Gedelegeerde machtigingen zijn niet beschikbaar en overname wordt automatisch uitgeschakeld

Van toepassing op
Windows Server 2008 Standard Windows Server 2008 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Enterprise Windows Server 2012 Essentials Windows Server 2012 Standard Windows Server 2012 Datacenter Windows Server 2012 R2 Essentials Windows Server 2012 R2 Standard Windows Server 2012 R2 Datacenter

Symptomen

Na een upgrade naar Microsoft Windows Server 2003 kunnen de volgende problemen optreden:

  • Gedelegeerde machtigingen zijn niet beschikbaar voor alle gebruikers in een organisatie-eenheid.
  • Overname wordt bij sommige gebruikersaccounts ongeveer één keer per uur automatisch uitgeschakeld
  • Gebruikers die voorheen gedelegeerde machtigingen hadden, hebben deze niet meer.

Dit probleem kan ook optreden nadat u de hotfix die wordt beschreven in het Microsoft Knowledge Base-artikel 327825 hebt toegepast op Microsoft Windows 2000 Server of nadat u Windows 2000 Service Pack 4 hebt geïnstalleerd op Microsoft Windows 2000 Server. Klik op het volgende artikelnummer in de Microsoft Knowledge Base voor meer informatie over de Windows 2000 327825-hotfix:

327825 Nieuwe oplossing voor problemen met Kerberos-verificatie wanneer gebruikers tot veel groepen behoren

Oorzaak

Wanneer u machtigingen delegeert via de wizard Overdracht van beheer, zijn deze machtigingen afhankelijk van het gebruikersobject dat de machtigingen van de bovenliggende container overneemt. Leden van beveiligde groepen nemen geen machtigingen over van de bovenliggende container. Als u daarom machtigingen instelt met de wizard Overdracht van beheer, worden deze machtigingen niet toegepast op leden van beveiligde groepen.

Opmerking: Lidmaatschap van een beveiligde groep wordt gedefinieerd als direct lidmaatschap of transitief lidmaatschap met behulp van een of meer beveiligings- of distributiegroepen. Distributiegroepen worden opgenomen omdat ze kunnen worden geconverteerd naar beveiligingsgroepen.

In Windows Server 2003 en later is het aantal groepen dat is beveiligd, verhoogd om de beveiliging in Active Directory te verbeteren (zie de sectie 'Meer informatie'). Het aantal groepen dat wordt beveiligd, neemt ook toe als u de 327825-hotfix op Windows 2000 toepast. 

Oplossing

U kunt een hotfix installeren om dit probleem op te lossen. U moet de hotfix installeren op de domeincontroller die de primaire domeincontroller (PDC)-emulator-operations-masterrol in elk domein bevat. Bovendien moet u de hotfix installeren op alle domeincontrollers die u mogelijk gebruikt om deze rol over te nemen als de huidige houder van de PDC-emulator-operations-hoofdrol niet meer beschikbaar is. Als u niet zeker weet welke domeincontroller u zou gebruiken om de rol over te nemen, raden we u aan de hotfix op alle domeincontrollers te installeren. Als een domeincontroller zonder de hotfix de rol van PDC-emulator operations master op zich neemt, worden de machtigingen van de gebruiker opnieuw ingesteld.

Informatie over Windows 2000-hotfix

Er is een ondersteunde hotfix beschikbaar van Microsoft. Deze hotfix is echter alleen bedoeld om het probleem op te lossen dat in dit artikel wordt beschreven. Pas deze hotfix alleen toe op systemen waarop dit specifieke probleem zich voordoet.

Als de hotfix kan worden gedownload, vindt u de sectie 'Hotfix-download beschikbaar' boven aan dit Knowledge Base-artikel. Als deze sectie niet wordt weergegeven, dien dan een aanvraag in bij de klantenservice en ondersteuning van Microsoft om de hotfix te verkrijgen.

