Active Directory cleanup
Zu Testzwecken habe ich mehrere Benutzer und Gruppen meiner AD immer mal wieder erstellt, gelöscht, etc.
Wenn ich mir nun mal mit ADSIedit die Sicherheitseinstellung verbliebener Gruppen anschaue, dann sehe ich dort immer wieder ehemalige Benutzer die Mitglied der Gruppe waren, gelöscht wurden und jetzt nur noch als Unbekanntes Konto mit ID dort eingetragen sind. Auch könnte ich schwören, schon in Dateifreigaben oder anderen Objekten verweise auf unbekannte Konten gesehen zu haben, ich habe das aber bisher ignoriert.
Gibt es eine sinnvolle Methode solche Spuren zu finden und zu löschen?
Wenn ich mir nun mal mit ADSIedit die Sicherheitseinstellung verbliebener Gruppen anschaue, dann sehe ich dort immer wieder ehemalige Benutzer die Mitglied der Gruppe waren, gelöscht wurden und jetzt nur noch als Unbekanntes Konto mit ID dort eingetragen sind. Auch könnte ich schwören, schon in Dateifreigaben oder anderen Objekten verweise auf unbekannte Konten gesehen zu haben, ich habe das aber bisher ignoriert.
Gibt es eine sinnvolle Methode solche Spuren zu finden und zu löschen?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 275048
Url: https://administrator.de/forum/active-directory-cleanup-275048.html
Ausgedruckt am: 28.03.2025 um 07:03 Uhr
7 Kommentare
Neuester Kommentar

Stichwort Dumpster ... zum Anstoßen der Garbage Collection und mehr Details dazu siehe:
Taking Out The Trash
Gruß jodel32
Taking Out The Trash
Gruß jodel32

Klingt soweit schlüssig aber sind die toten Einträge die ich z.B. in den Sicherheitseigenschaften unter ADSIedit sehe wirklich deleted Items oder wurden die vieleicht einfch nicht gelöscht?
Kann ich von hier aus für dein System nicht beurteilen. Aber wie in den Dateisystem ACLs können dort auch Überreste entstehen, wenn manuell Rechte an User oder Gruppen vergeben wurden.Dumpster leeren und Garbage Collection anstoßen dann weist du mehr, ganz einfach !
Hi,
diese nicht auflösbaren SID können bloß von externen, vertrauten Domänen stammen.
Die Mitgliedschaft eines Benutzers kann man nicht direkt bearbeiten. Wenn man am Benutzer unter "Mitglied in" eine Gruppe hinzufügt, dann wird tatsächlich nicht der Benutzer sondern die Gruppe geändert. Der Benutzer wird der gruppe hinzugefügt und as "memberOf" Attribut des Benutzers neu berechnet.
Im Umkehrschluss bedeutet das, dass beim Löschen eines Benutzers dieser sofort von AD selbst aus allen Gruppen entfernt wird. Das funktioniert aber nur im selben Forest. War der Benutzer Mitglied in einer Gruppe einer über Vertraunsstellung angebundenen Domäne, so wird er dort nicht automatisch entfernt.
Insofern kann das nach meiner Auffassung nicht im Zusammenhang mit Garbage Collection stehen. Beim Garbage Collect geht es um das entgültige Löschen aller mit einem abgelaufenen Tombstobne versehenen Objekte.
E.
diese nicht auflösbaren SID können bloß von externen, vertrauten Domänen stammen.
Die Mitgliedschaft eines Benutzers kann man nicht direkt bearbeiten. Wenn man am Benutzer unter "Mitglied in" eine Gruppe hinzufügt, dann wird tatsächlich nicht der Benutzer sondern die Gruppe geändert. Der Benutzer wird der gruppe hinzugefügt und as "memberOf" Attribut des Benutzers neu berechnet.
Im Umkehrschluss bedeutet das, dass beim Löschen eines Benutzers dieser sofort von AD selbst aus allen Gruppen entfernt wird. Das funktioniert aber nur im selben Forest. War der Benutzer Mitglied in einer Gruppe einer über Vertraunsstellung angebundenen Domäne, so wird er dort nicht automatisch entfernt.
Insofern kann das nach meiner Auffassung nicht im Zusammenhang mit Garbage Collection stehen. Beim Garbage Collect geht es um das entgültige Löschen aller mit einem abgelaufenen Tombstobne versehenen Objekte.
E.
Na was denn nun? Einmal schreibst Du "Mitglied der Gruppe waren" und jetzt "Sicherheit unter ADSIedit". Das sind zwei verschiedene Paar Schuhe!
Das erste ist eine Gruppeneingenschaft, das zweite die ACL der Gruppe. In der ACL können solche Leichen übrigbleiben, ja. Aber auch das hat meines Wissens nicht mit Dumster und/oder Garbage Collection zu tun.
Das erste ist eine Gruppeneingenschaft, das zweite die ACL der Gruppe. In der ACL können solche Leichen übrigbleiben, ja. Aber auch das hat meines Wissens nicht mit Dumster und/oder Garbage Collection zu tun.