<!DOCTYPE html>
<html class="client-nojs vector-feature-language-in-header-enabled vector-feature-language-in-main-page-header-disabled vector-feature-page-tools-pinned-disabled vector-feature-toc-pinned-clientpref-0 vector-toc-not-available vector-feature-main-menu-pinned-disabled vector-feature-limited-width-clientpref-1 vector-feature-limited-width-content-enabled vector-feature-custom-font-size-clientpref-1 vector-feature-appearance-pinned-clientpref-0 skin-theme-clientpref-day vector-sticky-header-enabled" lang="de" dir="ltr"><head>
<meta charset="UTF-8">
<title>Security Identifier</title>
<meta name="viewport" content="width=device-width, initial-scale=1.0">
<link rel="icon" type="image/png" href="./_res_/favicon.png">
<link rel="canonical" href="https://de.wikipedia.org/wiki/Security_Identifier"> <link href="./_mw_/ext.cite.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.wikimediamessages.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.icons.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.search.codex.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.styles.css" rel="stylesheet" type="text/css">
<meta name="ResourceLoaderDynamicStyles" content="">
<link href="./_mw_/ext.gadget.citeRef.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.defaultPlainlinks.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonHide.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonLayout.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonStyle.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiDarkmode.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiResponsive.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.specialSearch.css" rel="stylesheet" type="text/css">
<link rel="stylesheet" type="text/css" href="./_mw_/site.styles.css">
<link rel="stylesheet" type="text/css" href="./_mw_/noscript.css">
<link rel="stylesheet" type="text/css" href="./_res_/footer.css">
<link rel="stylesheet" type="text/css" href="./_res_/vector-2022.css">
</head>
<body class="skin--responsive skin-vector skin-vector-search-vue mediawiki ltr sitedir-ltr mw-hide-empty-elt ns-0 ns-subject page-Security_Identifier rootpage-Security_Identifier skin-vector-2022 action-view">
<div class="mw-page-container">
<div class="mw-page-container-inner">
<div class="mw-content-container">
<main id="content" class="mw-body">
<header class="mw-body-header vector-page-titlebar">
<h1 id="firstHeading" class="firstHeading mw-first-heading"><span class="mw-page-title-main">Security Identifier</span></h1>
</header>
<a id="top"></a>
<div id="bodyContent" class="vector-body ve-init-mw-desktopArticleTarget-targetContainer" aria-labelledby="firstHeading" data-mw-ve-target-container="">
<div id="contentSub">
<div id="mw-content-subtitle"></div>
</div>
<div id="mw-content-text" class="mw-body-content mw-content-ltr" lang="de" dir="ltr"><div class="mw-content-ltr mw-parser-output" lang="de" dir="ltr"><p>Ein <b>Security Identifier</b>, kurz SID, ist ein eindeutiger Sicherheits-<a href="Identifikator" title="Identifikator">Identifikator</a>, den <a href="Microsoft_Windows_NT" title="Microsoft Windows NT">Microsoft Windows NT</a> automatisch vergibt, um jedes System, jeden Benutzer und jede Gruppe dauerhaft zu identifizieren.
</p>
<div class="mw-heading mw-heading2"><h2 id="Zweck">Zweck</h2></div>
<p>An die SID sind die in <a href="Access_Control_List" title="Access Control List">Access Control Lists</a> festgelegten <a href="Zugriffsrecht" title="Zugriffsrecht">Zugriffsrechte</a> gebunden. Wenn die Namen von Systemen, Benutzern oder Gruppen geändert werden, bleiben deren SID unverändert. Deshalb bleiben ihnen alle Zugriffsrechte erhalten. SID ermöglichen also, die Namensgebung problemlos zu ändern.
</p>
<div class="mw-heading mw-heading2"><h2 id="Vergabe">Vergabe</h2></div>
<p>Während der Installation des Betriebssystems erhält das System selbst seinen SID durch einen <a href="Zufallszahlengenerator" title="Zufallszahlengenerator">Zufallszahlengenerator</a>. Dies ist erforderlich, damit eine eindeutige Kennzeichnung im Netzwerk gewährleistet ist. Anschließend werden sogenannte <i>well-known SID</i> vergeben, die auf jedem System gleich sind. Zum Beispiel für die Gruppe <i>Administratoren</i>.
