![在網域環境中從 Windows ACL 中刪除「帳戶未知」條目是否安全?](https://rvso.com/image/515034/%E5%9C%A8%E7%B6%B2%E5%9F%9F%E7%92%B0%E5%A2%83%E4%B8%AD%E5%BE%9E%20Windows%20ACL%20%E4%B8%AD%E5%88%AA%E9%99%A4%E3%80%8C%E5%B8%B3%E6%88%B6%E6%9C%AA%E7%9F%A5%E3%80%8D%E6%A2%9D%E7%9B%AE%E6%98%AF%E5%90%A6%E5%AE%89%E5%85%A8%EF%BC%9F.png)
在 Windows ACL(NTFS 檔案/資料夾、登錄、AD 物件等)中看到名稱為「未知帳戶 (SID)」的項目並不罕見。顯然,這是因為舊的 AD 使用者或群組在某些時候對相關物件手動配置了權限,但後來已被刪除。
有誰知道刪除這些「帳戶未知」ACE 是否安全?
我的直覺是應該沒問題,但我想知道是否有人有過這樣做造成麻煩的經驗?
通常我只是忽略這些,但我現在工作的公司似乎有異常數量的這些,很可能是由於過去的管理員對 AD/Windows 缺乏經驗,並且將權限分配給用戶帳戶而不是各種奇怪的群組地方。
FWIW,我們的環境並不復雜,一個網域林,3 個網站中的4 個DC,所有網路連線和複製都正常,所以我確信這些「帳戶未知」條目確實是舊帳戶,而不僅僅是因為某有些無法將 SID 解析為人類可讀的名稱。
答案1
只要沒有連接問題,就可以安全地刪除它們。請務必小心,因為如果無法連接到 AD,Windows 會顯示“帳戶未知”,或者如果您有多個網域,則可能需要一些時間才能跨越網域邊界等。
答案2
進行備份並繼續。
假設您與其他網域沒有任何信任,並且如前所述,沒有任何網路連線問題。
您可以使用 xcacls.exe 或 icacls.exe(Vista 及更高版本)備份 ACL。