Чи можу я "об'єднати" дві групи за допомогою історії SID?


10

У мене є дві групи AD, які були помилково створені, а натомість мала бути лише одна група; вони містять таких самих користувачів. Однак цим групам призначаються різні дозволи на різні варіанти ресурсів (наприклад, спільні файли), і я не в змозі відстежувати їх і скидати їх лише на одну групу.

Чи можу я "об'єднати" дві групи, якщо видалити одну з них і ввести її SID в історію SID іншої? Чи дозволить це членам групи, що залишилася, отримувати доступ до тих ресурсів, для яких видалено дозволи видаленому?


Оновлення:

Схоже, немає простого способу додати SID до історії SID користувача або групи; принаймні, і ADUC, і ADSIEdit не можуть цього зробити. Якщо описаний вище трюк працює, як це можна реально здійснити?


Я не вірю, що ви можете це зробити ... але, маючи на увазі, ви можете розглянути можливість видалення членів з однієї групи та просто вкладення того, який містить користувачів всередині іншої. Я б припускав, що ви можете зберігати як ACL, так і функціонувати нормально.
TheCleaner

1
Вибачте, маю на увазі додати ..., що дозволить вам лише оновити той, у якого ще залишилися члени для додавання / видалення користувачів у цій групі. Візьміть групу, яка не має членів, і перейменуйте її на щось на кшталт "НЕОБХІДНО ВИПРАВИТИ" - тоді ви можете просто зауважити, що коли-небудь ви побачите це (або запустіть ACL-запит для цього), щоб змінити його на вкладене замість цього ... зрештою, ви могли б видалити групу "вищого рівня".
TheCleaner

Це вже наша ситуація, групи вже вкладені. Але ми б дуже хотіли позбутися однієї марної групи.
Массімо

Відповіді:


3

Ви не можете змінити SIDHistoryатрибут, оскільки це захищений атрибут.

Одним з єдиних підтримуваних методів цього є використання інструменту AD Migration. Є кілька Powershell / сценаріїв, але всі вони вимагають, щоб групи проживали в різних областях / лісах.

Єдиний спосіб, який вам вдасться досягти, це як зазначено TheCleaner. Ви зробили б групу, яку ви хочете використовувати, рухаючись вперед (група 1), членом групи "спадщина" (група 2), щоб усі члени 1 групи були членами групи 2. Потім ви видалили б користувачів із групи 2 і просто додайте нових користувачів до групи 1.

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.