Event ID 4780: сброс прав ACL на учетных записях администраторов (AdminSDHolder)
Что означает Event ID 4780?
Событие Event ID 4780 фиксирует автоматическое срабатывание системного процесса SDProp (Security Descriptor Propagator), который сбрасывает и перезаписывает список управления доступом (ACL) на учетных записях привилегированных администраторов домена в соответствии с эталонным объектом AdminSDHolder.
Почему у администраторов отключается наследование прав?
Active Directory защищает критически важные учетные записи (Domain Admins, Enterprise Admins, Schema Admins, Account Operators и др.). Каждые 60 минут фоновый процесс проверяет их права, отключает наследование разрешений от родительских OU и копирует жесткий безопасный список прав из объекта AdminSDHolder.
Что делать, если пропали кастомные права на аккаунте администратора
- Поймите логику AD: не пытайтесь вручную включать наследование на учетной записи администратора — через 60 минут процесс SDProp снова его отключит!
- Если администратору нужны специфические права делегирования:
- Правильный метод: заведите сотруднику две отдельные учетные записи: стандартную (для работы в офисе) и отдельную административную (для привилегированных задач).
- Изменение эталона: если полномочия нужны всем администраторам, отредактируйте права на самом объекте
CN=AdminSDHolder,CN=System,DC=domain,DC=com.
# Принудительный ручной запуск процесса SDProp через ldp.exe или PowerShell:
# (Инициирует немедленный пересчет прав protected groups)Внимание: Если пользователь был исключен из состава Domain Admins, флаг adminCount=1 и отключенное наследование остаются на нем навсегда, пока администратор не сбросит их вручную!
Частые вопросы (FAQ)
Что такое атрибут adminCount=1?
Этот атрибут автоматически выставляется любому пользователю или группе, которые когда-либо входили в защищенные административные группы домена.
Как вернуть наследование прав обычному пользователю, убранному из админов?
Через редактор атрибутов установите adminCount в 0 и в свойствах безопасности учетной записи включите флажок «Включить наследование».
Как часто по умолчанию запускается процесс SDProp?
Каждые 60 минут на контроллере домена, удерживающем роль FSMO эмулятора PDC (PDC Emulator).
Является ли Event ID 4780 признаком ошибки?
Нет, это штатный защитный механизм ядра Windows Server, подтверждающий целостность защиты привилегированных учетных записей.