Active Directory中Account Operators成员能否加入特权组子组并获取域管理员权限的技术咨询
Active Directory中Account Operators成员能否加入特权组子组并获取域管理员权限的技术咨询
这是个非常典型且容易踩坑的问题,很多管理员都会误以为域管理员组的子组会自动继承父组的保护机制,但实际情况并非如此,我来给你拆解下背后的逻辑:
Account Operators的默认权限边界:默认配置下,Account Operators组的成员可以管理域内大部分普通用户、组和计算机对象,但确实无法直接修改受保护组(Protected Groups)——比如Domain Admins、Enterprise Admins这类核心特权组,这是AD内置的权限限制。
受保护组的保护机制范围:AD里的受保护组是通过
AdminSDHolder和SDProp进程来维护特殊ACL的,但这个保护机制只作用于受保护组本身,不会自动传递给它的成员组。你提到的Tier 3 Admins虽然是Domain Admins的子组,但它本身并没有被标记为受保护组,所以默认不会继承Domain Admins的特殊权限限制。你的测试结果为什么符合逻辑:正因为Tier 3 Admins不属于受保护组,Account Operators成员拥有对普通域组的修改权限,所以你可以顺利将自己添加到这个组里,进而通过组嵌套的权限继承,间接获得Domain Admins的权限。
如何修复这个安全漏洞:如果你想让Tier 3 Admins也受到保护,需要手动把它加入AD的受保护组列表:
- 打开Active Directory用户和计算机(ADUC),启用「高级功能」(在顶部菜单栏的「查看」选项里勾选);
- 找到域下的「System」容器,打开「Protected Groups」组;
- 将Tier 3 Admins添加为这个组的成员;
- 等待SDProp进程自动同步权限(默认每60分钟一次,也可以通过PowerShell手动触发同步)。
这样操作后,Tier 3 Admins就会继承AdminSDHolder的严格ACL,Account Operators成员就无法再修改这个组了。
备注:内容来源于stack exchange,提问作者sunflower
相关产品推荐
相关产品推荐

