为gMSA账户授予RecycleBin读取权限遇权限不足问题求助
解决建议
验证回收站容器的LDAP路径正确性
先执行以下命令确认目标路径存在,避免因路径错误触发权限报错:dsquery * "CN=Deleted Objects,DC=my,DC=domain,DC=com"如果返回空结果,说明路径有误,可通过
ldp.exe连接域控制器,查看「Deleted Objects」容器的准确DN。换用PowerShell的AD模块执行权限配置
相比dsacls,PowerShell的AD模块对权限处理更可靠,执行以下命令:$targetPath = "CN=Deleted Objects,DC=my,DC=domain,DC=com" $gMSAAccount = "DOMAIN\gMSA_account$" Set-ADACL -Path $targetPath -Principal $gMSAAccount -AccessControlType Allow -Rights ReadProperty, ListChildren, Read, List若必须使用
dsacls,可指定域控制器参数/s(替换DC01为实际DC名称):dsacls "CN=Deleted Objects,DC=my,DC=domain,DC=com" /s DC01 /g DOMAIN\gMSA_account$:LCRP检查当前会话的权限特权
在CMD中执行whoami /priv,确认是否包含SeSecurityPrivilege(管理审核和安全日志)。该特权是修改AD对象ACL的必要条件,若缺失:- 在域控制器上打开「本地安全策略」;
- 导航至「本地策略」→「用户权限分配」;
- 找到「管理审核和安全日志」,添加Domain Administrators组;
- 重启CMD会话后重试。
通过图形界面配置权限
- 打开「AD用户和计算机」,启用「查看」菜单下的「高级功能」;
- 右键点击域节点,选择「属性」→「安全」→「高级」;
- 点击「添加」,输入gMSA账户名称(需勾选「对象类型」中的「服务账户」);
- 设置「应用到」为「这个对象和所有子对象」,勾选「读取」「列出内容」「读取所有属性」权限;
- 确认并应用设置后,验证权限是否生效。
检查gMSA账户状态
执行以下命令确认gMSA账户正常启用:Get-ADServiceAccount gMSA_account若账户状态异常(如未启用),需先修复账户再配置权限。
内容的提问来源于stack exchange,提问作者Adam
相关产品推荐
相关产品推荐

