如何清除AD中ACE中的孤立SID?


9

作为我的问题的后续措施,请在AD中为已删除的用户清除反向链接,我还有另一个相关但不同的问题。

由于我在答案中被告知,已删除对象的SID(“组”或“用户”,因此将权限分配给组只会使问题最小化,并且无法解决问题)将保留在已分配的ACE中,从而使它们成为孤立的。

Lotus Domino的反向引用存在类似问题,它具有一个adminp进程来清理这些孤立的引用。

AD中是否有类似的过程,可让您清理在您的域中浮动的这些孤立的SID?


2
我不知道自动执行此操作的方式,因此不建议使用评论而不是答案。我怀疑这是您自己的解决方案,并且我也对响应很感兴趣。Microsoft实用程序dsacls可用于管理域ACL,我认为这种ACL在这种情况下可能会有用...可能与某些PowerShell-fu串联。
jscott 2010年

1
奇怪的是,这一定是一个普遍的问题,否则没人会真正在乎孤立的SID ...
geoffc 2010年

Answers:


7

我没有对此进行测试,所以无法原谅我的优先职位(但是我没有测试域,也没有计划在生产中进行测试),但也许您正在寻找SUBINACL。在这里下载

subinacl.exe / help / cleandeletedsidsfrom提供以下内容:

/ cleandeletedsidsfrom = domain [= dacl | sacl | owner | primarygroup | all]

delete all ACEs containing deleted (no valid) Sids from DomainName
You can specify which part of the security descriptor will be scanned
(default=all)
If the owner is deleted, new owner will be the Administrators group.
If the primary group is deleted, new primary group will be the Users group.

似乎可以将其与/ samobject开关一起使用,以应用于用户或组。


1

仅使用Security Explorer之类的工具怎么样?就像类固醇上的Windows资源管理器一样,它可以集中定位和删除孤立的SID来清理它们。www.securityexplorer.com。


Security Explorer,30天$ 445.00。不用了,戴尔。
Gordon Bell


By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.