Windows安全描述符D:(A;OICI;GA;;;BA)访问权限规则解析咨询
Windows SDDL安全描述符拆解结果
待解析原始字符串
D:(A;OICI;GA;;;BA)
整体结构说明
该SDDL字符串仅配置了**自主访问控制列表(DACL)**部分,未包含所有者标识、主组标识、系统访问控制审计列表(SACL)相关配置,所有规则均为权限允许规则,无任何权限拒绝类配置。
单条ACE(访问控制条目)逐字段拆解
SDDL中ACE的标准格式为(ace_type;ace_flags;rights;object_guid;inherit_object_guid;account_sid),本次仅有的1条ACE各字段含义如下:
- ace_type字段值为
A:代表该条目是允许访问类型规则,对应授予主体指定权限,而非拒绝权限 - ace_flags字段值为
OICI:为两个继承标志组合:OI(Object Inherit):对象继承,目标对象下的非容器类子对象会继承本规则CI(Container Inherit):容器继承,目标对象下的容器类子对象会继承本规则
两个标志同时生效意味着本权限会递归传递给目标下所有层级的子对象、子容器,无继承范围限制
- rights字段值为
GA:代表通用完全控制权限(Generic All),被授权主体对目标对象拥有所有可配置的操作权限,无权限范围限制 - object_guid、inherit_object_guid字段均为空:代表该权限作用于整个目标对象,不针对对象内特定属性、特定子对象子集单独生效
- account_sid字段值为
BA:为Windows内置安全主体缩写,对应内置本地管理员组(Built-in Administrators)
最终配置结论
- 无任何权限拒绝规则,未配置审计策略、所有者/主组绑定规则
- 唯一生效权限:内置本地管理员组对目标对象持有完全控制权限,该权限会被目标路径下所有子容器、子对象递归继承
内容的提问来源于stack exchange,提问作者WayOfTheWright
相关产品推荐
相关产品推荐

