Les autorisations déléguées ne sont pas disponibles et l’héritage est automatiquement désactivé

S’applique à
Windows Server 2008 Standard Windows Server 2008 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Enterprise Windows Server 2012 Essentials Windows Server 2012 Standard Windows Server 2012 Datacenter Windows Server 2012 R2 Essentials Windows Server 2012 R2 Standard Windows Server 2012 R2 Datacenter

Symptômes

Après la mise à niveau vers Microsoft Windows Server 2003, vous pouvez rencontrer les symptômes suivants :

  • Les autorisations déléguées ne sont pas disponibles pour tous les utilisateurs d’une unité d’organisation.
  • L’héritage est automatiquement désactivé sur certains comptes d’utilisateurs environ une fois par heure
  • Les utilisateurs qui avaient auparavant des autorisations déléguées ne peuvent plus en avoir.

Ce problème peut également se produire après l’application du correctif décrit dans l’article 327825 de la Base de connaissances Microsoft à Microsoft Windows 2000 Server ou après l’installation de Windows 2000 Service Pack 4 sur Microsoft Windows 2000 Server. Pour plus d’informations sur le correctif Windows 2000 327825, cliquez sur le numéro ci-dessous pour afficher l’article correspondant dans la Base de connaissances Microsoft.

327825 Nouvelle résolution des problèmes d’authentification Kerberos lorsque les utilisateurs appartiennent à de nombreux groupes

Cause

Lorsque vous déléguez des autorisations à l’aide de l’Assistant Délégation de contrôle, ces autorisations reposent sur l’objet utilisateur qui hérite des autorisations du conteneur parent. Les membres des groupes protégés n’héritent pas des autorisations du conteneur parent. Par conséquent, si vous définissez des autorisations à l’aide de l’Assistant Délégation de contrôle, ces autorisations ne sont pas appliquées aux membres des groupes protégés.

Remarque : l’appartenance à un groupe protégé est définie comme une appartenance directe ou une appartenance transitive à l’aide d’un ou plusieurs groupes de sécurité ou de distribution. Les groupes de distribution sont inclus, car ils peuvent être convertis en groupes de sécurité.

Dans Windows Server 2003 et versions ultérieures, le nombre de groupes protégés a été augmenté pour renforcer la sécurité dans Active Directory (voir la section « Plus d’informations »). Le nombre de groupes protégés augmente aussi si vous appliquez le correctif 327825 à Windows 2000. 

Résolution

Pour résoudre ce problème, vous pouvez installer un correctif. Vous devez installer le correctif logiciel sur le contrôleur de domaine qui détient le rôle de master d’opérations d’émulateur du contrôleur de domaine principal (PDC) dans chaque domaine. En outre, vous devez installer le correctif logiciel sur tous les contrôleurs de domaine que vous pouvez utiliser pour reprendre ce rôle si le détenteur actuel du rôle de master d’opérations d’émulateur PDC n’est pas disponible. Si vous n’êtes pas sûr du contrôleur de domaine à utiliser pour reprendre le rôle, nous vous recommandons d’installer le correctif logiciel sur tous les contrôleurs de domaine. Si un contrôleur de domaine sans le correctif logiciel assume le rôle de master d’opérations d’émulateur PDC, les autorisations de l’utilisateur sont réinitialisées.

Informations sur le correctif Windows 2000

Un correctif logiciel pris en charge est disponible auprès de Microsoft. Toutefois, il est conçu uniquement pour corriger le problème décrit dans cet article. N’appliquez ce correctif qu’aux systèmes sur lesquels vous rencontrez ce problème.

Si le correctif logiciel est disponible en téléchargement, une section « Téléchargement de correctif logiciel disponible » figure en haut du présent article de la Base de connaissances. Si cette section est absente, demandez le correctif logiciel auprès du Support technique et Service clientèle Microsoft.

