Почему пользователь не наследует от своей группы права на запуск службы?

У группы есть права на запуск службы (sc sdshow <имя службы> выдаёт SID этой группы с нужными правами). Однако, когда захожу с пользователя, входящего в эту группу, и делаю sc start <имя службы>. Мне выдаётся "Отказано в доступе".

Вопрос: с чем связано вышеописанное, как дать доступ группе пользователей на запуск службы?


Ответы (1 шт):

Автор решения: V-Mor

Как оказалось, прописать в SDDL (A;;RPWPDTRC;;;<SID группы>) недостаточно, чтобы у пользователей из группы действительно появились права её запускать.

Дабы достичь нужного эффекта, строку прав пришлось расширить до (A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;<SID группы>). Возможно, это избыточно, но работает.

→ Ссылка