AD의 ACE에서 고아 SID를 정리하는 방법은 무엇입니까?


9

내 질문에 대한 후속 조치로 삭제 된 사용자에 대해 AD에서 백 링크를 지우지 않습니까 ? 다른 관련이 있지만 다른 질문이 있습니다.

답변에 삭제 된 객체의 SID (그룹 또는 사용자)가 그룹에 대한 권한을 할당하면 문제가 최소화되고 수정되지 않음을 알 수 있으므로 할당 된 ACE 내에 남아있어 고아가됩니다.

역 참조와 유사한 문제가있는 Lotus Domino에는 이러한 분리 된 참조를 정리하는 adminp 프로세스가 있습니다.

AD에서 도메인 주위에 떠있는 고아 SID를 정리할 수있는 유사한 프로세스가 있습니까?


2
나는 이것을하는 자동 방법을 모른다. 따라서 대답 대신 의견. 나는 이것이 자신 솔루션이라고 생각하며 응답에도 관심이 있습니다. Microsoft 유틸리티 dsacls를 사용하여 도메인 ACL을 관리 할 수 ​​있습니다.이 시나리오에서 유용 할 수 있다고 생각합니다. 일부 PowerShell-fu와 관련이있을 수 있습니다.
jscott

1
홀수, 이것은 일반적인 문제 여야합니다. 그렇지 않으면 아무도 고아 SID에 관심이 없습니다.
geoffc

답변:


7

나는 이것을 테스트하지 않았으므로 선제 적 인 게시물을 용서하십시오 (그러나 테스트 도메인이 없으며 프로덕션에서 이것을 테스트 할 계획이 없습니다). 아마도 SUBINACL을 찾고 있습니다. 여기에서 다운로드 하십시오

subinacl.exe / help / cleandeletedsidsfrom 는 다음을 제공합니다.

/ cleandeletedsidsfrom = domain [= dacl | sacl | owner | primarygroup | all]

delete all ACEs containing deleted (no valid) Sids from DomainName
You can specify which part of the security descriptor will be scanned
(default=all)
If the owner is deleted, new owner will be the Administrators group.
If the primary group is deleted, new primary group will be the Users group.

/ samobject 스위치 와 함께 이것을 사용 하여 사용자 또는 그룹에 적용 할 수 있습니다 .


1

보안 탐색기와 같은 도구를 사용하는 것은 어떻습니까? 스테로이드의 Windows 탐색기와 비슷하며 중앙에서 Orphaned SID를 찾아 삭제하여 정리할 수 있습니다. www.securityexplorer.com.


보안 탐색기, 30 일 동안 $ 445.00 고마워요 델.
Gordon Bell

0

그것은 도구의 한 측면이지만, DatAdvantage 는이를 수행하고 다른 많은 체계적인 파일 / 디렉토리 관리 및 정리를 수행합니다.


당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.