Remarque Si des problèmes supplémentaires surviennent ou si des procédures de dépannage sont nécessaires, vous devrez peut-être créer une demande de service distincte. Les coûts habituels du support s'appliqueront aux autres questions et problèmes du support non directement liés au correctif logiciel en question. Pour obtenir la liste complète des numéros de téléphone des services d'assistance technique Microsoft ou pour créer une demande de service distincte, reportez-vous au site web de Microsoft à l'adresse suivante :

http://support.microsoft.com/contactus/?ws=support Remarque Le formulaire « Téléchargement de correctif logiciel disponible » affiche les langues pour lesquelles le correctif logiciel est disponible. Si votre langue n'est pas répertoriée, cela signifie qu'aucun correctif logiciel n'est disponible pour cette langue.

Nécessité de redémarrer

Vous devez redémarrer l'ordinateur après l'application de ce correctif logiciel.

Informations sur le remplacement des correctifs logiciels

Ce correctif logiciel n'en remplace pas d'autre.

Informations de fichier

La version anglaise de ce correctif possède les attributs de fichier répertoriés dans le tableau suivant ou ceux d’une version ultérieure. Les date et heure de création de ces fichiers sont exprimées en temps universel coordonné (UTC). Lorsque vous affichez les informations des fichiers, les données sont converties en heure locale. Pour connaître le décalage entre l’heure UTC et l’heure locale, utilisez l’onglet Fuseau horaire dans l’élément Date et heure du Panneau de configuration.

Informations sur les Service Packs Windows Server 2003

Pour résoudre ce problème, procurez-vous le dernier Service Pack pour Windows Server 2003. Pour plus d’informations, cliquez sur le numéro ci-dessous pour afficher l’article correspondant dans la Base de connaissances Microsoft :

889100 Comment faire pour obtenir le dernier Service Pack pour Windows Server 2003

Informations sur le correctif logiciel de Windows Server 2003

Un correctif logiciel pris en charge est disponible auprès de Microsoft. Toutefois, il est conçu uniquement pour corriger le problème décrit dans cet article. N’appliquez ce correctif qu’aux systèmes sur lesquels vous rencontrez ce problème. Ce correctif logiciel va peut-être subir des tests supplémentaires. Ainsi, si vous n'êtes pas sérieusement concerné par ce problème, il est recommandé d'attendre la prochaine mise à jour logicielle qui contiendra ce correctif.

Si le correctif logiciel est disponible en téléchargement, une section « Téléchargement de correctif logiciel disponible » figure en haut du présent article de la Base de connaissances. Si cette section est absente, procurez-vous le correctif logiciel auprès des services de Support technique Microsoft.

Remarque Si des problèmes supplémentaires surviennent ou si des procédures de dépannage sont nécessaires, vous devrez peut-être créer une demande de service distincte. Les coûts habituels du support s'appliqueront aux autres questions et problèmes du support non directement liés au correctif logiciel en question. Pour obtenir la liste complète des numéros de téléphone des services d'assistance technique Microsoft ou pour créer une demande de service distincte, reportez-vous au site web de Microsoft à l'adresse suivante :

http://support.microsoft.com/contactus/?ws=support Remarque Le formulaire « Téléchargement de correctif logiciel disponible » affiche les langues pour lesquelles le correctif logiciel est disponible. Si votre langue n’est pas répertoriée, cela signifie qu’aucun correctif logiciel n’est disponible pour cette langue. La version anglaise de ce correctif possède les attributs de fichier répertoriés dans le tableau suivant ou ceux d’une version ultérieure. Les date et heure de création de ces fichiers sont exprimées en temps universel coordonné (UTC). Lorsque vous affichez les informations des fichiers, les données sont converties en heure locale. Pour connaître le décalage entre l’heure UTC et l’heure locale, utilisez l’onglet Fuseau horaire dans l’élément Date et heure du Panneau de configuration.

Nécessité de redémarrer

Vous devez redémarrer l'ordinateur après l'application de ce correctif logiciel.

Informations sur le remplacement des correctifs logiciels

Ce correctif logiciel n'en remplace pas d'autre.

