killtec
Goto Top

SID-Benutzer löschen

Hi,
ich habe im AD zwei Unbekannte Konten und weiß nicht 100%ig ob ich die ohne Fehler löschen kann.
Aktuelle Funktionsebene: Windows Server 2008 R2

Die SID's beginnen beide mit S-1-5-21-{...}
und enden einmal mit -526 und -527

Lt. MS folgendes:

SID: S-1-5-21Domäne-526
Name: Schlüsseladministratoren
Beschreibung: Eine Sicherheitsgruppe. Diese Gruppe verfügt über delegierten Schreibzugriff nur auf das Attribut „msdsKeyCredentialLink“. Diese Gruppe eignet sich für Szenarien, in denen vertrauenswürdige externe Entitäten (z. B. Active Directory-Verbunddienste) für Änderungen an diesem Attribut verantwortlich sind. Nur vertrauenswürdige Administratoren sollten Mitglieder dieser Gruppe sein.

SID: S-1-5-21Domäne-527
Name: Unternehmensschlüsseladministratoren
Beschreibung: Eine Sicherheitsgruppe. Diese Gruppe verfügt über delegierten Schreibzugriff nur auf das Attribut „msdsKeyCredentialLink“. Diese Gruppe eignet sich für Szenarien, in denen vertrauenswürdige externe Entitäten (z. B. Active Directory-Verbunddienste) für Änderungen an diesem Attribut verantwortlich sind. Nur vertrauenswürdige Administratoren sollten Mitglieder dieser Gruppe sein.

Stand hier: https://support.microsoft.com/de-de/help/243330/well-known-security-iden ...
bzw hier: https://msdn.microsoft.com/en-us/library/cc980032.aspx

Jetzt meine Frage: Kann ich diese beiden ohne Probleme löschen? Die scheinen ja nicht mehr wirklich da zu sein.

Meine Vermutung: Ein alter AD-Trust der mal bestand und nicht ganz entfernt wurde?


Gruß

Content-ID: 373504

Url: https://administrator.de/forum/sid-benutzer-loeschen-373504.html

Ausgedruckt am: 13.04.2025 um 01:04 Uhr

136166
136166 09.05.2018 aktualisiert um 11:24:09 Uhr
Goto Top
Sind noch andere Server mit Windows Server/DCs mit Server 2016 in der Domain?
killtec
killtec 09.05.2018 um 11:24:49 Uhr
Goto Top
HI,

Ja, es sind 2012, 2008 und 2016er DC's. Alle auf der Ebene 2008R2

Gruß
136166
136166 09.05.2018 aktualisiert um 11:28:00 Uhr
Goto Top
Denn die 527er Gruppe (Enterprise Key Admins) und 526er (Key Admins) wurden bei Server 2016 eingeführt! Also dort lassen wo sie sind.
Active Directory Security Groups
killtec
killtec 09.05.2018 um 11:27:52 Uhr
Goto Top
Ok, und warum kann er die dann nicht auflösen?
die 2016er DC's sind jedoch alle auf 2008 R2 Funktionesebene...
136166
136166 09.05.2018 aktualisiert um 11:31:39 Uhr
Goto Top
Kommt drauf an von "wo" du aus auf's AD schaust. Sie werden erst relevant wenn das Level hochgestuft wird. Stören tun sie nicht.
Active Directory Security Groups

Btw. das sind keine User sondern Gruppen!
killtec
killtec 09.05.2018 um 11:53:13 Uhr
Goto Top
ok, soweit verstanden.
Ich formuliere mein Problem etwas anders:
unbenannt

Gruß
136166
136166 09.05.2018 aktualisiert um 11:59:34 Uhr
Goto Top
Richtig, und normal, s. Hinweis oben.
emeriks
emeriks 11.05.2018 um 09:28:38 Uhr
Goto Top
Hi,
schau mal hier: https://secureidentity.se/adprep-bug-in-windows-server-2016/#more-585

Adding a Windows Server 2016 DC and moving the FSMO role PDC Emulator to that DC, the groups gets created and you can see it in the Security tab.

E.
killtec
killtec 16.05.2018 um 15:57:22 Uhr
Goto Top
Danke für die Infos.