Это связано с этим вопросом:
У меня есть рядовой сервер в совершенно новой среде лаборатории AD.
У меня есть пользователь Active Directory,
ADMIN01который является членомDomain AdminsгруппыDomain AdminsГлобальная группа является членом местного сервера - членаAdministratorsгруппыСледующие разрешения настроены для корня моего нового
D:диска, добавленного после того, как сервер стал членом домена:
Все - Специальные разрешения - Только эта папка
Переместить папку / выполнить файл
Список папок / чтение данных
Читать атрибуты
Читать расширенные атрибуты
ВЛАДЕЛЕЦ СОЗДАТЕЛЯ - Специальные разрешения - Только подпапки и файлы
Полный контроль
SYSTEM - эта папка, подпапки и файлы
Полный контроль
Администраторы - это папки, подпапки и файлы
Полный контроль
В приведенных выше списках ACL пользователь домена ADMIN01может войти в систему и получить доступ к D:диску, создавать папки и файлы, и все хорошо.
Если я удалю Everyoneразрешение из корня этого диска, то не встроенные пользователи, которые являются членами Domain Admins(например ADMIN01) группы, больше не смогут получить доступ к диску. AdministratorУчетная запись домена в порядке.
Локальный компьютер Administratorи Domain Adminучетная запись «Администратор» по-прежнему имеют полный доступ к диску, но любому «обычному» пользователю, который был добавлен, Domain Adminsотказано в доступе.
Это происходит независимо от того, создал ли я том и удалил Everyoneразрешение, вошедшее в систему как локальный компьютер, Administratorили выполнил это как Domain Adminучетную запись «Администратор».
Как упоминалось в моем предыдущем вопросе, обходной путь заключается в том, чтобы отключить политику «Контроль учетных записей пользователей: запускать всех администраторов в режиме одобрения администратором» либо локально на рядовом сервере, либо через общедоменный объект групповой политики.
Почему удаление Everyoneучетной записи из D:ACL вызывает эту проблему у не встроенных пользователей, которым предоставлено членство Domain Admins?
Кроме того, почему этим типам не встроенных Domain Adminпользователей не предлагается повышать свои разрешения, а не просто отказывать в доступе к диску?