Informations de fichier

Windows Server 2003, éditions 32 bits

Windows Server 2003, éditions 64 bits

Après avoir installé le correctif dans Windows 2000 et dans Windows Server 2003, vous pouvez définir à l’échelle de la forêt
Indicateurs dsheuristiques pour contrôler quels groupes d’opérateurs sont protégés par adminSDHolder. En utilisant cette nouvelle option, vous pouvez redéfinir certains ou tous les quatre groupes protégés enrôlés au comportement d’origine Windows 2000. La position 16 du caractère est interprétée comme une valeur hexadécimale, où le caractère le plus à gauche est la position 1. Par conséquent, les seules valeurs valides sont « 0 » à « f ». Chaque groupe d’opérateurs a un bit spécifique comme suit :

  • Bit 0 : Opérateurs de compte
  • Bit 1 : Opérateurs de serveur
  • Bit 2 : Opérateurs d’impression
  • Bit 3 : Opérateurs de sauvegarde

Par exemple, une valeur de 0001 signifie exclure les opérateurs de compte. La valeur « c » exclurait les opérateurs d’impression (0100) et de sauvegarde (1000), car la somme binaire 1100 correspond à une valeur hexadécimale de 0xC.

Pour activer la nouvelle fonctionnalité, vous devez modifier un objet dans le conteneur de configuration. Ce paramètre s’applique à l’ensemble de la forêt. Pour modifier l’objet, procédez comme suit :

  1. Recherchez l’objet que vous souhaitez modifier.
    Pour plus d’informations sur la procédure à suivre, cliquez sur le numéro ci-dessous pour afficher l’article correspondant dans la Base de connaissances Microsoft :

    326690 Les opérations LDAP anonymes sur Active Directory sont désactivées sur les contrôleurs de domaine Windows Server 2003

  2. À l’invite de commandes, tapez ldp.exe, puis appuyez sur Entrée pour démarrer l’utilitaire LDP.

  3. Cliquez sur Connexion, cliquez sur
    Connectez-vous, puis cliquez sur OK.

  4. Cliquez sur Connexion, cliquez sur
    Bind, tapez le nom d’utilisateur et le mot de passe d’un administrateur racine de forêt, puis cliquez sur OK.

  5. Cliquez sur Affichage, sur Arborescence, puis OK.

  6. À l’aide de Affichage\Arborescence, ouvrez la configuration CN suivante :
    CN=Directory Service,CN=Windows NT,CN=Services,CN=Configuration,DC=Forest domain racine

  7. Recherchez l’objet du service d’annuaire, puis double-cliquez dessus.

  8. Vérifiez la liste des attributs d’objet sur le côté droit pour déterminer si l’attribut dsHeuristics est déjà défini. S’il est défini, copiez la valeur existante dans le Presse-papiers.

  9. Cliquez avec le bouton droit sur les objets du service d’annuaire sur le côté gauche, puis cliquez sur Modifier.

  10. Comme nom d’attribut, tapez
    dSHeuristics.

  11. Tapez 000000000100000f en tant que valeur. Remplacez les zéros dans la première partie de la valeur par ce que vous avez peut-être déjà dans dsHeuristics. Assurez-vous que vous disposez du nombre correct de chiffres jusqu’au « f » ou tout autre bit que vous souhaitez définir.

    Remarque : pour vérifier que les caractères corrects sont modifiés, tous les dix caractères doivent être définis sur le nombre de caractères jusqu’à ce point divisé par dix. Par exemple, le dixième caractère doit être 1, le vingtième caractère doit être 2, le trentième caractère doit être 3, et ainsi de suite.

  12. Si l’attribut existe déjà, cliquez sur
    Remplacer dans la zone Opération . Sinon, cliquez sur Ajouter.

  13. Appuyez sur ENTRÉE à droite du groupe Opération pour l’ajouter à la transaction LDAP.

  14. Cliquez sur Exécuter pour appliquer la modification à l’objet. Une fois cette modification répliquée sur les émulateurs PDC de la forêt, ceux qui exécutent ce correctif logiciel ne protègent pas les utilisateurs membres du groupe d’opérateurs pour lesquels vous avez défini les bits.

Solution de contournement

Pour contourner ce problème, appliquez l’une des méthodes ci-dessous.

Méthode 1 : Vérifier que les membres ne sont pas membres d’un groupe protégé

Si vous utilisez des autorisations déléguées au niveau de l’unité d’organisation, assurez-vous que tous les utilisateurs qui ont besoin des autorisations déléguées ne sont pas membres d’un des groupes protégés. Pour les utilisateurs qui étaient auparavant membres d’un groupe protégé, l’indicateur d’héritage n’est pas automatiquement réinitialisé lorsque l’utilisateur est supprimé d’un groupe protégé. Pour ce faire, vous pouvez utiliser le script suivant.

