Acabou conseguindo o que eu queria com a Setacl. Escrevi o script a seguir, que copiou toda a estrutura e os arquivos da pasta, e dei a propriedade ao grupo Administradores local, depois passei por isso novamente e adicionei uma ACE de controle total ao nosso grupo de domínio de TI. Ele fez isso sem substituir ou remover as permissões / ACEs existentes (além de substituir o proprietário) e não recebi nenhum erro de acesso negado:
setlocal
set logDir=%1
set targetDir=%2
set logFileName=%~n2
set logFileNameEnding=%3
SetACL.exe -on %targetDir% -ot file -actn setowner -ownr "n:S-1-5-32-544;s:y" -rec cont_obj -log "%logDir%\%logFileName%-TAKEOWN-%LogFileNameEnding%.txt" -silent
SetACL.exe -on %targetDir% -ot file -actn ace -ace "n:domain\group;p:full;s:n;m:set;w:dacl" -rec cont_obj -log "%logDir%\%logFileName%-ADD-DOMAIN-GROUP-%LogFileNameEnding%.txt" -silent
endlocal