Remove-ADPermission

Этот командлет доступен только в локальной среде Exchange.

Используйте командлет Remove-ADPermission для удаления разрешений из объекта Active Directory.

Сведения о наборах параметров в разделе Синтаксис ниже см. В разделе Синтаксис командлета Exchange.

Синтаксис

AccessRights

Remove-ADPermission
    [-Identity] <ADRawEntryIdParameter>
    -User <SecurityPrincipalIdParameter>
    [-AccessRights <ActiveDirectoryRights[]>]
    [-ChildObjectTypes <ADSchemaObjectIdParameter[]>]
    [-Confirm]
    [-Deny]
    [-DomainController <Fqdn>]
    [-ExtendedRights <ExtendedRightIdParameter[]>]
    [-InheritanceType <ActiveDirectorySecurityInheritance>]
    [-InheritedObjectType <ADSchemaObjectIdParameter>]
    [-Properties <ADSchemaObjectIdParameter[]>]
    [-WhatIf]
    [<CommonParameters>]

Owner

Remove-ADPermission
    [-Identity] <ADRawEntryIdParameter>
    [-Confirm]
    [-DomainController <Fqdn>]
    [-WhatIf]
    [<CommonParameters>]

Instance

Remove-ADPermission
    [[-Identity] <ADRawEntryIdParameter>]
    -Instance <ADAcePresentationObject>
    [-AccessRights <ActiveDirectoryRights[]>]
    [-ChildObjectTypes <ADSchemaObjectIdParameter[]>]
    [-Confirm]
    [-Deny]
    [-DomainController <Fqdn>]
    [-ExtendedRights <ExtendedRightIdParameter[]>]
    [-InheritanceType <ActiveDirectorySecurityInheritance>]
    [-InheritedObjectType <ADSchemaObjectIdParameter>]
    [-Properties <ADSchemaObjectIdParameter[]>]
    [-User <SecurityPrincipalIdParameter>]
    [-WhatIf]
    [<CommonParameters>]

Описание

Командлеты ADPermission можно использовать для прямого изменения списков управления доступом Active Directory (ACL). Хотя некоторые функции Microsoft Exchange могут продолжать использовать командлеты ADPermission для управления разрешениями (например, соединители отправки и получения), Exchange 2013 и более поздние версии больше не используют настраиваемые списки ACL для управления административными разрешениями. Если вы хотите предоставить или запретить административные разрешения в Exchange 2013 или более поздней версии, вам необходимо использовать контроль доступа на основе ролей (RBAC). Дополнительные сведения о RBAC см. в статье Разрешения в Exchange Server.

Для его запуска необходимо получить соответствующие разрешения. Хотя в этой статье перечислены все параметры командлета, у вас может не быть доступа к некоторым параметрам, если они не включены в назначенные вам разрешения. Сведения о необходимых разрешениях для запуска командлетов и использования параметров в организации см. в статье Find the permissions required to run any Exchange cmdlet.

Примеры

Пример 1

Remove-ADPermission -Identity Administrator -User Kim -ExtendedRights "Send As"

В данном примере у пользователя Ольги удаляются разрешения Отправить как по отношению к администратору.

Пример 2

Remove-ADPermission "IP Secured Inbound" -User "NT AUTHORITY\ANONYMOUS LOGON" -ExtendedRights ms-Exch-SMTP-Submit,ms-Exch-SMTP-Accept-Any-Recipient,ms-Exch-Bypass-Anti-Spam

В данном примере блокируется функция отправки анонимными пользователями сообщений с помощью соединителей получения входящих сообщений по безопасному IP-адресу.

Параметры

-AccessRights

Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Параметр AccessRights определяет права, которые требуется удалить у пользователя в отношении объекта Active Directory. Допустимыми являются следующие значения:

  • СоздатьРебенка
  • DeleteChild
  • Список детей
  • Самостоятельное
  • Свойство чтения
  • WriteProperty
  • DeleteTree
  • ListObject
  • ExtendedRight
  • Удалить
  • ReadControl
  • GenericExecute
  • GenericWrite
  • Общее чтение
  • WriteDacl
  • WriteOwner
  • ДженерикВсе
  • Synchronize
  • AccessSystemSecurity

Вы можете указать несколько значений, разделив их запятыми.

Свойства параметров

Тип:

ActiveDirectoryRights[]

Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-ChildObjectTypes

Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Параметр ChildObjectTypes указывает тип объекта, из которого необходимо удалить разрешение.

Параметр ChildObjectTypes можно использовать, только если для параметра AccessRights задано значение CreateChild или DeleteChild.

Свойства параметров

Тип:

ADSchemaObjectIdParameter[]

Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-Confirm

Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Переключатель подтверждения указывает, показывать или скрывать запрос подтверждения. То, как этот переключатель влияет на командлет, зависит от того, требует ли командлет подтверждения перед продолжением.

