web-dev-qa-db-ja.com

管理者アカウントのSIDが間違っています

この質問 の問題を調査したところ、「管理者」アカウントという名前のドメインのアカウントのSIDが次のとおりであることがわかりました。
S-1-5-21-2025429265-492894223-1708537768-1124

実際の管理者SIDは500で終わる であるため、これは間違いです。同じドメインキーを使用してSIDを探すS-1-5-21-2025429265-492894223-1708537768-500何も表示されません—組み込みの管理者アカウントがありません。

いつ、どのようにこれが起こったのかはわかりませんが、私はまだ探していますが、これに対処するために復元できるバックアップすら持っていないほど長い間そうだったと確信しています。

誰かがそれを正しくする方法について何かアイデアがありますか?


私が話しているアカウントは明らかに明確ではないので、このナレッジベース記事の「原因」の見出しの下にある2番目の箇条書きで言及されているアカウントを意味します。
http://support.Microsoft.com/kb/248079

管理者アカウントの既知のセキュリティ識別子、またはSID(アカウント名は名前を変更できます)

6
Joel Coel

うーん...それは明らかに「起こるはずのない」シナリオです。 RID 500管理者アカウントには、「isCriticalSystemObject」属性がtrueに設定されてスタンプされます。私の知る限り、LSASSを削除しようとすると、ERROR_DS_UNWILLING_TO_PERFORMエラー(0x80072035)が返されるはずです。 (現在、VMのいずれにもスクラッチADを配置して、試してみる必要はありません。後で...)

とにかく、ADをどのように検索していますか?

ADユーザーとコンピューターから、ドメインのルートで[検索]を実行し、[検索]ドロップダウンで[カスタム検索]を選択し、[詳細設定]タブに移動して、LDAP検索フィルター "(objectSid = S -1-5-21-2025429265-492894223-1708537768-500)」。これにより、ディレクトリのルートからドメインのサブツリー検索が実行されます。

RID 500管理者アカウントを本当に削除した場合は、どういうわけかマイクロソフト製品サポートサービスに連絡することを検討したいと思います。アカウントを再作成するためにコード化されたものを持っている可能性があります(そのようなツールをまだ持っていない場合)。とにかくどうやってそれを削除したのか想像できません。なぜなら、それを行うために私が考えることができる唯一の方法は、ESEを介したデータベースとの直接の相互作用であるからです。 「isCriticalSystemObject」がTrueに設定されているオブジェクトを削除できる公開APIは実際にはないと思いました。また、RID500管理者でもFalseに設定できるとは思いませんでした。うーん...

そこには興味深い状況があります。上記のサブツリー検索で何が返されるかをお知らせください。

3
Evan Anderson

これはユーザーSIDのように見えます。 -500で終わる唯一のSIDは、Administratorという名前の組み込みアカウント用です。 (デフォルトでは、グループポリシーを使用して名前を変更できます。)

「私の管理者アカウント」というフレーズが少しわかりにくいです。個人ドメインの管理者アカウントを意味する場合、表示されている内容は正しいです。 Administratorという名前のアカウントを意味する場合は、 グループポリシーの確認 を開始して、組み込みのAdministratorアカウントに何が起こっているかを調べます-おそらく誰かが名前を変更してから、Administratorという名前の別のアカウントを作成しましたか?

2
Stephen Veiss

何をどこで行うための組み込みアカウント?ドメイン管理者アカウントは、ドメインアカウントである限り、「組み込み」ではありません。ドメインコントローラーの組み込みローカル管理者は、ディレクトリサービス復元モードで、またはメンバーサーバーに降格した場合にのみ使用できます。 。少なくともそれは私の推測ですが、それは間違っているかもしれません^^

とにかく、それがなくなって、ドメインにsid 500管理者が実際に存在するはずの場合(私を殴る、誰か他の人が私が推測することを知っている;)、削除されたオブジェクトが削除されているかどうかを確認しましたか?

0
Oskar Duveborn

どのバージョンのWindowsですか? Vista/2008以降では、組み込みの管理者アカウントがデフォルトで無効になっています。また、あなたの説明から、AD(ドメイン)とSAM(非ドメイン)のどちらを見ているのかわかりません。 domain = joind2008マシンのADにはそのSIDはありません。

0
dmoisan