Der Helpdesk-Gruppe wurde die Berechtigung „Passwort zurücksetzen“ für die OU „Benutzer“ delegiert. Sie können die Passwörter der meisten Benutzer zurücksetzen, aber nicht das Passwort eines Benutzers, der Mitglied der Domain Admins ist, obwohl dieses Benutzerkonto in derselben OU liegt. Sie müssen der Helpdesk-Gruppe erlauben, Passwörter für geschützte Konten zurückzusetzen, während die AdminSDHolder-Schutzmechanismen beibehalten werden. Was sollten Sie tun?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Ändern Sie die DACL für CN=AdminSDHolder,CN=System,`<domain DN>`, um der Helpdesk-Gruppe die Berechtigung „Passwort zurücksetzen“ zu erteilen, und warten Sie dann, bis SDProp angewendet wird..
Warum dies die Antwort ist
Geschützte Konten, wie Mitglieder der Gruppe „Domain Admins“, unterliegen dem AdminSDHolder-Mechanismus. Dieser Mechanismus stellt sicher, dass die Berechtigungen dieser Konten regelmäßig durch die DACL des Objekts „AdminSDHolder“ überschrieben werden, um eine konsistente Sicherheit zu gewährleisten. Um der Helpdesk-Gruppe das Zurücksetzen von Passwörtern für diese Konten zu ermöglichen, muss die Berechtigung „Passwort zurücksetzen“ direkt zur DACL von „CN=AdminSDHolder,CN=System,<domain DN“ hinzugefügt werden. Anschließend muss SDProp (Security Descriptor Propagator) ausgeführt werden, der standardmäßig alle 60 Minuten läuft, um diese Änderungen auf alle geschützten Konten zu übertragen. Die Aktivierung der Vererbung für ein geschütztes Konto ist keine dauerhafte Lösung, da SDProp die Vererbung wieder deaktivieren und die Berechtigungen des AdminSDHolder anwenden würde. Das Verschieben des Kontos in eine andere OU ändert nichts am Schutzstatus, da die Mitgliedschaft in einer geschützten Gruppe entscheidend ist. gpupdate /force ist für Gruppenrichtlinien relevant, nicht für direkte DACL-Änderungen an Active Directory-Objekten. Das Löschen des Attributs adminCount würde den Schutzmechanismus aufheben, was ein erhebliches Sicherheitsrisiko darstellt und nicht der Anforderung entspricht, die AdminSDHolder-Schutzmechanismen beizubehalten.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich