Síntomas
Tras actualizar a Microsoft Windows Server 2003, puede experimentar los síntomas siguientes:
- Los permisos delegados no están disponibles para todos los usuarios de una unidad organizativa.
- La herencia se deshabilita automáticamente en algunas cuentas de usuario aproximadamente una vez por hora
- Los usuarios que anteriormente tenían permisos delegados ya no los tienen.
Este comportamiento también puede producirse después de aplicar la revisión descrita en el artículo de Microsoft Knowledge Base 327825 a Microsoft Windows 2000 Server o después de instalar Windows 2000 Service Pack 4 en Microsoft Windows 2000 Server. Para obtener más información acerca de la revisión de Windows 2000 327825, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base:
327825 Nueva resolución para problemas con la autenticación Kerberos cuando los usuarios pertenecen a muchos grupos
Causa
Al delegar permisos mediante el Asistente para delegación de control, estos permisos se basan en el objeto de usuario que hereda los permisos del contenedor primario. Los miembros de grupos protegidos no heredan los permisos del contenedor principal. Por lo tanto, si establece permisos mediante el Asistente para delegación de control, estos permisos no se aplican a los miembros de grupos protegidos.
Nota: La pertenencia a un grupo protegido se define como pertenencia directa o transitiva mediante uno o varios grupos de seguridad o de distribución. Los grupos de distribución se incluyen porque se pueden convertir en grupos de seguridad.
En Windows Server 2003 y versiones posteriores, el número de grupos protegidos se ha incrementado para mejorar la seguridad de Active Directory (consulte la sección "Más información"). El número de grupos que están protegidos también aumenta si se aplica la revisión de 327825 a Windows 2000.
Resolución
Para resolver este problema, puede instalar una revisión. Debe instalar la revisión en el controlador de dominio que mantiene el rol de maestro de operaciones del emulador de controlador de dominio principal (PDC) en cada dominio. Además, debe instalar la revisión en todos los controladores de dominio que pueda utilizar para asumir este rol si el titular actual del rol de maestro de operaciones del emulador de PDC deja de estar disponible. Si no está seguro del controlador de dominio que usaría para asumir el rol, le recomendamos que considere la posibilidad de instalar la revisión en todos los controladores de dominio. Si un controlador de dominio sin la revisión asume el rol de maestro de operaciones del emulador de PDC, los permisos del usuario se restablecerán de nuevo.
Información sobre la revisión de Windows 2000
Microsoft ofrece una revisión compatible. Sin embargo, esta revisión está pensada para corregir únicamente el problema que se describe en este artículo. Aplique esta revisión únicamente a los sistemas que experimenten este problema específico.
Si la revisión está disponible para su descarga, hay una sección "Descarga de revisión disponible" en la parte superior de este artículo de Knowledge Base. Si esta sección no aparece, envíe una solicitud al soporte técnico y al servicio al cliente de Microsoft para obtener la revisión.
Nota: si se producen más problemas o necesita alguna solución, es posible que tenga que crear una solicitud de servicio independiente. Se aplicarán los costos habituales de soporte técnico a las preguntas y problemas de soporte técnico adicionales que no estén relacionados con esta revisión específica. Para obtener una lista completa de los números de teléfono del servicio de soporte técnico y de atención al cliente de Microsoft, así como información acerca de cómo crear una solicitud de servicio independiente, visite el siguiente sitio web de Microsoft:
http://support.microsoft.com/contactus/?ws=support Nota: El formulario "Descarga de revisiones disponible" muestra los idiomas para los que está disponible la revisión. Si no ve su idioma, se debe a que no hay una revisión disponible para ese idioma.
Requisito de reinicio
Una vez aplicada esta revisión, debe reiniciar el equipo.
Información de sustitución de la revisión
Esta revisión no sustituye a otras revisiones.
Información de archivo
La versión en inglés de esta revisión tiene los atributos de archivo enumerados en la siguiente tabla u otros posteriores. Las fechas y horas de estos archivos se expresan de acuerdo con la hora universal coordinada (UTC). La información del archivo se convertirá a la hora local cuando la vea. Para conocer la diferencia entre la hora UTC y la hora local, use la pestaña Zona horaria del elemento Fecha y hora del Panel de control.
Información sobre Service Pack de Windows Server 2003
Para resolver este problema, obtenga el Service Pack más reciente para Windows Server 2003. Para obtener más información, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base:
889100 Cómo obtener el Service Pack más reciente para Windows Server 2003
Información de revisión de Windows Server 2003
Microsoft ofrece una revisión compatible. Sin embargo, esta revisión está pensada para corregir únicamente el problema que se describe en este artículo. Aplique esta revisión únicamente a los sistemas que experimenten este problema específico. Es posible que esta revisión reciba pruebas adicionales. Por consiguiente, si no se ve gravemente afectado por este problema, le recomendamos que espere a la siguiente actualización de software que contenga esta revisión.
Si la revisión está disponible para su descarga, hay una sección "Descarga de revisión disponible" en la parte superior de este artículo de Knowledge Base. Si esta sección no aparece, póngase en contacto con el soporte técnico y el servicio al cliente de Microsoft para obtener la revisión.
Nota: si se producen más problemas o necesita alguna solución, es posible que tenga que crear una solicitud de servicio independiente. Se aplicarán los costos habituales de soporte técnico a las preguntas y problemas de soporte técnico adicionales que no estén relacionados con esta revisión específica. Para obtener una lista completa de los números de teléfono del servicio de soporte técnico y de atención al cliente de Microsoft, así como información acerca de cómo crear una solicitud de servicio independiente, visite el siguiente sitio web de Microsoft:
http://support.microsoft.com/contactus/?ws=support Nota: El formulario "Descarga de revisiones disponible" muestra los idiomas para los que está disponible la revisión. Si no ve su idioma, se debe a que no hay una revisión disponible para ese idioma. La versión en inglés de esta revisión tiene los atributos de archivo enumerados en la siguiente tabla u otros posteriores. Las fechas y horas de estos archivos se expresan de acuerdo con la hora universal coordinada (UTC). La información del archivo se convertirá a la hora local cuando la vea. Para conocer la diferencia entre la hora UTC y la hora local, use la pestaña Zona horaria del elemento Fecha y hora del Panel de control.
Requisito de reinicio
Una vez aplicada esta revisión, debe reiniciar el equipo.
Información de sustitución de la revisión
Esta revisión no sustituye a otras revisiones.
Información de archivo
Windows Server 2003, ediciones de 32 bits
Windows Server 2003, ediciones de 64 bits
Después de instalar la revisión en Windows 2000 y en Windows Server 2003, puede configurar
Marcas dsHeuristic para controlar qué grupos de operadores están protegidos por adminSDHolder. Con esta nueva opción, puede restablecer algunos o todos los cuatro grupos protegidos inscritos en el comportamiento original de Windows 2000. La posición del carácter 16 se interpreta como un valor hexadecimal, donde el carácter situado más a la izquierda es la posición 1. Por lo tanto, los únicos valores válidos son de "0" a "f". Cada grupo de operadores tiene un bit específico como se muestra a continuación:
- Bit 0: Operadores de cuenta
- Bit 1: Operadores de servidor
- Bit 2: Operadores de impresión
- Bit 3: Operadores de copia de seguridad
Por ejemplo, un valor de 0001 significa excluir a los operadores de cuenta. Un valor de "c" excluiría a los operadores de impresión (0100) y a los operadores de copia de seguridad (1000) porque la suma binaria 1100 refleja un valor hexadecimal de 0xC.
Para habilitar la nueva funcionalidad, debe modificar un objeto en el contenedor de configuración. Esta configuración es para todo el bosque. Para modificar el objeto, siga estos pasos:
Busque el objeto que desea modificar.
Para obtener más información sobre cómo completar esta operación, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base:326690 Las operaciones LDAP anónimas en Active Directory están deshabilitadas en los controladores de dominio de Windows Server 2003
En un símbolo del sistema, escriba ldp.exe y luego presione ENTRAR para iniciar la utilidad LDP.
haga clic en Conexión, en
Conéctese y, a continuación, haga clic en Aceptar.haga clic en Conexión, en
Enlazar, escriba el nombre de usuario y la contraseña de un administrador raíz del bosque y, a continuación, haga clic en Aceptar.Haga clic en Ver, en Árbol y, después, en Aceptar.
Con View\Tree, abra el siguiente CN de configuración:
CN=Directory Service,CN=Windows NT,CN=Services,CN=Configuration,DC=Dominio raíz del bosqueBusque el objeto Servicio de directorio y, a continuación, haga doble clic en él.
Compruebe la lista de atributos de objeto en el lado derecho para determinar si el atributo dsHeuristics ya está establecido. Si está establecido, copie el valor existente en el Portapapeles.
Haga clic con el botón derecho en los objetos de servicio de directorio del lado izquierdo y, a continuación, haga clic en Modificar.
Como nombre de atributo, escriba
dsHeuristics.Como valor, escriba 000000000100000f. Reemplace los ceros de la primera parte del valor por lo que ya tenga en dsHeuristics. Asegúrese de tener el recuento correcto de dígitos hasta la "f" o los bits que quiera establecer.
Nota: Para comprobar que se modifican los caracteres correctos, se debe establecer uno de cada diez caracteres en el número de caracteres hasta ese momento dividido por diez. Por ejemplo, el décimo debe ser 1, el vigésimo debe ser 2, el trigésimo debe ser 3 y así sucesivamente.
Si el atributo ya existía, haga clic en
Reemplazar en el cuadro Operación . En caso contrario, haga clic en Agregar.Presione ENTRAR a la derecha en el grupo de operaciones para agregarlo a la transacción LDAP.
Haga clic en Ejecutar para aplicar el cambio al objeto. Después de replicar este cambio en los emuladores de PDC del bosque, los que ejecutan esta revisión no protegerán a los usuarios que son miembros del grupo de operadores para el que ha establecido los bits.
Solución alternativa
Para resolver este problema, use uno de los métodos siguientes:
Método 1: Asegúrese de que los miembros no son miembros de un grupo protegido
Si usa permisos delegados en el nivel de unidad organizativa, asegúrese de que todos los usuarios que los requieran no sean miembros de uno de los grupos protegidos. Para los usuarios que anteriormente eran miembros de un grupo protegido, la marca de herencia no se restablece automáticamente cuando se quita al usuario de un grupo protegido. Para ello, puede usar el siguiente script.
Nota: Este script comprueba la marca de herencia de todos los usuarios cuyo AdminCount está establecido en 1. Si la herencia está deshabilitada (SE_DACL_PROTECTED está establecido), el script habilitará la herencia. Si la herencia ya está habilitada, permanecerá habilitada. Además, AdminCount se restablecerá a 0. Cuando el subproceso adminSDHolder se vuelva a ejecutar, deshabilitará la herencia y establecerá AdminCount en 1 para todos los usuarios que permanezcan en grupos protegidos. Por lo tanto, AdminCount y la herencia se establecen correctamente para todos los usuarios que ya no son miembros de grupos protegidos.
Importante: Si ejecuta este script desde un sistema que ejecuta Windows Vista y versiones posteriores, abra un símbolo del sistema de cmd con privilegios administrativos y, a continuación, ejecute este script.
Use el siguiente comando para ejecutar el script:
cscript /nologo resetaccountsadminsdholder.vbs
Microsoft proporciona ejemplos de programación solo para ilustración, sin garantía expresa o implícita. Esto incluye, entre otras, las garantías implícitas de comerciabilidad o idoneidad para un propósito determinado. En este artículo se supone que está familiarizado con el lenguaje de programación que se muestra y con las herramientas que se usan para crear y depurar procedimientos. Los ingenieros de soporte técnico de Microsoft pueden explicarle la funcionalidad de un determinado procedimiento, pero no modificarán estos ejemplos para ofrecer mayor funcionalidad ni crearán procedimientos adaptados a sus necesidades específicas.
'********************************************************************
'*
'* File: ResetAccountsadminSDHolder.vbs
'* Created: November 2003
'* Version: 1.0
'*
'* Main Function: Resets all accounts that have adminCount = 1 back
'*to 0 and enables the inheritance flag
'*
'* ResetAccountsadminSDHolder.vbs
'*
'* Copyright (C) 2003 Microsoft Corporation
'*
'********************************************************************
Const SE_DACL_PROTECTED = 4096
On Error Resume Next
Dim sDomain
Dim sADsPath
Dim sPDC
Dim oCon
Dim oCmd
Dim oRst
Set oRst = CreateObject("ADODB.Recordset")
Set oCmd = CreateObject("ADODB.Command")
Set oCon = CreateObject("ADODB.Connection")
Dim oRoot
Dim oDomain
Dim oADInfo
Dim oInfo
Set oADInfo = CreateObject("ADSystemInfo")
Set oInfo = CreateObject("WinNTSystemInfo")
sPDC = oInfo.PDC & "." & oADInfo.DomainDNSName
oCon.Provider = "ADSDSOObject"
oCon.Open "Active Directory Provider"
oCmd.ActiveConnection = oCon
Set oRoot = GetObject("LDAP://rootDSE")
sDomain = oRoot.Get("defaultNamingContext")
Set oDomain = GetObject("LDAP://" & sDomain)
sADsPath = "<" & oDomain.ADsPath & ">"
oCmd.CommandText = "SELECT ADsPath FROM 'LDAP://" & sPDC & "/" & sDomain & "' WHERE objectCategory='person' and objectClass = 'user' AND adminCount = 1"
Set oRst = oCmd.Execute
WScript.Echo "searching for objects with 'admin count = 1' in " & sDomain
If oRst.RecordCount = 0 Then
WScript.Echo "no accounts found"
WScript.Quit
End If
Do While Not oRst.EOF
WScript.Echo "found object " & oRst.Fields("ADsPath")
If SetInheritanceFlag(oRst.Fields("ADsPath")) = 0 Then WScript.Echo "Inheritance flag set"
If SetAdminCount(oRst.Fields("ADsPath"), 0) = 0 Then WScript.Echo "adminCount set to 0"
WScript.Echo "=========================================="
oRst.MoveNext
Loop
Private Function SetInheritanceFlag(DSObjectPath)
Dim oSD
Dim oDACL
Dim lFlag
Dim oIADs
Set oIADs = GetObject(DSObjectPath)
Set oSD = oIADs.Get("nTSecurityDescriptor")
If oSD.Control And SE_DACL_PROTECTED Then
oSD.Control = oSD.Control - SE_DACL_PROTECTED
End If
oIADs.Put "nTSecurityDescriptor", oSD
oIADs.SetInfo
If Err.Number <> 0 Then
SetInheritanceFlag = Err.Number
Else
SetInheritanceFlag = 0
End If
End Function
Private Function SetAdminCount(DSObjectPath, AdminCount)
Dim oIADs
Dim iAdminCount
Set oIADs = GetObject(DSObjectPath)
iAdminCount = oIADs.Get("adminCount")
If iAdminCount = 1 Then iAdminCount = 0
oIADs.Put "adminCount", iAdminCount
oIADs.SetInfo
If Err.Number <> 0 Then
SetAdminCount = Err.Number
Else
SetAdminCount = 0
End If
End Function
Para asegurarse de no afectar negativamente a los usuarios, se recomienda volcar primero los usuarios que tienen AdminCount establecido en 1 mediante Ldifde.exe. Para hacerlo, escribe el siguiente comando en un símbolo del sistema y luego, presiona ENTRAR:
ldifde -f Admincount-1.txt -d dc=your domain -r "(&(objectcategory=person)(objectclass=user)(admincount=1))" Revise el archivo de salida para confirmar que todos los usuarios a los que se borrará el bit protegido por DACL tendrán los permisos correctos solo con entradas de acceso controlado heredadas (ACE). Es preferible a este método y no afecta a la seguridad existente.
Método 2: Habilitar la herencia en el contenedor AdminSDHolder
Si habilita la herencia en el contenedor adminSDHolder, todos los miembros de los grupos protegidos tendrán habilitados los permisos heredados. En términos de funcionalidad de seguridad, este método revierte el comportamiento del contenedor adminSDHolder a la funcionalidad anterior al Service Pack 4.
Habilitar la herencia en el contenedor adminSDHolder
Si habilita la herencia en el contenedor adminSDHolder, se deshabilita uno de los dos mecanismos de lista de control de acceso de protección (ACL). Se aplican los permisos predeterminados. Sin embargo, todos los miembros de los grupos protegidos heredan los permisos de la unidad organizativa y de cualquier unidad organizativa principal si la herencia está habilitada a nivel de la unidad organizativa.
Para proporcionar protección de herencia a los usuarios administrativos, mueva todos los usuarios administrativos (y otros usuarios que requieran protección de herencia) a su propia unidad organizativa. En el nivel de unidad organizativa, quite la herencia y, a continuación, establezca los permisos para que coincidan con las ACL actuales en el contenedor adminSDHolder. Dado que los permisos del contenedor adminSDHolder pueden variar (por ejemplo, Microsoft Exchange Server agrega algunos permisos o es posible que se hayan modificado los permisos), revise a un miembro de un grupo protegido para obtener los permisos actuales en el contenedor adminSDHolder. Tenga en cuenta que la interfaz de usuario (UI) no muestra todos los permisos en el contenedor adminSDHolder. Utilice DSacls para ver todos los permisos en el contenedor adminSDHolder.
Puede habilitar la herencia en el contenedor adminSDHolder mediante ADSI Edit o Usuarios y equipos de Active Directory. La ruta de acceso del contenedor adminSDHolder es CN=adminSDHolder,CN=System,DC=<MyDomain,DC>=<Com>
Nota: Si usa Usuarios y equipos y equipos de Active Directory, asegúrese de que
Características avanzadas está seleccionada en el menú Vista .
Para habilitar la herencia en el contenedor adminSDHolder:
- Haga clic con el botón derecho en el contenedor y, a continuación, haga clic en
Propiedades. - Haga clic en la pestaña Seguridad.
- Haga clic en Avanzadas.
- Haga clic para activar la casilla Permitir que los permisos heredados se propaguen a este objeto y a todos los objetos secundarios .
- Haga clic en Aceptar y luego en
Cerrar.
La próxima vez que se ejecute el subproceso SDProp, la marca de herencia se establece en todos los miembros de los grupos protegidos. Este procedimiento puede durar hasta 60 minutos. Espere suficiente tiempo para que este cambio se replique desde el controlador de dominio principal (PDC).
Método 3: Evite la herencia y solo cambie las ACL
Si no desea que los usuarios que son miembros de grupos protegidos hereden los permisos del contenedor en el que residen los usuarios y solo desea cambiar la seguridad de los objetos de usuario, puede editar la seguridad en el directorio de contenedores adminSDHolder. En este escenario, no es necesario habilitar la herencia en el contenedor adminSDHolder. Solo tiene que agregar ese grupo o editar la seguridad de los grupos de seguridad que ya están definidos en el contenedor adminSDHolder. Después de una hora, el subproceso SDProp aplicará el cambio realizado en las ACL del contenedor adminSDHolder a todos los miembros de los grupos protegidos. Los miembros no heredarán la seguridad del contenedor en el que residan.
Por ejemplo, la cuenta Self requiere el derecho Permitir leer todas las propiedades. Edite la configuración de seguridad del contenedor adminSDHolder para permitir este derecho en la cuenta Self. Después de una hora, este derecho se concederá a la cuenta personal para todos los usuarios que sean miembros de grupos protegidos. La marca de herencia no se ha cambiado.
En el ejemplo siguiente se muestra cómo aplicar cambios solo en el objeto adminSDHolder. En este ejemplo se conceden los siguientes permisos en la
Objeto adminSDHolder:
- Contenido de la lista
- Leer todas las propiedades
- Escribir todas las propiedades
Para conceder estos permisos al objeto adminSDHolder, siga estos pasos:
En Usuarios y equipos y equipos de Active Directory, haga clic en
Características avanzadas en el menú Ver.Busque el objeto adminSDHolder . El objeto se encuentra en la ubicación siguiente para cada dominio del Bosque de Active Directory:
CN=adminSDHolder,CN=System,DC=domain,DC=com Aquí,
DC=domain,DC=com es el nombre distintivo del dominio.Haga clic con el botón derecho en adminSDHolder y, a continuación, haga clic en
Propiedades.En el cuadro de diálogo Propiedades , haga clic en
Seguridad y, a continuación, haga clic en Avanzadas.En el cuadro de diálogo Configuración de Access Control para adminSDHolder, haga clic en Agregar en el
Pestaña Permisos .En el cuadro de diálogo Seleccionar usuario, equipo o grupo, haga clic en la cuenta a la que quiera conceder permisos relacionados y, a continuación, haga clic en Aceptar.
En el cuadro de diálogo Entrada de permisos para adminSDHolder, haga clic en Este objeto solo en el cuadro Aplicar en y, a continuación, haga clic en Enumerar contenido,Leer todas las propiedades y Derechos de escritura de todas las propiedades.