  • Деструктивные командлеты (например, командлеты Remove-) имеют встроенную паузу, которая заставляет вас подтвердить команду перед продолжением. Можно пропускать запросы на подтверждение этих командлетов, используя следующий синтаксис: -Confirm:$false.
  • Большинство других командлетов (например, командлеты New- и Set-) не имеют встроенной паузы. Для этих командлетов указание параметра Confirm без значения приводит к паузе, которая вынуждает вас подтвердить команду перед продолжением.

Свойства параметров

Тип:SwitchParameter
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False
Aliases:cf

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-Deny

Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Переключатель Deny указывает, что удаляемые разрешения являются разрешениями Denied. С этим параметром не нужно указывать значение.

Свойства параметров

Тип:SwitchParameter
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-DomainController

Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Параметр DomainController указывает контроллер домена, который используется этим командлетом для чтения или записи данных в Active Directory. Вы определяете контроллер домена по его полному доменному имени (FQDN). Например, dc01.contoso.com.

Параметр DomainController не поддерживается пограничными транспортными серверами. Пограничный транспортный сервер использует локальный экземпляр службы Active Directory облегченного доступа к каталогам (AD LDS) для чтения и записи данных.

Свойства параметров

Тип:Fqdn
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-ExtendedRights

Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Параметр ExtendedRights указывает расширенные права, которые необходимо удалить.

Свойства параметров

Тип:

ExtendedRightIdParameter[]

Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-Identity

Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Параметр Identity указывает объект, из которого необходимо удалить разрешение.

Можно указать различающееся имя (DN) объекта или имя объекта, если оно уникально. Если DN или имя содержит пробелы, его необходимо заключить в кавычки (").

Свойства параметров

Тип:ADRawEntryIdParameter
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

AccessRights
Position:1
Обязательно:True
Значение из конвейера:True
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False
Owner
Position:1
Обязательно:True
Значение из конвейера:True
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False
Instance
Position:1
Обязательно:True
Значение из конвейера:True
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False

-InheritanceType

Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Параметр InheritanceType определяет, как наследуются разрешения. Допустимые значения:

  • Нет
  • "Все" (значение по умолчанию)
  • Дети
  • Потомки [sic]
  • SelfAndChildren

Свойства параметров

Тип:ActiveDirectorySecurityInheritance
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-InheritedObjectType

Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Параметр InheritedObjectType указывает вид объекта, наследующего эту запись управления доступом (ACE).

Свойства параметров

Тип:ADSchemaObjectIdParameter
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-Instance

Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Параметр Instance позволяет передать в обрабатываемую команду весь объект. Это главным образом используется в сценариях, в которых весь объект должен быть передан команде.

Свойства параметров

Тип:ADAcePresentationObject
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

Instance
Position:Named
Обязательно:True
Значение из конвейера:True
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False

-Properties

Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Параметр Properties указывает свойства объекта.

Параметр Properties можно использовать, только если для параметра AccessRights задано значение ReadProperty, WriteProperty или Self.

Свойства параметров

Тип:

ADSchemaObjectIdParameter[]

Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-User

Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Параметр User указывает, чьи разрешения удаляются из объекта Active Directory. Можно указать следующие типы пользователей или групп:

  • Пользователи почтовых ящиков.
  • Почтовые пользователи
  • Группы безопасности

Для достижения наилучших результатов рекомендуется использовать следующие значения:

  • UPN: Например, user@contoso.com (только для пользователей).
  • Domain\SamAccountName: Например, contoso\user

В противном случае можно использовать любое значение, которое однозначно идентифицирует пользователя или группу. Например:

  • Имя
  • Псевдоним
  • различающееся имя (DN);
  • различающееся имя (DN);
  • Домен\Имя пользователя
  • Адрес электронной почты
  • GUID
  • LegacyExchangeDN
  • SamAccountName
  • Идентификатор пользователя или имя участника-пользователя

Свойства параметров

Тип:SecurityPrincipalIdParameter
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

AccessRights
Position:Named
Обязательно:True
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False
Instance
Position:Named
Обязательно:True
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-WhatIf

Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Переключатель WhatIf показывает, что команда делает без каких-либо изменений. С этим параметром не нужно указывать значение.

Свойства параметров

Тип:SwitchParameter
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False
Aliases:wi

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

CommonParameters

Этот командлет поддерживает общие параметры: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction и -WarningVariable. Дополнительные сведения см. в статье about_CommonParameters.

Входные данные

Input types

Чтобы просмотреть типы входных данных, которые принимает этот командлет, см. Типы входных и выходных данных командлета. Если поле "Типы входных данных" для командлета пусто, командлет не принимает входные данные.

Выходные данные

Output types

Чтобы просмотреть типы возвращаемых данных, также называемые типами вывода, которые принимает этот командлет, см. раздел Типы ввода и вывода командлета. Если поле "Типы выходных данных" пусто, командлет не возвращает данные.