W odpowiedzi na moje pytanie Czy w AD usuwane są linki zwrotne dla usuniętych użytkowników , mam inne powiązane, ale inne pytanie.
Ponieważ w odpowiedziach zostałem poinformowany, że identyfikator SID usuniętego obiektu (grupa lub użytkownik, więc przypisanie praw do grupy minimalizuje problem, ale go nie naprawia) pozostanie w przypisanych do niego pozycjach ACE, pozostawiając je osierocone.
Lotus Domino, który ma podobne problemy z referencjami wstecznymi, ma proces adminp do czyszczenia takich osieroconych referencji.
Czy istnieje podobny proces w AD, który pozwoliłby ci wyczyścić takie osierocone identyfikatory SID unoszące się wokół Twojej domeny?
dsacls
można używać do zarządzania listami ACL domeny, co moim zdaniem może być przydatne w tym scenariuszu ... Prawdopodobnie w połączeniu z niektórymi programami PowerShell-fu.