Glossar
SID-Verlauf (SIDHistory)
SIDHistory ist ein AD-Attribut, das die alten Sicherheits-IDs eines Kontos nach einer Migration bewahrt, damit es weiterhin auf Altressourcen zugreifen kann.
Wird ein Benutzer oder eine Gruppe zwischen Domänen migriert, erhält das Objekt eine neue Sicherheits-ID (SID). Damit der Zugriff auf Ressourcen, die noch mit der alten SID geschützt sind, nicht verloren geht, kopieren Migrationstools die vorherige SID in das Attribut sIDHistory des Objekts. Bei der Anmeldung fügt der Domänencontroller jede SID aus sIDHistory dem Zugriffstoken des Benutzers hinzu, sodass das Konto so behandelt wird, als besäße es diese Identitäten weiterhin. Das Attribut ist als vorübergehendes Hilfsgerüst gedacht, bis die ACLs der Ressourcen neu berechtigt sind.
Das ist relevant, weil jede in sIDHistory eingetragene SID ihre vollen Berechtigungen gewährt. Ein Angreifer, der das Attribut schreiben kann oder ein Ticket mit zusätzlichen SIDs fälscht, kann unbemerkt die SID einer privilegierten Gruppe wie Domänen-Admins oder Organisations-Admins einer anderen Domäne hinzufügen. Zurückgebliebene SID-Verläufe alter Migrationen machen Berechtigungen zudem schwer nachvollziehbar. Inventarisieren Sie Konten mit nicht leerem sIDHistory, markieren Sie alle Einträge, die auf privilegierte SIDs oder SIDs derselben Domäne verweisen, berechtigen Sie die Ressourcen neu, leeren Sie dann das Attribut und lassen Sie die SID-Filterung auf Vertrauensstellungen aktiviert.
Siehe SIDHistory bereinigen und SID-Filterung und selektive Authentifizierung.