В продолжение моего вопроса. Удалите ли обратные ссылки в AD для удаленных пользователей У меня есть еще один связанный, но другой вопрос.
Поскольку в ответах мне сообщается, что SID удаленного объекта (Группа или Пользователь, поэтому назначение прав группе только сводит к минимуму проблему, а не устраняет ее), останется в пределах назначенных им ACE, оставляя их сиротами.
Lotus Domino, у которого есть подобные проблемы с обратными ссылками, имеет процесс adminp для очистки таких потерянных ссылок.
Существует ли аналогичный процесс в AD, который позволил бы вам очистить такие потерянные идентификаторы безопасности, плавающие вокруг вашего домена?
dsacls
может использоваться для управления списками управления доступом к домену, что, я думаю, может быть полезно в этом сценарии ... Возможно, в сочетании с некоторыми PowerShell-фу.