委任されたアクセス許可は使用できません。継承は自動的に無効になります

適用先
Windows Server 2008 Standard Windows Server 2008 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Enterprise Windows Server 2012 Essentials Windows Server 2012 Standard Windows Server 2012 Datacenter Windows Server 2012 R2 Essentials Windows Server 2012 R2 Standard Windows Server 2012 R2 Datacenter

現象

Microsoft Windows Server 2003 にアップグレードすると、次のような現象が発生する可能性があります。

  • 委任されたアクセス許可は、組織単位のすべてのユーザーが使用できるわけではありません。
  • 一部のユーザー アカウントでは、1 時間に約 1 回、継承が自動的に無効になります
  • 以前に委任されたアクセス許可を持っていたユーザーは、その権限を持たなくなりました。

この動作は、Microsoft Windows 2000 Server に327825マイクロソフト サポート技術情報の記事に記載されている修正プログラムを適用した後、または Windows 2000 Service Pack 4 を Microsoft Windows 2000 Server にインストールした後にも発生する可能性があります。 Windows 2000 327825修正プログラムの詳細については、次のサポート技術情報番号をクリックしてください。

327825 ユーザーが多数のグループに属している場合の Kerberos 認証に関する問題の新しい解決策

原因

制御の委任ウィザードを使用してアクセス許可を委任する場合、これらのアクセス許可は、親コンテナーからアクセス許可を継承するユーザー オブジェクトに依存します。 保護されたグループのメンバーは、親コンテナーからアクセス許可を継承しません。 そのため、制御の委任ウィザードを使用してアクセス許可を設定した場合、これらのアクセス許可は保護されたグループのメンバーには適用されません。

注 保護されたグループのメンバーシップは、1 つ以上のセキュリティまたは配布グループを使用して、直接メンバーシップまたは推移的なメンバーシップとして定義されます。 配布グループはセキュリティ グループに変換できるため、含まれます。

Windows Server 2003 以降では、保護されているグループの数が増加し、Active Directory のセキュリティが強化されました (「詳細情報」セクションを参照)。 保護されるグループの数は、Windows 2000 に327825修正プログラムを適用する場合にも増加します。 

解決策

この問題を解決するには、修正プログラムをインストールします。 各ドメインのプライマリ ドメイン コントローラー (PDC) エミュレーター操作マスター ロールを保持するドメイン コントローラーに修正プログラムをインストールする必要があります。 さらに、現在の PDC エミュレーター操作マスター ロール所有者が使用できなくなった場合は、このロールを引き継ぐのに使用できるすべてのドメイン コントローラーに修正プログラムをインストールする必要があります。 役割の引き継ぎに使用するドメイン コントローラーがわからない場合は、すべてのドメイン コントローラーに修正プログラムをインストールすることを検討することをお勧めします。 修正プログラムのないドメイン コントローラーが PDC エミュレーター操作マスター ロールを引き受ける場合、ユーザーのアクセス許可が再びリセットされます。

Windows 2000 修正プログラム情報

マイクロソフトでは、この問題を修正する修正プログラムを提供しています。 ただし、この修正プログラムは、ここで説明する問題のみを修正することを目的としたものです。 この修正プログラムは、ここで説明する問題が発生しているシステムにのみ適用してください。

修正プログラムをダウンロードできる場合は、このサポート技術情報の資料の上部に「修正プログラムのダウンロード」セクションがあります。 このセクションが表示されていない場合は、Microsoft カスタマー サービス & サポート にリクエストを送信し、修正プログラムを入手してください。

注: 別の問題が発生した場合、またはトラブルシューティングが必要な場合には、別のサービス リクエストを作成することが必要になる場合があります。 特定の修正プログラムの対象とならない追加の質問および問題については、通常のサポート料金が適用されます。 Microsoft カスタマー サービス & サポート の電話番号一覧または別のサービス リクエストの作成については、次のマイクロソフト Web サイトを参照してください。

http://support.microsoft.com/contactus/?ws=support メモ "修正プログラムのダウンロードが可能" フォームには、修正プログラムを使用できる言語が表示されます。 使用している言語が表示されない場合は、その言語の修正プログラムが存在しないことになります。

