Hallo Ziag,
Das Verhalten ist erwartungsgemäß. Mitglieder geschützter administrativer Gruppen werden durch den SDProp-Prozess regelmäßig mit den Berechtigungen des AdminSDHolder-Objekts abgeglichen. Dadurch gehen geerbte Berechtigungen aus delegierten OUs nach einiger Zeit wieder verloren, weshalb Ihre OU-Delegation bei diesen Konten nicht dauerhaft wirksam bleibt.
Wenn zusätzliche Berechtigungen für geschützte Konten erforderlich sind, sollten diese am AdminSDHolder-Objekt definiert werden. Dabei ist jedoch zu beachten, dass die Änderungen anschließend auf alle geschützten Objekte angewendet werden können. Aus Sicherheitsgründen empfiehlt Microsoft häufig, privilegierte Konten getrennt von regulären Benutzerkonten zu verwalten, statt sie in bestehende OU-Delegationsmodelle einzubinden.
Prüfen Sie außerdem, ob betroffene Konten bereits früher Mitglied einer geschützten Gruppe waren. In solchen Fällen bleiben adminCount=1 und die deaktivierte Vererbung oft bestehen, auch nachdem die Gruppenmitgliedschaft entfernt wurde.
Wenn die Antwort hilfreich war, akzeptieren Sie sie bitte als Lösung.
Tracy Le