Glosario
Historial de SID (SIDHistory)
SIDHistory es un atributo de AD que conserva los identificadores de seguridad anteriores de una cuenta tras una migración para mantener el acceso a recursos heredados.
Cuando un usuario o un grupo se migra entre dominios, recibe un nuevo identificador de seguridad (SID). Para no romper el acceso a los recursos que siguen protegidos con el SID anterior, las herramientas de migración copian ese SID en el atributo sIDHistory del objeto. Al iniciar sesión, el controlador de dominio añade todos los SID de sIDHistory al token de acceso del usuario, de modo que la cuenta se trata como si todavía tuviera esas identidades. El atributo está pensado como un andamiaje temporal hasta que se vuelvan a asignar los permisos en las ACL de los recursos.
Es importante porque cualquier SID incluido en sIDHistory concede todos sus privilegios. Un atacante que pueda escribir en el atributo, o que falsifique un ticket con SID adicionales, puede añadir discretamente el SID de un grupo privilegiado, como Domain Admins o Enterprise Admins de otro dominio. Además, los restos de historial de SID de migraciones antiguas dificultan entender los permisos. Haga inventario de las cuentas con sIDHistory no vacío, marque las entradas que correspondan a SID privilegiados o del mismo dominio, vuelva a asignar los permisos de los recursos, borre después el atributo y mantenga habilitado el filtrado de SID en las confianzas.
Consulte Limpieza de SIDHistory y Filtrado de SID y autenticación selectiva.