再起動の必要性

この修正プログラムの適用後、コンピューターを再起動する必要があります。

修正プログラムの置き換えに関する情報

この修正プログラムは、他の修正プログラムを置き換えるものではありません。

ファイル情報

この修正プログラムの英語版には、次の表に示すファイル属性 (またはそれ以降のファイル属性) があります。 これらのファイルの日付と時刻は世界協定時 (UTC) で記載されています。 ファイル情報に表示される時刻は、ローカル時刻に変換されています。 UTC とローカル時刻との時差を確認するには、[コントロール パネル] の [日付と時刻][タイム ゾーン] タブを使用してください。

Windows Server 2003 Service Pack 情報

この問題を解決するには、Windows Server 2003 の最新のサービス パックを入手します。 詳細については、次のマイクロソフト サポート技術情報番号をクリックしてください。

889100 Windows Server 2003 の最新のサービス パックを入手する方法

Windows Server 2003 修正プログラム情報

マイクロソフトでは、この問題を修正する修正プログラムを提供しています。 ただし、この修正プログラムは、ここで説明する問題のみを修正することを目的としたものです。 この修正プログラムは、ここで説明する問題が発生しているシステムにのみ適用してください。 この修正プログラムは、今後さらにテストを行う場合があります。 したがって、この問題で深刻な影響を受けていない場合は、この修正プログラムが含まれる次のソフトウェア更新プログラムがリリースされるまで待つことを推奨します。

修正プログラムをダウンロードできる場合は、このサポート技術情報の資料の上部に「修正プログラムのダウンロード」セクションがあります。 このセクションが表示されていない場合は、Microsoft カスタマー サービス & サポート にお問い合わせのうえ、修正プログラムを入手してください。

注: 別の問題が発生した場合、またはトラブルシューティングが必要な場合には、別のサービス リクエストを作成することが必要になる場合があります。 特定の修正プログラムの対象とならない追加の質問および問題については、通常のサポート料金が適用されます。 Microsoft カスタマー サービス & サポート の電話番号一覧または別のサービス リクエストの作成については、次のマイクロソフト Web サイトを参照してください。

http://support.microsoft.com/contactus/?ws=support メモ "修正プログラムのダウンロードが可能" フォームには、修正プログラムを使用できる言語が表示されます。 言語が表示されない場合は、その言語で修正プログラムを使用できないためです。この修正プログラムの英語版には、次の表に示すファイル属性 (またはそれ以降のファイル属性) があります。 これらのファイルの日付と時刻は世界協定時 (UTC) で記載されています。 ファイル情報に表示される時刻は、ローカル時刻に変換されています。 UTC と現地時刻の違いを見つけるには、コントロール パネルの [日付と時刻] 項目の [タイム ゾーン] タブを使用します。

再起動の必要性

この修正プログラムの適用後、コンピューターを再起動する必要があります。

修正プログラムの置き換えに関する情報

この修正プログラムは、他の修正プログラムを置き換えるものではありません。

ファイル情報

Windows Server 2003、32 ビット エディション

Windows Server 2003、64 ビット エディション

Windows 2000 および Windows Server 2003 で修正プログラムをインストールした後、フォレスト全体を設定できます
adminSDHolder によって保護される演算子グループを制御する dsHeuristic フラグ。 この新しいオプションを使用すると、参加している 4 つの保護されたグループの一部またはすべてを元の Windows 2000 動作に戻すことができます。 文字位置 16 は 16 進値として解釈されます。左端の文字は位置 1 です。 したがって、有効な値は "0" から "f" のみです。 各演算子グループには、次のような特定のビットがあります。

  • ビット 0 : アカウント演算子
  • ビット 1: サーバー演算子
  • ビット 2: 印刷演算子
  • ビット 3: バックアップ演算子

たとえば、値 0001 は、アカウント演算子を除外します。 2 進数の合計 1100 は 16 進値の0xCを反映するため、'c' の値は印刷演算子 (0100) とバックアップ演算子 (1000) を除外します。

新しい機能を有効にするには、構成コンテナー内のオブジェクトを変更する必要があります。 この設定はフォレスト全体です。 オブジェクトを変更するには、次の手順に従います。

  1. 変更するオブジェクトを見つけます。
    この手順を実行する方法の関連情報を参照するには、以下のサポート技術情報番号をクリックしてください。

    2003 ドメイン コントローラーで Active Directory への 326690 匿名 LDAP 操作が無効Windows Server

  2. コマンド プロンプトで「ldp.exe」と入力し、Enter キーを押して LDP ユーティリティを起動します。

  3. [ 接続] をクリックし、
    接続 し、[OK] をクリック します

  4. [ 接続] をクリックし、
    バインドし、フォレスト ルート管理者のユーザー名とパスワードを入力し、[OK] をクリック します

  5. [ 表示] をクリックし、[ ツリー] をクリックし、[OK] をクリック します

  6. View\Tree を使用して、次の構成 CN を開きます。
    CN=Directory Service,CN=Windows NT,CN=Services,CN=Configuration,DC=Forest ルート ドメイン

  7. Directory Service オブジェクトを見つけてダブルクリックします。

  8. 右側のオブジェクト属性リストを調べて、 dsHeuristics 属性が既に設定されているかどうかを判断します。 設定されている場合は、既存の値をクリップボードにコピーします。

  9. 左側の [ディレクトリ サービス ] オブジェクトを右クリックし、[ 変更] をクリックします。

  10. 属性名として、「」と入力します。
    dsHeuristics。

  11. 値として、「000000000100000f」と入力します。 値の最初の部分の 0 を、dsHeuristics に既に存在する可能性のある値に置き換えます。 "f" までの正しい桁数か、設定する任意のビットがあることを確認します。

    注 正しい文字が変更されていることを確認するには、10 文字ごとに、そのポイントまでの文字数を 10 で割って設定する必要があります。 たとえば、10 文字目は 1 文字、20 文字は 2 文字、3 番目の文字は 3 文字にする必要があります。

  12. 属性が既に存在する場合は、
    [操作] ボックスで を置き換えます。 それ以外の場合は、[ 追加] をクリックします。

  13. 操作グループの右側にある Enter キーを押して、LDAP トランザクションに追加します。

  14. [ 実行 ] をクリックして、オブジェクトに変更を適用します。 この変更がフォレスト内の PDC エミュレーターにレプリケートされた後、この修正プログラムを実行しているユーザーは、ビットを設定したオペレーター グループのメンバーであるユーザーを保護しません。

回避策

この問題を回避するには、以下のいずれかの方法を使用します。

方法 1: メンバーが保護されたグループのメンバーではないことを確認する

組織単位レベルで委任されたアクセス許可を使用する場合は、委任されたアクセス許可を必要とするすべてのユーザーが、保護されたグループの 1 つのメンバーではないことを確認します。 以前に保護されたグループのメンバーだったユーザーの場合、ユーザーが保護されたグループから削除された場合、継承フラグは自動的にリセットされません。 これを行うには、次のスクリプトを使用できます。

注 このスクリプトは、AdminCount が 1 に設定されているすべてのユーザーの継承フラグをチェックします。 継承が無効になっている (SE_DACL_PROTECTEDが設定されている) 場合、スクリプトは継承を有効にします。 継承が既に有効になっている場合、継承は有効なままになります。 さらに、AdminCount は 0 にリセットされます。 adminSDHolder スレッドが再度実行されると、継承が無効になり、保護されたグループに残っているすべてのユーザーに対して AdminCount が 1 に設定されます。 そのため、保護されたグループのメンバーでなくなったすべてのユーザーに対して、AdminCount と継承が正しく設定されます。

重要: Windows Vista 以降を実行しているシステムからこのスクリプトを実行している場合は、管理者特権で cmd プロンプトを開き、このスクリプトを実行してください。

スクリプトを実行するには、次のコマンドを使用します。

cscript /nologo resetaccountsadminsdholder.vbs

Microsoft は、明示または黙示の保証なしで、説明のみを目的としてプログラミング例を提供しています。 これには、商品性または特定の目的への適合性に関する暗黙の保証が含まれますが、これらに限定されません。 この記事では、デモンストレーションされているプログラミング言語と、プロシージャの作成とデバッグに使用されるツールについてよく理解していることを前提としています。 マイクロソフト サポート窓口では、特定のプロシージャの機能説明に関するご質問に対して支援いたしますが、本例を特定の目的を満たすために機能を追加したり、プロシージャを構築することは行いません。

'********************************************************************
'*
'* File:           ResetAccountsadminSDHolder.vbs 
'* Created:        November 2003
'* Version:        1.0
'*
'*  Main Function:  Resets all accounts that have adminCount = 1 back
'*to 0 and enables the inheritance flag
'*
'*  ResetAccountsadminSDHolder.vbs 
'*
'* Copyright (C) 2003 Microsoft Corporation
'*
'********************************************************************

Const SE_DACL_PROTECTED = 4096

On Error Resume Next

Dim sDomain
Dim sADsPath
Dim sPDC

Dim oCon 
Dim oCmd
Dim oRst
Set oRst = CreateObject("ADODB.Recordset")
Set oCmd = CreateObject("ADODB.Command")
Set oCon = CreateObject("ADODB.Connection")

Dim oRoot
Dim oDomain
Dim oADInfo
Dim oInfo
Set oADInfo = CreateObject("ADSystemInfo")
Set oInfo = CreateObject("WinNTSystemInfo")
sPDC = oInfo.PDC & "." & oADInfo.DomainDNSName

oCon.Provider = "ADSDSOObject"
oCon.Open "Active Directory Provider"

oCmd.ActiveConnection = oCon

Set oRoot = GetObject("LDAP://rootDSE")
sDomain = oRoot.Get("defaultNamingContext")
Set oDomain = GetObject("LDAP://" & sDomain)
sADsPath = "<" & oDomain.ADsPath & ">"

oCmd.CommandText = "SELECT ADsPath FROM 'LDAP://" & sPDC & "/" & sDomain & "' WHERE objectCategory='person' and objectClass = 'user' AND adminCount = 1"
Set oRst = oCmd.Execute

WScript.Echo "searching for objects with 'admin count = 1' in " & sDomain

If oRst.RecordCount = 0 Then
    WScript.Echo "no accounts found"
    WScript.Quit
End If

Do While Not oRst.EOF
    WScript.Echo  "found object " & oRst.Fields("ADsPath")
    If SetInheritanceFlag(oRst.Fields("ADsPath")) = 0 Then WScript.Echo "Inheritance flag set"
    If SetAdminCount(oRst.Fields("ADsPath"), 0) = 0 Then WScript.Echo "adminCount set to 0"
    WScript.Echo  "=========================================="
    oRst.MoveNext
Loop

Private Function SetInheritanceFlag(DSObjectPath)

    Dim oSD
    Dim oDACL
    Dim lFlag
    Dim oIADs

    Set oIADs = GetObject(DSObjectPath)

    Set oSD = oIADs.Get("nTSecurityDescriptor")

    If oSD.Control And SE_DACL_PROTECTED Then
        oSD.Control = oSD.Control - SE_DACL_PROTECTED
    End If

    oIADs.Put "nTSecurityDescriptor", oSD
    oIADs.SetInfo

    If Err.Number <> 0 Then
        SetInheritanceFlag = Err.Number
    Else
        SetInheritanceFlag = 0
    End If

End Function

Private Function SetAdminCount(DSObjectPath, AdminCount)

    Dim oIADs
    Dim iAdminCount

    Set oIADs = GetObject(DSObjectPath)

    iAdminCount = oIADs.Get("adminCount")

    If iAdminCount = 1 Then iAdminCount = 0

    oIADs.Put "adminCount", iAdminCount
    oIADs.SetInfo
    If Err.Number <> 0 Then
        SetAdminCount = Err.Number
    Else
        SetAdminCount = 0
    End If

End Function

ユーザーに悪影響を及ぼさないように、まず、Ldifde.exe を使用して AdminCount を 1 に設定したユーザーをダンプすることをお勧めします。 このためには、コマンド プロンプトで以下のコマンドを入力し、Enter キーを押します。

ldifde -f Admincount-1.txt -d dc=your domain -r "(&(objectcategory=person)(objectclass=user)(admincount=1))" 出力ファイルを確認して、DACL で保護されたビットがクリアされているすべてのユーザーが、継承されたアクセス制御エントリ (ACE) のみを使用して正しいアクセス許可を持っていることを確認します。 この方法が推奨され、既存のセキュリティが弱まることはありません。

方法 2: adminSDHolder コンテナーで継承を有効にする

adminSDHolder コンテナーで継承を有効にした場合、保護されたグループのすべてのメンバーは、継承されたアクセス許可を有効にしています。 セキュリティ機能の面では、このメソッドは adminSDHolder コンテナーの動作を Service Pack 4 以前の機能に戻します。

adminSDHolder コンテナーでの継承の有効化

adminSDHolder コンテナーで継承を有効にすると、2 つの保護アクセス制御リスト (ACL) メカニズムのいずれかが無効になります。 既定のアクセス許可が適用されます。 ただし、保護されたグループのすべてのメンバーは、組織単位レベルで継承が有効になっている場合は、組織単位と親組織単位からアクセス許可を継承します。

管理ユーザーに継承保護を提供するには、すべての管理ユーザー (および継承保護を必要とする他のユーザー) を自分の組織単位に移動します。 組織単位レベルで継承を削除し、adminSDHolder コンテナーの現在の ACL と一致するようにアクセス許可を設定します。 adminSDHolder コンテナーに対するアクセス許可は異なる場合があるため (たとえば、一部のアクセス許可を追加Microsoft Exchange Server、またはアクセス許可が変更されている可能性があります)、adminSDHolder コンテナーの現在のアクセス許可について保護されたグループのメンバーを確認します。 ユーザー インターフェイス (UI) に adminSDHolder コンテナーに対するすべてのアクセス許可が表示されるわけではないことに注意してください。 DSacls を使用して、adminSDHolder コンテナーのすべてのアクセス許可を表示します。

  adsi Edit または Active Directory ユーザーとコンピューターを使用して、adminSDHolder コンテナーで継承を有効にすることができます。 adminSDHolder コンテナーのパスは、CN=adminSDHolder、CN=System、DC=<MyDomain>、DC=<Com です。>

注 Active Directory ユーザーとコンピューターを使用する場合は、
[表示] メニューで [高度な機能] が選択されています。

adminSDHolder コンテナーで継承を有効にするには:

  1. コンテナーを右クリックし、
    [プロパティ] をクリックします。
  2. [セキュリティ] タブをクリックします。
  3. [詳細設定] をクリックします。
  4. [継承可能なアクセス許可をこのオブジェクトとすべての子オブジェクトに反映することを許可する] ボックスチェック選択します。
  5. [ OK] をクリックし、
    [閉じる] をクリックします。

次に SDProp スレッドを実行すると、保護されたグループのすべてのメンバーに継承フラグが設定されます。 この手順には最大 60 分かかる場合があります。 この変更がプライマリ ドメイン コントローラー (PDC) からレプリケートされるのに十分な時間を確保します。

方法 3: 継承を回避し、ACL のみを変更する

保護グループのメンバーであるユーザーが、ユーザーが存在するコンテナーからアクセス許可を継承しないようにし、ユーザー オブジェクトのセキュリティのみを変更する場合は、adminSDHolder コンテナー ディレクトリのセキュリティを編集できます。 このシナリオでは、adminSDHolder コンテナーで継承を有効にする必要はありません。 そのグループを追加するか、adminSDHolder コンテナーで既に定義されているセキュリティ グループのセキュリティを編集する必要があります。 1 時間後、SDProp スレッドは、adminSDHolder コンテナーの ACL に加えられた変更を、保護されたグループのすべてのメンバーに適用します。 メンバーは、存在するコンテナーのセキュリティを継承しません。

たとえば、Self アカウントでは、[すべてのプロパティの読み取りを許可する] 権限が必要です。 adminSDHolder コンテナーのセキュリティ設定を編集して、セルフ アカウントでこの権限を許可します。 1 時間後、この権限は、保護されたグループのメンバーであるすべてのユーザーに対して Self アカウントに許可されます。 継承フラグは変更されません。

次の例では、adminSDHolder オブジェクトにのみ変更を適用する方法を示します。 この例では、 に対して次のアクセス許可を付与します。
 adminSDHolder オブジェクト:

  • コンテンツの一覧表示
  • すべてのプロパティを読み取る
  • すべてのプロパティを書き込む

adminSDHolder オブジェクトに対してこれらのアクセス許可を付与するには、次の手順に従います。

  1. Active Directory ユーザーとコンピューターで、
    [表示] メニューの [高度な機能] 。

  2. adminSDHolder オブジェクトを見つけます。 オブジェクトは、Active Directory フォレスト内のドメインごとに次の場所にあります。
    CN=adminSDHolder,CN=System,DC=domain,DC=com ここは
    DC=domain、DC=com はドメインの識別名です。

  3. adminSDHolder を右クリックし、
    [プロパティ] をクリックします。

  4. [ プロパティ ] ダイアログ ボックスで、
    [セキュリティ ] タブをクリックし、[ 詳細設定] をクリックします。

  5. [adminSDHolder のAccess Control設定] ダイアログ ボックスで、 [追加] をクリックします。
    [アクセス許可 ] タブ。

  6. [ ユーザー、コンピューター、またはグループの選択] ダイアログ ボックスで、関連するアクセス許可を付与するアカウントをクリックし、[OK] をクリック します