Opmerking: Als er nog meer problemen optreden of als er probleemoplossing nodig is, moet u mogelijk een afzonderlijke serviceaanvraag maken. De gebruikelijke ondersteuningskosten zijn van toepassing op aanvullende ondersteuningsvragen en problemen die niet in aanmerking komen voor deze specifieke hotfix. Voor een volledige lijst met telefoonnummers voor de klantenservice en ondersteuning van Microsoft of als u een afzonderlijke serviceaanvraag wilt maken, gaat u naar de volgende Microsoft-website:

http://support.microsoft.com/contactus/?ws=support Opmerking: Op het formulier 'Hotfix download beschikbaar' worden de talen weergegeven waarvoor de hotfix beschikbaar is. Als je je taal niet ziet, komt dit doordat er geen hotfix beschikbaar is voor die taal.

Vereisten voor opnieuw starten

Nadat u deze hotfix hebt toegepast, moet u de computer opnieuw opstarten.

Informatie over het vervangen van hotfix's

Deze hotfix vervangt geen andere hotfixes.

Bestandsinformatie

De Engelse versie van deze hotfix heeft de bestandskenmerken (of latere bestandsattributen) die in de volgende tabel worden vermeld. De datums en tijden voor deze bestanden worden weergegeven in Coordinated Universal Time (UTC). Wanneer u de bestandsinformatie bekijkt, wordt deze geconverteerd naar de lokale tijd. Als je het verschil tussen UTC en lokale tijd wilt vinden, gebruik je het tabblad Tijdzone in het item Datum en tijd in Configuratiescherm.

Informatie over servicepacks voor Windows Server 2003

U kunt dit probleem oplossen door het nieuwste servicepack voor Windows Server 2003 te verkrijgen. Klik op het volgende artikelnummer in de Microsoft Knowledge Base voor meer informatie:

889100 Het nieuwste servicepack voor Windows Server 2003 verkrijgen

Informatie over Windows Server 2003-hotfix

Er is een ondersteunde hotfix beschikbaar van Microsoft. Deze hotfix is echter alleen bedoeld om het probleem op te lossen dat in dit artikel wordt beschreven. Pas deze hotfix alleen toe op systemen waarop dit specifieke probleem zich voordoet. Deze hotfix kan aanvullende tests ontvangen. Daarom raden we je aan te wachten op de volgende software-update die deze hotfix bevat als je niet ernstig last hebt van dit probleem.

Als de hotfix kan worden gedownload, vindt u de sectie 'Hotfix-download beschikbaar' boven aan dit Knowledge Base-artikel. Als deze sectie niet wordt weergegeven, neem je contact op met de klantenservice en ondersteuning van Microsoft om de hotfix te verkrijgen.

Opmerking: Als er nog meer problemen optreden of als er probleemoplossing nodig is, moet u mogelijk een afzonderlijke serviceaanvraag maken. De gebruikelijke ondersteuningskosten zijn van toepassing op aanvullende ondersteuningsvragen en problemen die niet in aanmerking komen voor deze specifieke hotfix. Voor een volledige lijst met telefoonnummers voor de klantenservice en ondersteuning van Microsoft of als u een afzonderlijke serviceaanvraag wilt maken, gaat u naar de volgende Microsoft-website:

http://support.microsoft.com/contactus/?ws=support Opmerking: Op het formulier 'Hotfix download beschikbaar' worden de talen weergegeven waarvoor de hotfix beschikbaar is. Als uw taal niet wordt weergegeven, komt dit doordat er geen hotfix beschikbaar is voor die taal. De Engelse versie van deze hotfix heeft de bestandskenmerken (of latere bestandsattributen) die in de volgende tabel worden vermeld. De datums en tijden voor deze bestanden worden weergegeven in Coordinated Universal Time (UTC). Wanneer u de bestandsinformatie bekijkt, wordt deze geconverteerd naar de lokale tijd. Als je het verschil tussen UTC en lokale tijd wilt vinden, gebruik je het tabblad Tijdzone in het item Datum en tijd in Configuratiescherm.

Vereisten voor opnieuw starten

Nadat u deze hotfix hebt toegepast, moet u de computer opnieuw opstarten.

Informatie over het vervangen van hotfix's

Deze hotfix vervangt geen andere hotfixes.

Bestandsinformatie

Windows Server 2003, 32-bits versies

Windows Server 2003, 64-bits versies

Nadat u de hotfix in Windows 2000 en in Windows Server 2003 hebt geïnstalleerd, kunt u voor het hele forest instellen
dsHeuristic vlaggen om te bepalen welke operatorgroepen worden beveiligd door adminSDHolder. Met deze nieuwe optie kunt u sommige of alle vier de aangeworven beveiligde groepen terugzetten naar het oorspronkelijke Windows 2000-gedrag. Tekenpositie 16 wordt geïnterpreteerd als een hexadecimale waarde, waarbij positie 1 het meest linkse teken is. Daarom zijn de enige geldige waarden '0' tot en met 'f'. Elke operatorgroep heeft een specifieke bit:

  • Bit 0 : Accountoperatoren
  • Bit 1 : Serveroperators
  • Bit 2 : Print Operatoren
  • Bit 3 : Back-up Operators

Een waarde van 0001 betekent bijvoorbeeld dat accountoperatoren niet worden uitgesloten. Een waarde van 'c' zou Print Operators (0100) en Backup Operators (1000) uitsluiten omdat de binaire som 1100 een hexadecimale waarde van 0xC weergeeft.

Om de nieuwe functionaliteit in te schakelen, moet u een object in de configuratiecontainer wijzigen. Deze instelling geldt voor het hele bos. Ga als volgt te werk om het object te wijzigen:

  1. Zoek het object dat u wilt wijzigen.
    Klik op het volgende artikelnummer in de Microsoft Knowledge Base voor meer informatie hierover:

    326690 Anonieme LDAP-bewerkingen naar Active Directory zijn uitgeschakeld op domeincontrollers van Windows Server 2003

  2. Typ ldp.exe bij de opdrachtprompt en druk op Enter om het hulpprogramma LDP te starten.

  3. Klik op Verbinding, klik op
    verbinding maken en klik vervolgens op OK.

  4. Klik op Verbinding, klik op
    Bind, typ de gebruikersnaam en wachtwoord van een foresthoofdbeheerder en klik op OK.

  5. Klik op Beeld, klik op Structuur en klik vervolgens op OK.

  6. Open met behulp van View\Tree de volgende configuratie-CN:
    CN=Directory Service,CN=Windows NT,CN=Services,CN=Configuration,DC=foresthoofddomein

  7. Zoek het Directory Service-object en dubbelklik erop.

  8. Controleer de lijst met objectkenmerken aan de rechterkant om te bepalen of het kenmerk dsHeuristics al is ingesteld. Als deze is ingesteld, kopieert u de bestaande waarde naar het Klembord.

  9. Klik met de rechtermuisknop op de Directory Service-objecten aan de linkerkant en klik vervolgens op Wijzigen.

  10. Typ bij de naam van het kenmerk
    dsHeuristics.

  11. Typ als waarde 000000000100000f. Vervang de nullen in het eerste deel van de waarde door de nullen die u mogelijk al in dsHeuristics hebt. Zorg ervoor dat u het juiste aantal cijfers tot aan de "f" hebt of welke bits u ook wilt instellen.

    Opmerking Als u wilt controleren of de juiste tekens worden gewijzigd, moet elk tiende teken worden ingesteld op het aantal tekens tot dat moment gedeeld door tien. Het tiende teken moet bijvoorbeeld 1 zijn, het twintigste teken 2, het dertigste teken 3, enzovoort.

  12. Als het kenmerk al bestaat, klikt u op
    Plaats terug in het bewerkingsvak . Klik anders op Toevoegen.

  13. Druk op Enter aan de rechterkant van de bewerkingsgroep om deze toe te voegen aan de LDAP-transactie.

  14. Klik op Uitvoeren om de wijziging toe te passen op het object. Nadat deze wijziging is gerepliceerd naar de PDC-emulators in het forest, zullen degenen die deze hotfix uitvoeren niet de gebruikers beschermen die lid zijn van de groep operators waarvoor u de bits hebt ingesteld.

Tijdelijke oplossing

U kunt dit probleem op een van de volgende manieren omzeilen.

Methode 1: Controleren of leden geen lid zijn van een beveiligde groep

Als u machtigingen gebruikt die zijn gedelegeerd op het niveau van de organisatie-eenheid, moet u ervoor zorgen dat alle gebruikers die de gedelegeerde machtigingen nodig hebben, geen lid zijn van een van de beveiligde groepen. Voor gebruikers die eerder lid waren van een beveiligde groep, wordt de overnamevlag niet automatisch opnieuw ingesteld wanneer de gebruiker uit een beveiligde groep wordt verwijderd. Hiervoor kunt u het volgende script gebruiken.

Opmerking: Met dit script wordt de overnamevlag gecontroleerd voor alle gebruikers waarvan AdminCount is ingesteld op 1. Als overname is uitgeschakeld (SE_DACL_PROTECTED is ingesteld), wordt overname door het script ingeschakeld. Als overname al is ingeschakeld, blijft overname ingeschakeld. Bovendien wordt AdminCount opnieuw ingesteld op 0. Wanneer de adminSDHolder-thread opnieuw wordt uitgevoerd, wordt de overname uitgeschakeld en wordt AdminCount op 1 ingesteld voor alle gebruikers die in beveiligde groepen blijven. Daarom zijn AdminCount en overname correct ingesteld voor alle gebruikers die geen lid meer zijn van beveiligde groepen.

Belangrijk: als u dit script uitvoert vanaf een systeem met Windows Vista en hoger, open dan een opdrachtprompt met beheerdersbevoegdheden en voer vervolgens dit script uit.

Gebruik de volgende opdracht om het script uit te voeren:

cscript /nologo resetaccountsadminsdholder.vbs

Microsoft biedt programmeervoorbeelden uitsluitend ter illustratie, zonder uitdrukkelijke of impliciete garantie. Dit omvat, maar is niet beperkt tot, de impliciete garanties van verkoopbaarheid of geschiktheid voor een bepaald doel. In dit artikel wordt ervan uitgegaan dat u bekend bent met de programmeertaal die wordt gedemonstreerd en met de hulpprogramma's die worden gebruikt om procedures te maken en fouten op te sporen. Microsoft-ondersteuningstechnici kunnen u helpen de functionaliteit van een bepaalde procedure uit te leggen, maar ze zullen deze voorbeelden niet aanpassen om extra functionaliteit te bieden of procedures te bouwen die aan uw specifieke vereisten voldoen.

'********************************************************************
'*
'* File:           ResetAccountsadminSDHolder.vbs 
'* Created:        November 2003
'* Version:        1.0
'*
'*  Main Function:  Resets all accounts that have adminCount = 1 back
'*to 0 and enables the inheritance flag
'*
'*  ResetAccountsadminSDHolder.vbs 
'*
'* Copyright (C) 2003 Microsoft Corporation
'*
'********************************************************************

Const SE_DACL_PROTECTED = 4096

On Error Resume Next

Dim sDomain
Dim sADsPath
Dim sPDC

Dim oCon 
Dim oCmd
Dim oRst
Set oRst = CreateObject("ADODB.Recordset")
Set oCmd = CreateObject("ADODB.Command")
Set oCon = CreateObject("ADODB.Connection")

Dim oRoot
Dim oDomain
Dim oADInfo
Dim oInfo
Set oADInfo = CreateObject("ADSystemInfo")
Set oInfo = CreateObject("WinNTSystemInfo")
sPDC = oInfo.PDC & "." & oADInfo.DomainDNSName

oCon.Provider = "ADSDSOObject"
oCon.Open "Active Directory Provider"

oCmd.ActiveConnection = oCon

Set oRoot = GetObject("LDAP://rootDSE")
sDomain = oRoot.Get("defaultNamingContext")
Set oDomain = GetObject("LDAP://" & sDomain)
sADsPath = "<" & oDomain.ADsPath & ">"

oCmd.CommandText = "SELECT ADsPath FROM 'LDAP://" & sPDC & "/" & sDomain & "' WHERE objectCategory='person' and objectClass = 'user' AND adminCount = 1"
Set oRst = oCmd.Execute

WScript.Echo "searching for objects with 'admin count = 1' in " & sDomain

If oRst.RecordCount = 0 Then
    WScript.Echo "no accounts found"
    WScript.Quit
End If

Do While Not oRst.EOF
    WScript.Echo  "found object " & oRst.Fields("ADsPath")
    If SetInheritanceFlag(oRst.Fields("ADsPath")) = 0 Then WScript.Echo "Inheritance flag set"
    If SetAdminCount(oRst.Fields("ADsPath"), 0) = 0 Then WScript.Echo "adminCount set to 0"
    WScript.Echo  "=========================================="
    oRst.MoveNext
Loop

Private Function SetInheritanceFlag(DSObjectPath)

    Dim oSD
    Dim oDACL
    Dim lFlag
    Dim oIADs

    Set oIADs = GetObject(DSObjectPath)

    Set oSD = oIADs.Get("nTSecurityDescriptor")

    If oSD.Control And SE_DACL_PROTECTED Then
        oSD.Control = oSD.Control - SE_DACL_PROTECTED
    End If

    oIADs.Put "nTSecurityDescriptor", oSD
    oIADs.SetInfo

    If Err.Number <> 0 Then
        SetInheritanceFlag = Err.Number
    Else
        SetInheritanceFlag = 0
    End If

End Function

Private Function SetAdminCount(DSObjectPath, AdminCount)

    Dim oIADs
    Dim iAdminCount

    Set oIADs = GetObject(DSObjectPath)

    iAdminCount = oIADs.Get("adminCount")

    If iAdminCount = 1 Then iAdminCount = 0

    oIADs.Put "adminCount", iAdminCount
    oIADs.SetInfo
    If Err.Number <> 0 Then
        SetAdminCount = Err.Number
    Else
        SetAdminCount = 0
    End If

End Function

Om er zeker van te zijn dat u geen nadelige gevolgen hebt voor gebruikers, raden we u aan eerst de gebruikers te dumpen waarvoor AdminCount is ingesteld op 1 door Ldifde.exe te gebruiken. Hiertoe typt u de volgende opdracht bij de opdrachtprompt en drukt u op ENTER:

ldifde -f Admincount-1.txt -d dc=your domain -r "(&(objectcategory=person)(objectclass=user)(admincount=1))" Bekijk het uitvoerbestand om te controleren of alle gebruikers van wie de met DACL beveiligde bit is gewist, alleen de juiste machtigingen hebben met overgenomen toegangsgecontroleerde vermeldingen (ACE's). Deze methode heeft de voorkeur en verzwakt de bestaande beveiliging niet.

Methode 2: Overname van machtigingen inschakelen in de adminSDHolder-container

Als u overname inschakelt in de container adminSDHolder, hebben alle leden van de beveiligde groepen overgenomen machtigingen ingeschakeld. Wat de beveiligingsfunctionaliteit betreft, wordt met deze methode het gedrag van de container adminSDHolder teruggezet naar de functionaliteit van vóór Service Pack 4.

Overname van machtigingen inschakelen in de container adminSDHolder

Als u overname inschakelt op de container adminSDHolder, wordt een van de twee mechanismen voor beschermende toegangsbeheerlijsten (ACL) uitgeschakeld. De standaardmachtigingen worden toegepast. Alle leden van beveiligde groepen nemen echter machtigingen over van de organisatie-eenheid en van eventuele bovenliggende organisatie-eenheden als overname is ingeschakeld op het niveau van de organisatie-eenheid.

Als u gebruikers met overname van machtigingen wilt beschermen, verplaatst u alle gebruikers met beheerdersrechten (en andere gebruikers voor wie overname van machtigingen is vereist) naar hun eigen organisatie-eenheid. Verwijder op het niveau van de organisatie-eenheid de overname en stel vervolgens de machtigingen in op de huidige ACL's in de container adminSDHolder. Omdat de machtigingen voor de container adminSDHolder kunnen verschillen (er worden bijvoorbeeld machtigingen toegevoegd door Microsoft Exchange Server of de machtigingen zijn mogelijk gewijzigd), controleert u of een lid van een beveiligde groep de huidige machtigingen heeft voor de container adminSDHolder. Let op: in de gebruikersinterface (UI) worden niet alle machtigingen voor de container adminSDHolder weergegeven. Gebruik DSacls om alle machtigingen voor de container adminSDHolder weer te geven.

  U kunt de overname van machtigingen inschakelen in de container adminSDHolder met behulp van ADSI Bewerken of Active Directory: gebruikers en computers. Het pad van de container adminSDHolder is CN=adminSDHolder,CN=System,DC=<MyDomain,DC>=<Com>

Opmerking: als u Active Directory: gebruikers en computers gebruikt, controleert u het volgende:
Geavanceerde functies is geselecteerd in het menu Beeld .

Overname inschakelen voor de adminSDHolder-container:

  1. Klik met de rechtermuisknop op de container en klik vervolgens op
    Eigenschappen.
  2. Klik op het tabblad Beveiliging.
  3. Klik op Geavanceerd.
  4. Schakel het selectievakje Overneembare machtigingen toestaan om door te geven aan dit object en alle onderliggende objecten in.
  5. Klik op OK en klik vervolgens op
    Sluiten.

De volgende keer dat de SDProp-thread wordt uitgevoerd, wordt de vlag voor overname ingesteld op alle leden van beveiligde groepen. Deze procedure kan maximaal 60 minuten duren. Geef voldoende tijd om deze wijziging vanaf de PDC (Primary Domain Controller) te repliceren.

Methode 3: Overname voorkomen en alleen ACL's wijzigen

Als u niet wilt dat gebruikers die lid zijn van beveiligde groepen machtigingen overnemen van de container waarin ze zich bevinden en u alleen de beveiliging van de gebruikersobjecten wilt wijzigen, kunt u de beveiliging van de containermap adminSDHolder bewerken. In dit scenario hoeft u Overname niet in te schakelen voor de container adminSDHolder. U hoeft alleen die groep toe te voegen of de beveiliging te wijzigen van de beveiligingsgroepen die al zijn gedefinieerd in de adminSDHolder-container. Na een uur past de SDProp-thread de wijziging aan de ACL's van de adminSDHolder-container toe op alle leden van beveiligde groepen. De leden erven niet de zekerheid van de container waarin ze zich bevinden.

Voor het Self-account is bijvoorbeeld het recht Allow to Read All Properties vereist. Bewerk de beveiligingsinstellingen van de adminSDHolder-container om dit recht toe te staan op het Self-account. Na een uur wordt dit recht verleend aan het Self-account voor alle gebruikers die lid zijn van beveiligde groepen. De vlag Overname wordt niet gewijzigd.

In het volgende voorbeeld ziet u hoe u wijzigingen alleen op het object adminSDHolder kunt toepassen. In dit voorbeeld worden de volgende machtigingen verleend voor de
 adminSDHolder-object:

  • Inhoudsopgave
  • Lees alle eigenschappen
  • Alle eigenschappen schrijven

Ga als volgt te werk om deze machtigingen te verlenen aan het object adminSDHolder:

  1. Klik in Active Directory: gebruikers en computers op
    Geavanceerde functies in het menu Beeld.

  2. Zoek het object adminSDHolder . Het object bevindt zich op de volgende locatie voor elk domein in het Active Directory-forest:
    CN=adminSDHolder,CN=System,DC=domain,DC=com Hier,
    DC=domein,DC=com is de DN-naam van het domein.

  3. Klik met de rechtermuisknop op adminSDHolder en klik vervolgens op
    Eigenschappen.

  4. Klik in het dialoogvenster Eigenschappen op het tabblad
    Tabblad Beveiliging en klik vervolgens op Geavanceerd.

  5. Klik in het dialoogvenster Instellingen voor Access Control voor adminSDHolder op Toevoegen in het
    Tabblad Machtigingen .

  6. Klik in het dialoogvenster Gebruiker, computer of groep selecterenop het account waaraan u de bijbehorende machtigingen wilt toewijzen en klik op OK.

  7. Klik in het dialoogvenster Machtigingenvermelding voor adminSDHolderop Dit object alleen in het vak Toepassen op en klik vervolgens op Lijstinhoud, Alle eigenschappen lezen en Alle eigenschappen schrijven.

  8. Klik op OK om de vermelding Machtigingen voor adminSDHolder, het dialoogvenster Instellingen voor Access Control voor adminSDHolder en het dialoogvenster Eigenschappen adminSDHolder te sluiten.