</p><p>Der SID eines Benutzers wird automatisch erstellt, wenn dieser angelegt wird. Der SID eines lokal angelegten Benutzers basiert auf dem SID des Systems. Der SID eines in einer <a href="Domain_Controller" title="Domain Controller">Domäne</a> angelegten Benutzers ändert sich, wenn er von einer Domäne in eine andere verschoben wird, da im SID auch die Domäne des Benutzers hinterlegt wird.
</p>
<div class="mw-heading mw-heading2"><h2 id="Aufbau">Aufbau</h2></div>
<p>Beispiel:
</p>
<dl><dd><b>S-1-5-21-7623811015-3361044348-030300820-1013</b></dd></dl>
<p>Erläuterung:
</p>
<dl><dd><b>S</b> – Kurzzeichen für <i>SID</i></dd>
<dd><b>1</b> – Revisionsnummer</dd>
<dd><b>5</b> – Identifier Authority</dd>
<dd><b>21-7623811015-3361044348-030300820</b> – Domäne oder lokales System</dd>
<dd><b>1013</b> – Benutzernummer (Relative ID, RID, die bei normalen Accounts mit 1000 beginnend hochgezählt wird)</dd></dl>
<p>Erlaubte Werte von 'Identifier Authority':<sup id="cite_ref-1" class="reference"><a href="#cite_note-1"><span class="cite-bracket">[</span>1<span class="cite-bracket">]</span></a></sup>
</p>
<dl><dd><b>0</b> Null-account Authority</dd>
<dd><b>1</b> World Authority</dd>
<dd><b>2</b> Local Authority</dd>
<dd><b>3</b> Creator Authority</dd>
<dd><b>4</b> Non-unique Authority</dd>
<dd><b>5</b> NT Authority</dd>
<dd><b>9</b> Resource Manager Authority</dd>
<dd><b>16</b> Mandatory Level</dd></dl>
<div class="mw-heading mw-heading2"><h2 id="Probleme">Probleme</h2></div>
<p>Wenn man von einem fertig installierten System ein <a href="Image-Datei" title="Image-Datei">Speicherabbild</a> der Festplatte erstellt, werden darin die SID mit abgespeichert. Wenn man andere Computer mit diesem Abbild bestückt, haben mehrere Systeme identische SID. Hiervon wurde in der Vergangenheit dringend abgeraten, da andernfalls Probleme auftreten könnten. Microsoft warnt insbesondere davor, dass andernfalls ein Zugriff auf ein <a href="Wechselmedium" class="mw-redirect" title="Wechselmedium">Wechselmedium</a> möglich sein kann, der ausdrücklich verwehrt sein soll. Mittlerweile wurde diese Ansicht jedoch von einem Microsoft-Mitarbeiter relativiert.<sup id="cite_ref-2" class="reference"><a href="#cite_note-2"><span class="cite-bracket">[</span>2<span class="cite-bracket">]</span></a></sup>
</p><p>Microsoft unterstützt solche Verwendungen von Speicherabbildern nur, wenn das Programm <a href="Sysprep" title="Sysprep">Sysprep</a> angewendet wird. Es bewirkt, dass beim nächsten Systemstart das Setup ohne erneute Installation nochmals durchlaufen wird und u. a. neue SID vergeben werden.
