You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

已设置Authenticated Users拒绝所有权限的AD对象能否恢复?

已设置Authenticated Users拒绝所有权限的AD对象能否恢复?

当然可以恢复!这种误操作在AD管理里其实挺常见的,别担心,下面给你几个靠谱的解决方法:

方法一:用图形界面(ADUC)操作

  • 首先,务必用域管理员或者Enterprise Admins组的成员账户登录,这是关键——这类账户默认拥有AD对象的最高权限
  • 打开「Active Directory用户和计算机」(ADUC),在顶部菜单栏的「查看」选项里勾选「高级功能」,不开启这个的话看不到权限的高级设置
  • 找到那个显示为「Unknown」的对象:如果找不到,可以用ADUC的「查找」功能,输入你记得的用户名或者对象GUID定位
  • 右键点击该对象 → 「属性」 → 切换到「安全」标签页 → 点击「高级」按钮
  • 在高级安全设置窗口,点击「更改权限」,然后取消勾选「包括可从该对象的父项继承的权限」(弹出提示时选「删除」即可)
  • 点击「添加」,输入域管理员组或者你的管理员账户,给它分配「完全控制」的允许权限,然后一路点击确定保存设置
  • 稍等片刻刷新ADUC,这个对象应该就能正常显示为User类型,权限也恢复正常了

方法二:用PowerShell命令行操作(适合远程/批量场景)

如果图形界面操作遇到卡顿或者对象定位困难,PowerShell是更稳定的选择:

# 先获取目标用户的LDAP路径(替换成你实际的用户名)
$userDN = (Get-ADUser -Identity "目标用户名").DistinguishedName

# 获取该对象的权限列表(ACL)
$acl = Get-Acl "LDAP://$userDN"

# 创建域管理员的权限规则
$adminAccount = New-Object System.Security.Principal.NTAccount("你的域名\Domain Admins")
$accessRule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule(
    $adminAccount,
    [System.DirectoryServices.ActiveDirectoryRights]::GenericAll,
    [System.Security.AccessControl.AccessControlType]::Allow
)

# 将权限添加到ACL并应用到对象
$acl.AddAccessRule($accessRule)
Set-Acl "LDAP://$userDN" $acl

执行完后,用Get-ADUser 目标用户名验证一下,应该就能正常读取用户信息了

针对你疑问的补充说明

  • 关于权限:默认情况下,域管理员组和Enterprise Admins组拥有所有AD对象的隐含完全控制权限,哪怕你没给他们显式设置允许权限,也能操作这类被误设置拒绝的对象
  • 关于LDAP绕过权限:完全不行,LDAP严格遵循AD的权限控制模型,不会绕过权限检查。但你用管理员身份通过LDAP(比如上面的PowerShell就是基于LDAP底层)操作是合法的——这不是绕过,而是正常行使管理员的固有权限

备注:内容来源于stack exchange,提问作者r.beer

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.16 12:00:28