Binnen een uur wordt de ACL bijgewerkt op de gebruikersobjecten die zijn gekoppeld aan de beveiligde groepen om de wijzigingen weer te geven. Klik op de volgende artikelnummers in de Microsoft Knowledge Base voor meer informatie:

232199 Beschrijving en update van het object Active Directory adminSDHolder

318180 AdminSDHolder-thread is van invloed op transitieve leden van distributiegroepen

Status

Microsoft heeft bevestigd dat dit een probleem is bij de Microsoft-producten die worden vermeld in het gedeelte 'Van toepassing op'. Dit probleem is voor het eerst verholpen in Windows Server 2003 Service Pack 1.

Meer informatie

Active Directory gebruikt een beveiligingsmechanisme om ervoor te zorgen dat ACL's correct worden ingesteld voor leden van gevoelige groepen. Het mechanisme draait één keer per uur op de PDC-operations-master. De operations-master vergelijkt de ACL van de gebruikersaccounts die lid zijn van beveiligde groepen met de ACL voor het volgende object:

CN=adminSDHolder,CN=System,DC=<MijnDomein,DC>=<Com>
Opmerking "DC=<MijnDomein,DC>=<Com>" vertegenwoordigt de DN-naam (Distinguished Name) van uw domein.

Als de ACL afwijkt, wordt de ACL op het gebruikersobject overschreven om de beveiligingsinstellingen van het adminSDHolder-object weer te geven (en wordt ACL-overname uitgeschakeld). Dit proces beschermt deze accounts tegen wijziging door onbevoegde gebruikers als de accounts worden verplaatst naar een container of organisatie-eenheid waarvoor een kwaadwillende gebruiker beheerdersreferenties heeft om gebruikersaccounts te wijzigen. Houd er rekening mee dat wanneer een gebruiker uit de beheergroep wordt verwijderd, dit proces niet ongedaan wordt gemaakt en handmatig moet worden gewijzigd.

Opmerking Als u de frequentie wilt regelen waarmee het object adminSDHolder de security descriptors bijwerkt, maakt of wijzigt u de vermelding AdminSDProtectFrequency in de volgende subregistersleutel:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters Als de registervermelding AdminSDProtectFrequency niet aanwezig is, worden de beveiligingsdescriptors elke 60 minuten (3600 seconden) bijgewerkt door het object adminSDHolder. U kunt deze registervermelding gebruiken om deze frequentie in te stellen op een willekeurige waarde tussen 1 minuut (60 seconden) en 2 uur (7200 seconden) door de waarde in seconden in te voeren. Het wordt echter afgeraden deze waarde te wijzigen, behalve tijdens korte testperiodes. Het wijzigen van deze waarde kan de LSASS-verwerkingsoverhead verhogen.

In de volgende lijst vindt u een beschrijving van de beveiligde groepen in Windows 2000:

  • Beheerders
  • Domeinbeheerders
  • Bedrijfsbeheerders
  • Schemabeheerders

In de volgende lijst vindt u de beveiligde groepen in Windows Server 2003 en in Windows 2000 nadat u de 327825-hotfix hebt toegepast of Windows 2000 Service Pack 4 hebt geïnstalleerd:

  • Accountoperators
  • Beheerders
  • Back-upoperators
  • Cert Publishers
  • Domeinbeheerders
  • Domeincontrollers*
  • Bedrijfsbeheerders
  • Printeroperators
  • Replicator
  • Schemabeheerders
  • Serverbeheerders

Bovendien worden de volgende gebruikers ook als beschermd beschouwd:

  • Beheerder
  • Krbtgt

In de volgende lijst vindt u een beschrijving van de beveiligde groepen in Windows Server 2012 R2, Windows Server 2012, Windows Server 2008 R2, Windows Server 2008:

  • Accountoperators
  • Beheerders
  • Back-upoperators
  • Domeinbeheerders
  • Domeincontrollers*
  • Bedrijfsbeheerders
  • Printeroperators
  • Alleen-lezen domeincontrollers*
  • Replicator
  • Schemabeheerders
  • Serverbeheerders

Bovendien worden de volgende gebruikers ook als beschermd beschouwd:

  • Beheerder
  • Krbtgt

* Alleen de groep is beveiligd, niet de leden.

Houd er rekening mee dat een lidmaatschap van distributiegroepen niet tot een gebruikerstoken leidt. Daarom kunt u hulpprogramma's zoals 'whoami' niet gebruiken om het groepslidmaatschap te bepalen.