Jump to content

Berechtigungen permanent gelöschter User entfernen


Empfohlene Beiträge

Geschrieben

Moin,

 

ich verwende PingCastle, um unser Active Directory zu härten. Mir wird dort eine Situation genannt, bei der ich Unterstützung benötige.

 

Die Meldung: "Presence of unknown account in delegation" (also in etwa Delegierungen eines unbekannten Accounts vorhanden)

 

Mir wird dazu eine SID genannt, anhand derer ich ermitteln konnte, dass es sich hier um Berechtigungen einer Benutzergruppe handelt, die wir kürzlich entfernt haben. Die Benutzergruppe ist mittlerweile aus dem AD Papierkorb dauerhaft entfernt. Trotzdem scheinen die Berechtigungen noch zu existieren. Nun die Krux: Checke ich die entsprechenden OU's, werden mir die genannten Berechtigungen nicht angezeigt, da diese Gruppe ja nicht mehr existiert.

 

Wie entferne ich nun diese Überbleibsel? Sie werden mir auch nicht angezeigt, wenn ich über die Powershell alle Berechtigungseinstellungen der entsprechenden OU anzeigen lasse.

 

Ich bin ratlos - kann jemand helfen?

 

Liebe Grüße,

 

Jan

 

 

Geschrieben
vor 4 Minuten schrieb NorbertFe:

Normalerweise sollte man das in PingCastle aber sehen können was genau ihm nicht paßt.

 

Ja, das führt PingCastle auch aus. Es nennt mir die betreffende SID, die entsprechenden Rechte und die betreffende OU.

 

Ich begreife nur nicht, wie PingCastle das sehen kann, ich aber nicht. Zapft denn PingCastle das AD anders an als z.B. die AD msc?

 

Aber mal anders gefragt: Gibt es in der Powershell einen Befehl in der Art "Entferne alle Berechtigungen von SID XY auf OU soundso"?

Geschrieben
vor 25 Minuten schrieb NilsK:

Moin,

 

dsacls (gehört zu den AD-Verwaltungstools) sollte auch SIDs entgegennehmen. Ich hab dein Szenario nicht geprüft, aber im Grundsatz sollte es damit gehen.

 

Gruß, Nils

 

 

Mir gelingt es, die betreffende Gruppe mit DSACLS anzuzeigen. Unter den dort aufgeführten Rechten ist jedoch meine geisterhafte SID wieder nicht dabei. Ich verzweifle...

Geschrieben
vor 15 Stunden schrieb NorbertFe:

Kannst du das ggf. mal anonymisiert hier zeigen?

 

Screenshot anbei.

PingCastle.png

vor 12 Stunden schrieb daabm:

 

Könnte man gelegentlich mal ändern.. Ansonsten warte ich auf das, was @NorbertFe schon angefragt hat.

 

Im November wechselt die Geschäftsführung. Dann wird das definitiv geändert :D

 

Mit DSRevoke probiere ich derzeit noch herum, ist nicht gerade intuitiv das Teil...

vor 15 Stunden schrieb wznutzer:

Du könntest Dir die Berechtigungen der OU mal mit ldp.exe anschauen.

 

Ah, das könnte vielleicht erklären, warum es zwei verschiedene Ergebnisse gibt, oder?

 

Das versuche ich mal.

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...