</p><p>Das von <a href="Windows_Sysinternals" title="Windows Sysinternals">Winternals</a> entwickelte Programm PsGetSid ermöglicht es, die SID lokal oder übers Netzwerk auszulesen. Bis November 2009 wurde mit NewSID auch ein Programm angeboten, mit dem die SID eines Systems auf eine zufällige SID geändert werden konnte. Der Rückzug des Programms wurde damit begründet, doppelt vergebene SIDs für unterschiedliche Computer seien gar nicht so problematisch wie zuvor angenommen und ein Programm wie NewSID somit überflüssig.<sup id="cite_ref-3" class="reference"><a href="#cite_note-3"><span class="cite-bracket">[</span>3<span class="cite-bracket">]</span></a></sup>
</p><p>Durch Löschen von Benutzern oder Deinstallieren von Systemen verloren gegangene SID können nur mit hohem administrativem Aufwand wiederhergestellt werden, da das Erstellen eines neuen Objekts mit gleichem Namen zu einer anderen SID führt. Jedoch ist das Ändern einer SID per ADSIEdit möglich. Auch unterstützen <a href="Domain_Controller" title="Domain Controller">Domain Controller</a> unter <a href="Microsoft_Windows_Server_2008" title="Microsoft Windows Server 2008">Windows 2008</a> und höher das Wiederherstellen von AD-Objekten aus einer <a href="Volume_Shadow_Copy_Service" title="Volume Shadow Copy Service">Shadow Copy</a>, wenn sich das Domain Functional Level auf Windows Server 2008 oder höher befindet.
</p>
<div class="mw-heading mw-heading2"><h2 id="Weblinks">Weblinks</h2></div>
<ul><li><a rel="nofollow" class="external text" href="http://support.microsoft.com/kb/243330">Bekannte Sicherheits-IDs in Windows-Betriebssystemen</a></li>
<li><a rel="nofollow" class="external text" href="http://www.presentel.com/sid-reader.php">SID auslesen mit Presentel SID Reader</a></li>
<li><a rel="nofollow" class="external text" href="https://docs.microsoft.com/en-us/sysinternals/downloads/psgetsid">SID anzeigen mit PsGetSid</a></li>
<li><a rel="nofollow" class="external text" href="http://www.selfadsi.de/deep-inside/microsoft-sid-attributes.htm">Microsoft Security Descriptor (SID) Attribute: Tutorial Artikel für SID Handling in Scripts</a></li></ul>
<div class="mw-heading mw-heading2"><h2 id="Einzelnachweise">Einzelnachweise</h2></div>
<ol class="references">
<li id="cite_note-1"><span class="mw-cite-backlink"><a href="#cite_ref-1">↑</a></span> <span class="reference-text">Die sechs Identifier-Authorities von NT (NT defines 6 IdentifierAuthorities) <a rel="nofollow" class="external autonumber" href="http://blogs.msdn.com/b/larryosterman/archive/2004/09/01/224051.aspx">[1]</a></span>
</li>
<li id="cite_note-2"><span class="mw-cite-backlink"><a href="#cite_ref-2">↑</a></span> <span class="reference-text">Blog-Eintrag von Mark Russinovich <a rel="nofollow" class="external autonumber" href="https://docs.microsoft.com/en-us/archive/blogs/markrussinovich/the-machine-sid-duplication-myth-and-why-sysprep-matters">[2]</a></span>
</li>
<li id="cite_note-3"><span class="mw-cite-backlink"><a href="#cite_ref-3">↑</a></span> <span class="reference-text">Im zuvor aufgeführten <a rel="nofollow" class="external text" href="https://docs.microsoft.com/en-us/archive/blogs/markrussinovich/the-machine-sid-duplication-myth-and-why-sysprep-matters">Blog-Eintrag</a> wird nurmehr davor gewarnt, ein bereits in einer Domäne angemeldetes System ohne Sysprep zu klonen</span>
</li>
</ol></div><!--htdig_noindex--><div><div class="zim-footer">
Dieser Artikel wurde von <a class="external text" title="Zuletzt bearbeitet am 2024-03-19" href="https://de.wikipedia.org/wiki/?title=Security_Identifier&oldid=243261475">Wikipedia</a> herausgegeben. Der Text ist unter <a class="external text" href="https://creativecommons.org/licenses/by-sa/4.0/deed.de">Creative Commons Attribution-Share Alike 4.0</a> verfügbar, sofern nicht anders angegeben. Für die Mediendateien können zusätzliche Bedingungen gelten.
</div>
</div><!--/htdig_noindex--></div>
</div>
</main>
</div>
</div>
</div>
<script src="./_webp_/webpHandler.js"></script>
</body></html>