http://www.jeanblu.com/2009/11/13/sql-2008-e-windows-2008-r2/#comments</comments>
		<pubDate>Fri, 13 Nov 2009 12:10:08 +0000</pubDate>
		<dc:creator>Jean</dc:creator>
				<category><![CDATA[Segurança]]></category>
		<category><![CDATA[SQL]]></category>
		<category><![CDATA[Windows 2008 R2]]></category>

		<guid isPermaLink="false">http://www.jeanblu.com/?p=91</guid>
		<description><![CDATA[Recentemente tive o seguinte problema a o acessar um servidor Microsoft SQL Server 2008: Não estava sendo possível fazer logon utilizando a autenticação do Windows (Windows Autentication) no SQL. A princípio, parecia ser problema de permissões. No caso em questão, o grupo DOMINIO\Domain Admins estava configurado no SQL com o role de SysAdmin, entretanto, mesmo [...]]]></description>
			<content:encoded><![CDATA[<p><img class="size-full wp-image-92 alignleft" title="SQL2008" src="http://www.jeanblu.com/wp-content/uploads/2009/11/SQL.jpg" alt="SQL2008" width="199" height="262" /> Recentemente tive o seguinte problema a o acessar um servidor Microsoft SQL Server 2008:</p>
<p>Não estava sendo possível fazer logon utilizando a autenticação do Windows (Windows Autentication) no SQL.</p>
<p>A princípio, parecia ser problema de permissões. No caso em questão, o grupo DOMINIO\Domain Admins estava configurado no SQL com o role de SysAdmin, entretanto, mesmo logando com uma conta de domínio que faz parte deste equipamento, não estava sendo possível se autenticar.</p>
<p>Fui verificar nos logs do windows e o seguinte evento me chamou a atenção:</p>
<blockquote><p>Login failed for user &#8216;DOMAIN\admin&#8217;. Reason: <strong>Token-based server access validation failed with an infrastructure error</strong>. Check for previous errors. [CLIENT: &lt;local machine&gt;]</p></blockquote>
<p>Após uma busca na internet, encontrei um artigo que indicava que o problema poderia ser ocasionado pelo UAC (User Account Control) do Windows 2008 R2. Fui no painel de controle e desabilitei o UAC deste equipamento. Após reiniciar ele, o problema foi resolvido.</p>
<p>Aparentemente, com o recurso do UAC ativado, o windows não consegue &#8220;encaminhar&#8221; para o SQL Server todo o Membership da conta utilizada. No caso, o SQL sabia que o grupo DOMAIN\Domain Admins era SysAdmin do SQL, porém ele não conseguia identificar que a conta DOMAIN\admin fazia parte deste grupo. Ao meu ver, esse comportamento é muito estranho, principalmente em se tratando de dois produtos da Microsoft.</p>
<p>Uma outra alternatia seria dar permissões diretamente para a conta DOMAIN\admin no SQL Server, apesar desta não ser uma boa prática de segurança.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.jeanblu.com/2009/11/13/sql-2008-e-windows-2008-r2/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Desabilitar o uso de dispositivos USB</title>
		<link>http://www.jeanblu.com/2009/08/10/desabilitar-o-uso-de-dispositivos-usb/</link>
		<comments>http://www.jeanblu.com/2009/08/10/desabilitar-o-uso-de-dispositivos-usb/#comments</comments>
		<pubDate>Mon, 10 Aug 2009 20:23:45 +0000</pubDate>
		<dc:creator>Jean</dc:creator>
				<category><![CDATA[Segurança]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[usb]]></category>

		<guid isPermaLink="false">http://www.jeanblu.com/?p=70</guid>
		<description><![CDATA[Todos sabemos da utilidade que dispositivos com interface USB podem fornecer. Seja o simples fato de fazer backups de arquivos em um Pen Drive, copiar aqueles arquivos de mídia em seu Ipod ou mesmo carregar a bateria do seu celular. A verdade é que hoje em dia, devido ao baixo custo, o uso de dispositivos [...]]]></description>
			<content:encoded><![CDATA[<p><img class="size-full wp-image-71 alignleft" title="usb" src="http://www.jeanblu.com/wp-content/uploads/2009/08/usb.png" alt="usb" width="283" height="283" />Todos sabemos da utilidade que dispositivos com interface USB podem fornecer. Seja o simples fato de fazer backups de arquivos em um Pen Drive, copiar aqueles arquivos de mídia em seu Ipod ou mesmo carregar a bateria do seu celular.</p>
<p>A verdade é que hoje em dia, devido ao baixo custo, o uso de dispositivos de armazenamento Usb creceram vertiginosamente. É possivel comprar um pen drive de 8 Gb por menos de R$ 40,00.</p>
<p>Com isso, cresce nas empresas uma preocupação a mais. Como garantir que os usuários não copiem arquivos confidenciais nesses dispositivos Usb? Imagine uma empresa de softwares que tenha uma cópia dos seus fontes &#8220;vazados&#8221; na internet por um funcionário. O prejuízo seria inestimável.</p>
