Quelle permission AD est requise pour permettre l'usurpation d'identité d'un compte ?

J’ai un compte de service Windows. J’ai besoin de lui accorder la permission d’usurper l’identité d’un autre compte au sein d’un groupe sur un autre domaine approuvé, sans délégation. Donc, en pratique, mon compte de service dit « Oh, je suis [email protected] » maintenant. Je sais que c’est possible car cela a été configuré pour un autre domaine - mais avant mon arrivée, et je ne sais pas comment ils l’ont fait !

Je suis développeur, mais les responsables de l’annuaire chez nous ne semblent pas savoir quoi faire. Toute aide serait grandement appréciée !

Vous cherchez :

« Emprunter l’identité d’un client après l’authentification » dans la Stratégie de sécurité locale sous Stratégies locales → Attribution des droits utilisateur

Vous pouvez également utiliser NTRights avec « SeImpersonatePrivilege »

ntrights.exe +r SeImpersonatePrivilege -u domain\user