Haga clic en Aceptar para cerrar el cuadro de diálogo Entrada de permisos para adminSDHolder, el cuadro de diálogo Configuración de Access Control para adminSDHolder y el cuadro de diálogo Propiedades de adminSDHolder.
En el plazo de una hora, la ACL se actualizará en los objetos de usuario asociados a los grupos protegidos para reflejar los cambios. Para obtener más información, haga clic en los números de artículo siguientes para verlos en Microsoft Knowledge Base:
232199 Descripción y actualización del objeto adminSDHolder de Active Directory
318180 El subproceso AdminSDHolder afecta a miembros transitivos de grupos de distribución
Estado
Microsoft ha confirmado que se trata de un problema de los productos de Microsoft que se enumeran en la sección "Aplicable a". Este problema se corrigió por primera vez en Windows Server 2003 Service Pack 1.
Más información
Active Directory usa un mecanismo de protección para asegurarse de que las ACL están configuradas correctamente para los miembros de grupos confidenciales. El mecanismo se ejecuta una vez por hora en el maestro de operaciones PDC. El maestro de operaciones compara la ACL de las cuentas de usuario que son miembros de grupos protegidos con la ACL del siguiente objeto:
CN=adminSDHolder,CN=System,DC=<MyDomain,DC>=<Com>
Nota "DC=<MiDominio,DC>=<Com>" representa el nombre distintivo (DN) del dominio.
Si la ACL es diferente, la ACL del objeto de usuario se sobrescribe para reflejar la configuración de seguridad del objeto adminSDHolder (y la herencia de ACL está deshabilitada). Este proceso evita que los usuarios no autorizados modifiquen estas cuentas si se mueven a un contenedor o unidad organizativa en la que se hayan delegado credenciales administrativas a un usuario malintencionado para modificar las cuentas de usuario. Tenga en cuenta que cuando se quita un usuario del grupo administrativo, el proceso no se invierte y debe cambiarse manualmente.
Nota: Para controlar la frecuencia con la que el objeto adminSDHolder actualiza los descriptores de seguridad, cree o modifique la entrada AdminSDProtectFrequency en la siguiente subclave del Registro:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters Cuando la entrada AdminSDProtectFrequency del Registro no está presente, el objeto adminSDHolder actualiza los descriptores de seguridad cada 60 minutos (3600 segundos). Puede utilizar esta entrada del Registro para establecer esta frecuencia en cualquier velocidad entre 1 minuto (60 segundos) y 2 horas (7200 segundos) especificando el valor en segundos. Sin embargo, no recomendamos modificar este valor excepto por breves períodos de prueba. Modificar este valor puede aumentar la sobrecarga de procesamiento LSASS.
En la lista siguiente se describen los grupos protegidos en Windows 2000:
- Administradores
- Administradores de dominio
- Administradores de organización
- Administradores de esquema
En la lista siguiente se describen los grupos protegidos en Windows Server 2003 y en Windows 2000 después de aplicar la revisión de 327825 o instalar Windows 2000 Service Pack 4:
- Operadores de cuentas
- Administradores
- Operadores de copia de seguridad
- Publicadores de certificados
- Administradores de dominio
- Controladores de dominio*
- Administradores de organización
- Operadores de impresión
- Replicador
- Administradores de esquema
- Operadores de servidores
Además, los siguientes usuarios también se consideran protegidos:
- Administrador
- krbtgt
En la lista siguiente se describen los grupos protegidos en Windows Server 2012 R2, Windows Server 2012, Windows Server 2008 R2, Windows Server 2008:
- Operadores de cuentas
- Administradores
- Operadores de copia de seguridad
- Administradores de dominio
- Controladores de dominio*
- Administradores de organización
- Operadores de impresión
- Controladores de dominio de solo lectura*
- Replicador
- Administradores de esquema
- Operadores de servidores
Además, los siguientes usuarios también se consideran protegidos:
- Administrador
- krbtgt
* Solo se protege al grupo, no los miembros.
Tenga en cuenta que la pertenencia a grupos de distribución no rellena un token de usuario. Por lo tanto, no puede usar herramientas como "whoami" para determinar correctamente la pertenencia a un grupo.