已设置Authenticated Users拒绝所有权限的AD对象能否恢复?
已设置Authenticated Users拒绝所有权限的AD对象能否恢复?
当然可以恢复!这种误操作在AD管理里其实挺常见的,别担心,下面给你几个靠谱的解决方法:
方法一:用图形界面(ADUC)操作
- 首先,务必用域管理员或者Enterprise Admins组的成员账户登录,这是关键——这类账户默认拥有AD对象的最高权限
- 打开「Active Directory用户和计算机」(ADUC),在顶部菜单栏的「查看」选项里勾选「高级功能」,不开启这个的话看不到权限的高级设置
- 找到那个显示为「Unknown」的对象:如果找不到,可以用ADUC的「查找」功能,输入你记得的用户名或者对象GUID定位
- 右键点击该对象 → 「属性」 → 切换到「安全」标签页 → 点击「高级」按钮
- 在高级安全设置窗口,点击「更改权限」,然后取消勾选「包括可从该对象的父项继承的权限」(弹出提示时选「删除」即可)
- 点击「添加」,输入域管理员组或者你的管理员账户,给它分配「完全控制」的允许权限,然后一路点击确定保存设置
- 稍等片刻刷新ADUC,这个对象应该就能正常显示为User类型,权限也恢复正常了
方法二:用PowerShell命令行操作(适合远程/批量场景)
如果图形界面操作遇到卡顿或者对象定位困难,PowerShell是更稳定的选择:
# 先获取目标用户的LDAP路径(替换成你实际的用户名) $userDN = (Get-ADUser -Identity "目标用户名").DistinguishedName # 获取该对象的权限列表(ACL) $acl = Get-Acl "LDAP://$userDN" # 创建域管理员的权限规则 $adminAccount = New-Object System.Security.Principal.NTAccount("你的域名\Domain Admins") $accessRule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $adminAccount, [System.DirectoryServices.ActiveDirectoryRights]::GenericAll, [System.Security.AccessControl.AccessControlType]::Allow ) # 将权限添加到ACL并应用到对象 $acl.AddAccessRule($accessRule) Set-Acl "LDAP://$userDN" $acl
执行完后,用Get-ADUser 目标用户名验证一下,应该就能正常读取用户信息了
针对你疑问的补充说明
- 关于权限:默认情况下,域管理员组和Enterprise Admins组拥有所有AD对象的隐含完全控制权限,哪怕你没给他们显式设置允许权限,也能操作这类被误设置拒绝的对象
- 关于LDAP绕过权限:完全不行,LDAP严格遵循AD的权限控制模型,不会绕过权限检查。但你用管理员身份通过LDAP(比如上面的PowerShell就是基于LDAP底层)操作是合法的——这不是绕过,而是正常行使管理员的固有权限
备注:内容来源于stack exchange,提问作者r.beer
相关产品推荐
相关产品推荐