<p>Felizmente, existem mecanismos para os administradores de redes coibirem a utilização desses dispositivos em ambientes corporativos. Recentemente, encontrei um artigo da Microsoft que trata dessa questão, e ensina a desativar o uso de dispositivos de armazenamento Usb. Com essas informações, os administradores podem criar GPO&#8217;s ou scripts e implementar isso em sua rede.</p>
<p>O artigo pode ser encontrado neste <a href="http://support.microsoft.com/kb/823732" target="_blank">link</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.jeanblu.com/2009/08/10/desabilitar-o-uso-de-dispositivos-usb/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Erro 403 &#8211; Forbidden em um Farm Sharepoint</title>
		<link>http://www.jeanblu.com/2009/07/22/forbidden-em-um-farm-sharepoint/</link>
		<comments>http://www.jeanblu.com/2009/07/22/forbidden-em-um-farm-sharepoint/#comments</comments>
		<pubDate>Wed, 22 Jul 2009 17:56:20 +0000</pubDate>
		<dc:creator>Jean</dc:creator>
				<category><![CDATA[EPM]]></category>
		<category><![CDATA[IIS]]></category>
		<category><![CDATA[Segurança]]></category>

		<guid isPermaLink="false">http://www.jeanblu.com/?p=51</guid>
		<description><![CDATA[epm, 2007, project, sharepoint, iis, 401, 403, forbidden]]></description>
			<content:encoded><![CDATA[<p>Passei recentemente por um problema muito estranho. Na empresa onde trabalho, recentemente fiz uma instalação do EPM 2007, solução composta pelo MOSS2007 e pelo Project Server 2007. A parte mais complicada foi a de migrar os dados da versão antiga do EPM 2003 para o novo farm.</p>
<p>Após um dia inteiro de trabalho, a migração foi concluída com sucesso. Os testes preliminares pós-migração foram feitos e tudo estava funcionando perfeitamente.</p>
<p>Alguns dias depois, quando este farm entrou em produção, os usuários estavam encontrando problemas ao acessar algumas páginas do Project Server. O erro retornado era:</p>
<p><img class="aligncenter size-full wp-image-53" title="22072009_01" src="http://www.jeanblu.com/wp-content/uploads/2009/07/22072009_01.jpg" alt="22072009_01" width="491" height="181" /></p>
<p>Aliás, o mais estranho mesmo, era que apenas essa informação era retornada. Nenhum código Html era retornado, apenas a string &#8220;403 &#8211; Forbidden&#8221;.  Executando algumas ferramentas de tracing, observei que antes dessa mensagem, o servidor respondia com dois pacotes de erro 401.1 do IIS.</p>
<p>Partindo disso, podemos identificar que o problema está relacionado a autenticação do IIS. Se um usuário tivesse privilégios de Administrador do servidor onde estava instalado esse EPM entrasse nessa mesma página, ele conseguia acessar normalmente. E após isso, todos os outros usuários, mesmos os que estavam com problemas, conseguiam abrir a página.</p>
<p>Estranho não? Pesquisando mais a fundo, consegui identificar um padrão para esse comportamento. Todas as vezes que o pool que executava esse contexto no IIS era reiniciado, o problema voltava a ocorrer.</p>
<p>Após alguns testes, finalmente descobri a razão disso e uma maneira de corrigir. O problema estava ocorrendo porque os usuários do meu domínio não tinham privilégios de leitura nos recursos do sistema usados pelo Sharepoint. Para corrigir isso, adicionei o grupo DOMINIO\Domains Users ao grupo local WSS_WPG  do servidor onde esta sendo executado o EPM.</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-55" title="22072009_02" src="http://www.jeanblu.com/wp-content/uploads/2009/07/22072009_02.jpg" alt="22072009_02" width="514" height="428" /></p>
<p style="text-align: left;">Após um reinício do IIS, as coisas voltaram a funcionar perfeitamente.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.jeanblu.com/2009/07/22/forbidden-em-um-farm-sharepoint/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Delegar acesso a atributos do Active Directory</title>
		<link>http://www.jeanblu.com/2009/07/08/delegar-acesso-a-atributos-do-active-directory/</link>
		<comments>http://www.jeanblu.com/2009/07/08/delegar-acesso-a-atributos-do-active-directory/#comments</comments>
		<pubDate>Wed, 08 Jul 2009 17:26:19 +0000</pubDate>
		<dc:creator>Jean</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Profissional]]></category>
		<category><![CDATA[Segurança]]></category>
		<category><![CDATA[delegação]]></category>
		<category><![CDATA[dsget]]></category>
		<category><![CDATA[Ldap]]></category>
		<category><![CDATA[memberOf]]></category>
		<category><![CDATA[schema]]></category>

		<guid isPermaLink="false">http://www.jeanblu.com/?p=27</guid>
		<description><![CDATA[Recentemente, fui solicitado a resolver um problema onde um determinado usuário não estava conseguindo identificar quais grupos de segurança um determinado usuário fazia parte. Entendendo e simulando o problema: Na situação reportada, um programa de terceiros precisava descobrir se uma conta de usuário fazia parte de um determinado grupo no AD. Para isso, fazia uma [...]]]></description>