Remarque : ce script vérifie l’indicateur d’héritage pour tous les utilisateurs dont AdminCount a la valeur 1. Si l’héritage est désactivé (SE_DACL_PROTECTED est défini), le script active l’héritage. Si l’héritage est déjà activé, il reste activé. En outre, AdminCount sera réinitialisé sur 0. Lorsque le thread adminSDHolder s’exécute à nouveau, il désactive l’héritage et définit AdminCount sur 1 pour tous les utilisateurs qui restent dans les groupes protégés. Par conséquent, AdminCount et l’héritage sont correctement définis pour tous les utilisateurs qui ne sont plus membres de groupes protégés.

Important : Si vous exécutez ce script à partir d’un système exécutant Windows Vista ou version ultérieure, ouvrez une invite de commande avec des privilèges d’administration, puis exécutez ce script.

Utilisez la commande suivante pour exécuter le script :

cscript /nologo resetaccountsadminsdholder.vbs

Microsoft fournit des exemples de programmation à des fins d’illustration uniquement, sans garantie exprimée ou implicite. Cela inclut, sans s’y limiter, les garanties implicites de qualité commerciale ou d’adéquation à un usage particulier. Cet article part du principe que vous êtes familiarisé avec le langage de programmation présenté et avec les outils utilisés pour créer et déboguer des procédures. Les techniciens du Support technique Microsoft peuvent vous expliquer les fonctionnalités d'une procédure particulière, mais ils ne peuvent pas modifier les exemples en vue de vous fournir des fonctionnalités supplémentaires ou de créer des procédures répondant à vos besoins spécifiques.

'********************************************************************
'*
'* File:           ResetAccountsadminSDHolder.vbs 
'* Created:        November 2003
'* Version:        1.0
'*
'*  Main Function:  Resets all accounts that have adminCount = 1 back
'*to 0 and enables the inheritance flag
'*
'*  ResetAccountsadminSDHolder.vbs 
'*
'* Copyright (C) 2003 Microsoft Corporation
'*
'********************************************************************

Const SE_DACL_PROTECTED = 4096

On Error Resume Next

Dim sDomain
Dim sADsPath
Dim sPDC

Dim oCon 
Dim oCmd
Dim oRst
Set oRst = CreateObject("ADODB.Recordset")
Set oCmd = CreateObject("ADODB.Command")
Set oCon = CreateObject("ADODB.Connection")

Dim oRoot
Dim oDomain
Dim oADInfo
Dim oInfo
Set oADInfo = CreateObject("ADSystemInfo")
Set oInfo = CreateObject("WinNTSystemInfo")
sPDC = oInfo.PDC & "." & oADInfo.DomainDNSName

oCon.Provider = "ADSDSOObject"
oCon.Open "Active Directory Provider"

oCmd.ActiveConnection = oCon

Set oRoot = GetObject("LDAP://rootDSE")
sDomain = oRoot.Get("defaultNamingContext")
Set oDomain = GetObject("LDAP://" & sDomain)
sADsPath = "<" & oDomain.ADsPath & ">"

oCmd.CommandText = "SELECT ADsPath FROM 'LDAP://" & sPDC & "/" & sDomain & "' WHERE objectCategory='person' and objectClass = 'user' AND adminCount = 1"
Set oRst = oCmd.Execute

WScript.Echo "searching for objects with 'admin count = 1' in " & sDomain

If oRst.RecordCount = 0 Then
    WScript.Echo "no accounts found"
    WScript.Quit
End If

Do While Not oRst.EOF
    WScript.Echo  "found object " & oRst.Fields("ADsPath")
    If SetInheritanceFlag(oRst.Fields("ADsPath")) = 0 Then WScript.Echo "Inheritance flag set"
    If SetAdminCount(oRst.Fields("ADsPath"), 0) = 0 Then WScript.Echo "adminCount set to 0"
    WScript.Echo  "=========================================="
    oRst.MoveNext
Loop

Private Function SetInheritanceFlag(DSObjectPath)

    Dim oSD
    Dim oDACL
    Dim lFlag
    Dim oIADs

    Set oIADs = GetObject(DSObjectPath)

    Set oSD = oIADs.Get("nTSecurityDescriptor")

    If oSD.Control And SE_DACL_PROTECTED Then
        oSD.Control = oSD.Control - SE_DACL_PROTECTED
    End If

    oIADs.Put "nTSecurityDescriptor", oSD
    oIADs.SetInfo

    If Err.Number <> 0 Then
        SetInheritanceFlag = Err.Number
    Else
        SetInheritanceFlag = 0
    End If

End Function

Private Function SetAdminCount(DSObjectPath, AdminCount)

    Dim oIADs
    Dim iAdminCount

    Set oIADs = GetObject(DSObjectPath)

    iAdminCount = oIADs.Get("adminCount")

    If iAdminCount = 1 Then iAdminCount = 0

    oIADs.Put "adminCount", iAdminCount
    oIADs.SetInfo
    If Err.Number <> 0 Then
        SetAdminCount = Err.Number
    Else
        SetAdminCount = 0
    End If

End Function

Pour vous assurer de ne pas nuire aux utilisateurs, nous vous recommandons de vider d’abord les utilisateurs dont AdminCount est défini sur 1 à l’aide de Ldifde.exe. Pour cela, tapez la commande suivante à l’invite de commandes, puis appuyez sur entrée :

ldifde -f Admincount-1.txt -d dc=your domain -r « (&(objectcategory=person)(objectclass=user)(admincount=1)) » Examinez le fichier de sortie pour vérifier que tous les utilisateurs dont le bit protégé par DACL sera désactivé disposeront des autorisations appropriées avec les entrées de contrôle d’accès héritées (ACE) uniquement. Cette méthode est préférable et n’affaiblit pas la sécurité existante.

Méthode 2 : Activer l’héritage sur le conteneur adminSDHolder

Si vous activez l’héritage sur le conteneur adminSDHolder, tous les membres des groupes protégés ont hérité des autorisations activées. En termes de fonctionnalité de sécurité, cette méthode rétablit le comportement du conteneur adminSDHolder à la fonctionnalité d’avant le Service Pack 4.

Activation de l’héritage sur le conteneur adminSDHolder

Si vous activez l’héritage sur le conteneur adminSDHolder, l’un des deux mécanismes de liste de contrôle d’accès (ACL) de protection est désactivé. Les autorisations par défaut sont appliquées. Toutefois, tous les membres des groupes protégés héritent des autorisations de l’unité d’organisation et de toutes les unités organisationnelles parents si l’héritage est activé au niveau de l’unité d’organisation.

Pour fournir une protection héritée aux utilisateurs administratifs, déplacez tous les utilisateurs administratifs (et les autres utilisateurs qui ont besoin d’une protection héritée) vers leur propre unité d’organisation. Au niveau de l’unité d’organisation, supprimez l’héritage, puis définissez les autorisations pour qu’elles correspondent aux ACL actuelles sur le conteneur adminSDHolder. Étant donné que les autorisations sur le conteneur adminSDHolder peuvent varier (par exemple, Microsoft Exchange Server ajoute certaines autorisations ou les autorisations peuvent avoir été modifiées), examinez un membre d’un groupe protégé pour les autorisations actuelles sur le conteneur adminSDHolder. Sachez que l’interface utilisateur (UI) n’affiche pas toutes les autorisations sur le conteneur adminSDHolder. Utilisez DSacls pour afficher toutes les autorisations sur le conteneur adminSDHolder.

  Vous pouvez activer l’héritage sur le conteneur adminSDHolder en utilisant ADSI Edit ou Utilisateurs et ordinateurs Active Directory. Le chemin d’accès du conteneur adminSDHolder est CN=adminSDHolder,CN=System,DC=<MyDomain,DC>=<Com>

Remarque Si vous utilisez Utilisateurs et ordinateurs Active Directory, vérifiez que
l’option Fonctionnalités avancées est sélectionnée dans le menu Affichage .

