É um pouco tarde, considerando quando essa pergunta foi postada, mas me deparei com o mesmo problema / questão e achei que seria útil postar isso. Eu tinha bloqueado a herança em uma unidade organizacional, removido usuários autenticados e quando criei um novo objeto (como um grupo), usuários autenticados foi adicionado à DACL para esse grupo. Veja este doc
Isso se deve às permissões padrão aplicadas a um objeto, que podem ser verificadas fazendo o seguinte (isso é um pouco rápido e sujo, mas fez o trabalho para mim):
- Abra adsiedit.msc
- Navegue até o objeto (como
CN=Organizational-unit
)
- Copie o valor defaultSecuritydescriptor (que é uma string SDDL)
-
Converter uma string SDDL em ACEs legíveis:
$oldSddl = "insert value you copied in Step 3”
$ACLObject = New-Object -TypeName System.Security.AccessControl.DirectorySecurity
$ACLObject.SetSecurityDescriptorSddlForm($oldSddl)
$ACLObject.Access
O código era de esta fonte
Em teoria, poderia substituir essa string SDDL (usando um método, como descrito neste artigo ) e, em seguida, cole-o sobre o valor da etapa 3. As advertências usuais se aplicariam a testes em ambientes de teste, com backups adequados, etc, etc. / p>