Définition simple
Le processus qui réapplique régulièrement les permissions de sécurité aux objets protégés.
Définition technique
Security Descriptor Propagator compare certains objets privilégiés au modèle AdminSDHolder et ajuste leurs ACL.
À quoi cela sert ?
Empêcher une dérive des permissions sur les comptes administratifs.
Exemple concret
Une ACL modifiée manuellement sur un Domain Admin peut être réappliquée automatiquement.
Problèmes fréquents
- ACL qui semble revenir toute seule
- adminCount non nettoyé
- Héritage désactivé
Termes associés
À retenir : les comportements et commandes précises peuvent varier selon les versions, produits et architectures.
Approfondissement et preuve primaire
SDProp est le mécanisme Active Directory qui protège périodiquement les ACL de certains comptes et groupes administratifs. Il s’appuie notamment sur l’objet AdminSDHolder pour réappliquer un descripteur de sécurité aux objets protégés. Cette protection explique pourquoi une délégation manuelle peut disparaître sur un compte privilégié alors qu’elle reste stable sur un utilisateur standard.
Vérification approfondie
Lorsqu’une ACL revient en arrière, vérifier si le compte est membre directement ou indirectement d’un groupe protégé, examiner `adminCount` et comparer les permissions avec AdminSDHolder. Il faut aussi rechercher les anciennes appartenances privilégiées : quitter un groupe protégé ne restaure pas automatiquement l’héritage des ACL. Éviter de désactiver le mécanisme pour contourner un problème de délégation.
Critère de validation
La résolution est validée quand la protection du compte correspond à son rôle réel et que les permissions restent stables après un cycle SDProp. Pour un compte qui ne doit plus être protégé, retirer les appartenances concernées, rétablir l’héritage de manière contrôlée et confirmer ensuite que les ACL attendues ne sont plus remplacées.
Référence primaire : Microsoft — Protected Accounts, AdminSDHolder and SDProp.