Pour activer l’héritage sur le conteneur adminSDHolder :

  1. Cliquez avec le bouton droit sur le conteneur, puis cliquez sur
    Propriétés.
  2. Cliquez sur l’onglet Sécurité.
  3. Cliquez sur Options avancées.
  4. Activez la case à cocher Allow Inheritable permissions to propagate to this object and all child objects case activée .
  5. Cliquez sur OK, puis sur
    Fermer.

Lors de la prochaine exécution du thread SDProp, l’indicateur d’héritage est défini sur tous les membres des groupes protégés. Cette procédure peut prendre jusqu’à 60 minutes. Laissez suffisamment de temps pour que cette modification se réplique à partir du contrôleur de domaine principal (PDC).

Méthode 3 : éviter l’héritage et ne modifier que les listes de contrôle d’accès

Si vous ne souhaitez pas que les utilisateurs membres de groupes protégés héritent des autorisations du conteneur dans lequel les utilisateurs résident et que vous souhaitez uniquement modifier la sécurité sur les objets utilisateur, vous pouvez modifier la sécurité sur le répertoire de conteneur adminSDHolder. Dans ce scénario, vous n’avez pas besoin d’activer l’héritage sur le conteneur adminSDHolder. Il vous suffit d’ajouter ce groupe ou de modifier la sécurité des groupes de sécurité déjà définis sur le conteneur adminSDHolder. Au bout d’une heure, le thread SDProp appliquera la modification apportée aux listes de contrôle d’accès du conteneur adminSDHolder à tous les membres des groupes protégés. Les membres n’hériteront pas de la sécurité du conteneur dans lequel ils résident.

Par exemple, le compte Self nécessite le droit Autoriser à lire toutes les propriétés. Modifiez les paramètres de sécurité du conteneur adminSDHolder pour autoriser ce droit sur le compte Self. Après une heure, ce droit sera accordé au compte Self pour tous les utilisateurs membres de groupes protégés. L’indicateur d’héritage n’est pas modifié.

L’exemple suivant montre comment appliquer des modifications uniquement à l’objet adminSDHolder. Cet exemple accorde les autorisations suivantes sur la
 adminSDHolder object :

  • Contenu de la liste
  • Read All Properties
  • Write All Properties

Pour accorder ces autorisations sur l’objet adminSDHolder, procédez comme suit :

  1. Dans Utilisateurs et ordinateurs Active Directory, cliquez sur
    Fonctionnalités avancées du menu Affichage.

  2. Localisez l’objet adminSDHolder . L’objet se trouve à l’emplacement suivant pour chaque domaine dans la forêt Active Directory :
    CN=adminSDHolder,CN=System,DC=domain,DC=com Ici,
    DC=domain,DC=com est le nom unique du domaine.

  3. Cliquez avec le bouton droit sur adminSDHolder, puis cliquez sur
    Propriétés.

  4. Dans la boîte de dialogue Propriétés , cliquez sur
    l’onglet Sécurité, puis cliquez sur Avancé.

  5. Dans la boîte de dialogue Access Control Settings for adminSDHolder, cliquez sur Add (Ajouter) dans la fenêtre
    Onglet Autorisations .

  6. Dans la boîte de dialogue Sélectionner un utilisateur, un ordinateur ou un groupe, cliquez sur le compte auquel vous souhaitez accorder des autorisations associées, puis cliquez sur OK.

  7. Dans la boîte de dialogue Entrée d’autorisations pour adminSDHolder, cliquez sur Cet objet uniquement dans la zone Appliquer sur , puis cliquez sur Contenu de la liste, Lire toutes les propriétés et Écrire tous les droits de propriété.

  8. Cliquez sur OK pour fermer l’entrée d’autorisations pour la boîte de dialogue adminSDHolder, la boîte de dialogue Access Control paramètres pour la boîte de dialogue adminSDHolder et la boîte de dialogue des propriétés adminSDHolder.

Dans l’heure qui suit, la liste de contrôle d’accès est mise à jour sur les objets utilisateur associés aux groupes protégés afin de refléter les modifications. Pour plus d’informations, cliquez sur les numéros ci-dessous pour afficher les articles correspondants dans la Base de connaissances Microsoft :

232199 Description et mise à jour de l’objet adminSDHolder d’Active Directory

318180 AdminSDHolder thread affecte les membres transitifs des groupes de distribution

État

Microsoft a confirmé qu’il s’agissait d’un problème dans les produits Microsoft répertoriés dans la section « S’applique à ». Ce problème a été corrigé pour la première fois dans Windows Server 2003 Service Pack 1.

