Berechtigungsvererbung geschützter Domänengruppen im Active Directory funktioniert nicht

Ziag 60 Zuverlässigkeitspunkte
2026-10-08T14:28:13.93+00:00

Ich verwende eine Windows Server-Domänenumgebung für unsere Windows for Business-Unternehmensclients. Bei Mitgliedern geschützter administrativer Gruppen gehen nach etwa 60 Minuten automatisch alle vererbten Zugriffsberechtigungen auf Organisationseinheiten verloren. Der Hintergrundprozess überschreibt die ACLs stündlich anhand der Standardvorlage des AdminSDHolder-Objekts.

Wie kann ich die Weitergabe der Sicherheitsbeschreibungen (Security Descriptor Propagation) bzw. die AdminSDHolder-Regeln anpassen, ohne die grundlegende Absicherung privilegierter Konten aufzuheben? Eine eigene Zuweisung delegierter Administrationsrechte auf OU-Ebene ist bereits erstellt.

Windows für Unternehmen | Windows 365 Enterprise
0 Kommentare Keine Kommentare

1 Antwort

Sortieren nach: Am hilfreichsten
  1. Tracy Le 13,530 Zuverlässigkeitspunkte Unabhängiger Berater
    2026-10-08T15:14:56.26+00:00

    Hallo Ziag,

    Das Verhalten ist erwartungsgemäß. Mitglieder geschützter administrativer Gruppen werden durch den SDProp-Prozess regelmäßig mit den Berechtigungen des AdminSDHolder-Objekts abgeglichen. Dadurch gehen geerbte Berechtigungen aus delegierten OUs nach einiger Zeit wieder verloren, weshalb Ihre OU-Delegation bei diesen Konten nicht dauerhaft wirksam bleibt.

    Wenn zusätzliche Berechtigungen für geschützte Konten erforderlich sind, sollten diese am AdminSDHolder-Objekt definiert werden. Dabei ist jedoch zu beachten, dass die Änderungen anschließend auf alle geschützten Objekte angewendet werden können. Aus Sicherheitsgründen empfiehlt Microsoft häufig, privilegierte Konten getrennt von regulären Benutzerkonten zu verwalten, statt sie in bestehende OU-Delegationsmodelle einzubinden.

    Prüfen Sie außerdem, ob betroffene Konten bereits früher Mitglied einer geschützten Gruppe waren. In solchen Fällen bleiben adminCount=1 und die deaktivierte Vererbung oft bestehen, auch nachdem die Gruppenmitgliedschaft entfernt wurde.

    Wenn die Antwort hilfreich war, akzeptieren Sie sie bitte als Lösung.

    Tracy Le

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.