			<content:encoded><![CDATA[<p>Recentemente, fui solicitado a resolver um problema onde um determinado usuário não estava conseguindo identificar quais grupos de segurança um determinado usuário fazia parte.</p>
<p><strong>Entendendo e simulando o problema:</strong></p>
<p>Na situação reportada, um programa de terceiros precisava descobrir se uma conta de usuário fazia parte de um determinado grupo no AD. Para isso, fazia uma consulta através do protocolo LDAP usando um usuário com privilégios mínimos cadastrado neste domínio. Através dessa consulta, o programa lia o atributo <strong>memberOf </strong>dessa conta. Entretanto, o resultado obtido não era o esperado.</p>
<p>Primeiramente, para identificar se havia algum problema relacionado a maneira como esta equipe estava fazendo essa consulta com o LDAP, tentei atingir o &#8216;goal&#8217; solicitado (retornar o grupo de usuários de um determinado login) utilizando as próprias ferramentas do Windows. Para isso, usei o utilitário <em>dsget.exe</em>. Esse utilitário nos permite fazer consultas aos medados do Active Directory. Para isso, executei com a seguinte sintaxe:</p>
<blockquote><p>dsget user &#8220;CN=user1,OU=Usuarios,DC=cetil,DC=com,DC=br&#8221; -memberof</p></blockquote>
<p>Vejam que 0 segundo parâmetro é o caminho exato desta conta no Active Directory. Utilizei o parâmetro <em>-memberof</em> para que fosse retornado alista de grupos deste usuário.</p>
<p>Verifiquei que ao executar este comando no contexto do usuário utilizado para fazer as consultas LDAP, apenas o Grupo Primário desta conta era retornado, embora ela faça parte de outros grupos. Porque isso acontece então?</p>
<p>Muito simples. A conta utilizada para fazer essa consulta não possui privilégios suficientes para ler os atributos necessários no Schema do Active Directory. Para resolver isso é muito simples:</p>
<p>1- Abra a guia Active Directoy Users and Computers (dsa.msc) , clique com o botão direito em cima do domínio desejado e escolha a opção Delegate Control;</p>
<p><img class="aligncenter size-medium wp-image-36" title="070709_01" src="http://www.jeanblu.com/wp-content/uploads/2009/07/070709_011-300x274.jpg" alt="070709_01" width="300" height="274" /></p>
<p>2- Na tela de boas vindas, clique em Next;</p>
<p>3- Na tela de seleção de grupos e usuários, clique em Adicionar e informe a conta a qual você irá atribuir esse privilégio. Após isso, clique em Next;</p>
<p><img class="aligncenter size-full wp-image-37" title="070709_02" src="http://www.jeanblu.com/wp-content/uploads/2009/07/070709_021.jpg" alt="070709_02" width="503" height="385" /></p>
<p>4- Na tela Tasks to delegate, escolha a opção Create a custom task to delegate e depois clique no botão Next;</p>
<p><img class="aligncenter size-full wp-image-38" title="070709_03" src="http://www.jeanblu.com/wp-content/uploads/2009/07/070709_031.jpg" alt="070709_03" width="502" height="384" /></p>
<p>5- Na tela Active Directory Object Type, clique em Only the following objects in folder. Após, habilite na lista o item User Objects e clique em Next;</p>
<p><img class="aligncenter size-full wp-image-40" title="070709_04" src="http://www.jeanblu.com/wp-content/uploads/2009/07/070709_04.jpg" alt="070709_04" width="504" height="386" /></p>
<p>6- Na janela Permissions, desmarque a opção General e habilite a opção Property-specific. Após isso, habilite a opção Read MemberOf e clique em Next;</p>
<p><img class="aligncenter size-full wp-image-41" title="070709_05" src="http://www.jeanblu.com/wp-content/uploads/2009/07/070709_05.jpg" alt="070709_05" width="503" height="386" /></p>
<p>7- Na tela final, temos um sumário da operação que será realizada. Clique em Finish para que a operação seja confirmada.</p>
<p><img class="aligncenter size-full wp-image-42" title="070709_06" src="http://www.jeanblu.com/wp-content/uploads/2009/07/070709_06.jpg" alt="070709_06" width="501" height="383" /></p>
<p>8- A partir de agora, a conta de usuário que você atribuiu terá privilégios para ler o atributo MemberOf do metadados do Active Directory, como podemos identificar na imagem abaixo.</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-43" title="070709_07" src="http://www.jeanblu.com/wp-content/uploads/2009/07/070709_07.jpg" alt="070709_07" width="534" height="266" /></p>
<p style="text-align: left;">Essa operação pode ser feita para delegar o acesso (leitura ou escrita) a qualquer objeto do schema do Active Directory.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.jeanblu.com/2009/07/08/delegar-acesso-a-atributos-do-active-directory/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