Informations supplémentaires

Active Directory utilise un mécanisme de protection pour s’assurer que les listes de contrôle d’accès sont correctement définies pour les membres des groupes sensibles. Le mécanisme s’exécute une fois par heure sur le master d’opérations du contrôleur de domaine principal. La master des opérations compare la liste de contrôle d’accès des comptes d’utilisateurs membres de groupes protégés à la liste de contrôle d’accès de l’objet suivant :

CN=adminSDHolder,CN=System,DC=<MyDomain,DC>=<Com>
Remarque « DC=<MonDomaine,DC>=<Com> » représente le nom unique (DN) de votre domaine.

Si la liste de contrôle d’accès est différente, la liste de contrôle d’accès de l’objet utilisateur est remplacée pour refléter les paramètres de sécurité de l’objet adminSDHolder (et l’héritage de la liste de contrôle d’accès est désactivé). Ce processus protège ces comptes contre toute modification par des utilisateurs non autorisés si les comptes sont déplacés vers un conteneur ou une unité d’organisation dans laquelle un utilisateur malveillant a reçu des informations d’identification administratives pour modifier les comptes d’utilisateurs. Quand un utilisateur est supprimé du groupe d’administration, le processus n’est pas inversé et doit être modifié manuellement.

Remarque : Pour contrôler la fréquence à laquelle l’objet adminSDHolder met à jour les descripteurs de sécurité, créez ou modifiez l’entrée AdminSDProtectFrequency dans la sous-clé de Registre suivante :

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters Lorsque l’entrée de Registre AdminSDProtectFrequency n’est pas présente, l’objet adminSDHolder met à jour les descripteurs de sécurité toutes les 60 minutes (3600 secondes). Vous pouvez utiliser cette entrée de Registre pour définir cette fréquence sur n’importe quelle fréquence comprise entre 1 minute (60 secondes) et 2 heures (7200 secondes) en entrant la valeur en secondes. Cependant, nous vous déconseillons de modifier cette valeur, sauf pour de brèves périodes de test. La modification de cette valeur peut augmenter la surcharge de traitement LSASS.

La liste suivante décrit les groupes protégés dans Windows 2000 :

  • Administrateurs
  • Administrateurs du domaine
  • Administrateurs de l’entreprise
  • Administrateurs du schéma

La liste suivante décrit les groupes protégés dans Windows Server 2003 et Windows 2000 après l’application du correctif 327825 ou l’installation de Windows 2000 Service Pack 4 :

  • Opérateurs de compte
  • Administrateurs
  • Opérateurs de sauvegarde
  • Éditeurs de certificats
  • Administrateurs du domaine
  • Contrôleurs de domaine*
  • Administrateurs de l’entreprise
  • Opérateurs d’impression
  • Réplicateur
  • Administrateurs du schéma
  • Opérateurs de serveur

En outre, les utilisateurs suivants sont également considérés comme protégés :

  • Administrateur
  • krbtgt

La liste suivante décrit les groupes protégés dans Windows Server 2012 R2, Windows Server 2012, Windows Server 2008 R2 et Windows Server 2008 :

  • Opérateurs de compte
  • Administrateurs
  • Opérateurs de sauvegarde
  • Administrateurs du domaine
  • Contrôleurs de domaine*
  • Administrateurs de l’entreprise
  • Opérateurs d’impression
  • Contrôleurs de domaine en lecture seule*
  • Réplicateur
  • Administrateurs du schéma
  • Opérateurs de serveur

En outre, les utilisateurs suivants sont également considérés comme protégés :

  • Administrateur
  • krbtgt

* Seul le groupe est protégé, pas les membres.

Sachez que l’appartenance à des groupes de distribution ne remplit pas un jeton utilisateur. Par conséquent, vous ne pouvez pas utiliser des outils tels que « whoami » pour déterminer correctement l’appartenance à un groupe.