  7. [adminSDHolder のアクセス許可エントリ] ダイアログ ボックスで、[適用先] ボックスの [このオブジェクトのみ] をクリックし、[リスト コンテンツ]、[すべてのプロパティの読み取り]、[すべてのプロパティの書き込み] の各権限をクリックします。

  8. [OK] をクリックして、[adminSDHolder のアクセス許可エントリ] ダイアログ ボックス、Access Control [adminSDHolder の設定] ダイアログ ボックス、および [adminSDHolder プロパティ] ダイアログ ボックスを閉じます。

1 時間以内に、保護されたグループに関連付けられているユーザー オブジェクトの ACL が更新され、変更が反映されます。詳細については、次の記事番号をクリックして、Microsoft サポート技術情報の記事を表示します。

232199 Active Directory adminSDHolder オブジェクトの説明と更新

318180 AdminSDHolder スレッドが配布グループの推移的メンバーに影響を与える

状態

Microsoft は、これが "適用対象" セクションに記載されている Microsoft 製品の問題であることを確認しました。 この問題は、Windows Server 2003 Service Pack 1 で最初に修正されました。

追加情報

Active Directory では、保護メカニズムを使用して、機密性の高いグループのメンバーに対して ACL が正しく設定されていることを確認します。 このメカニズムは、PDC 操作マスターで 1 時間に 1 回実行されます。 操作マスターは、保護されたグループのメンバーであるユーザー アカウントの ACL を、次のオブジェクトの ACL と比較します。

CN=adminSDHolder,CN=System,DC=<MyDomain>,DC=<Com>
注 "DC=<MyDomain>,DC=<Com>" は、ドメインの識別名 (DN) を表します。

ACL が異なる場合、ユーザー オブジェクトの ACL は上書きされ、adminSDHolder オブジェクトのセキュリティ設定が反映されます (ACL の継承は無効になっています)。 このプロセスは、悪意のあるユーザーが管理資格情報を委任されたコンテナーまたは組織単位にアカウントを移動してユーザー アカウントを変更した場合に、承認されていないユーザーによってこれらのアカウントが変更されないように保護します。 ユーザーが管理グループから削除された場合、プロセスは取り消されず、手動で変更する必要があることに注意してください。

注 adminSDHolder オブジェクトがセキュリティ記述子を更新する頻度を制御するには、次のレジストリ サブキーで AdminSDProtectFrequency エントリを作成または変更します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters AdminSDProtectFrequency レジストリ エントリが存在しない場合、adminSDHolder オブジェクトは 60 分 (3600 秒) ごとにセキュリティ記述子を更新します。 このレジストリ エントリを使用すると、値を秒単位で入力することで、この頻度を 1 分 (60 秒) から 2 時間 (7200 秒) の任意のレートに設定できます。 ただし、短いテスト期間を除き、この値を変更することはお勧めしません。 この値を変更すると、LSASS 処理のオーバーヘッドが増加する可能性があります。

次の一覧では、Windows 2000 で保護されているグループについて説明します。

  • 管理者
  • Domain Admins
  • エンタープライズ管理者
  • Schema Admins

次の一覧では、327825修正プログラムを適用した後、または Windows 2000 Service Pack 4 をインストールした後、Windows Server 2003 および Windows 2000 で保護されたグループについて説明します。

  • Account Operators
  • 管理者
  • Backup Operators
  • Cert Publishers
  • Domain Admins
  • ドメイン コントローラー*
  • エンタープライズ管理者
  • Print Operators
  • レプリケーター
  • Schema Admins
  • Server Operators

さらに、次のユーザーも保護されていると見なされます。

  • 管理者
  • Krbtgt

次の一覧では、Windows Server 2012 R2、Windows Server 2012、Windows Server 2008 R2、Windows Server 2008 の保護されたグループについて説明します。

  • Account Operators
  • 管理者
  • Backup Operators
  • Domain Admins
  • ドメイン コントローラー*
  • エンタープライズ管理者
  • Print Operators
  • 読み取り専用ドメイン コントローラー*
  • レプリケーター
  • Schema Admins
  • Server Operators

さらに、次のユーザーも保護されていると見なされます。

  • 管理者
  • Krbtgt

* グループのみが保護され、メンバーは保護されません。

配布グループのメンバーシップでは、ユーザー トークンが設定されないことに注意してください。 そのため、"whoami" などのツールを使用してグループ メンバーシップを正常に決定することはできません。