AD-DACL-06 - Deny ACE details should be retrievable
Overviewβ
When deny ACEs exist, administrators need to know exactly which identities are denied on which objects. Grouping deny ACEs by object and identity makes it easier to review intent and spot concentrated or unusual deny patterns.
- Maps denied principals to specific objects
- Supports delegated access reviews
- Helps identify concentrated deny patterns that deserve validation
Security Recommendationβ
Review each deny ACE grouping to confirm it reflects an intentional control. Focus especially on privileged objects, administrative groups, and OUs used for delegation.
How the Test Worksβ
This test retrieves $adState.DaclEntries, filters entries where AccessControlType contains Deny, groups results by ObjectDN and IdentityReference, and reports the count of deny ACEs for each combination.
Related Testsβ
Test-MtAdDaclDenyAceCountTest-MtAdDaclConflictObjectDetailsTest-MtAdDaclOuObjectCount
Test Metadataβ
| Field | Value |
|---|---|
| Test ID | AD-DACL-06 |
| Severity | Info |
| Suite | Active Directory |
| Category | AD.DACL |
| PowerShell test | Test-MtAdDaclDenyAceDetails |
| Tags | AD, AD-DACL-06, AD.DACL |
Sourceβ
- Pester test:
tests/ad/dacl/Test-MtAdDaclDenyAceDetails.Tests.ps1 - PowerShell source:
powershell/public/ad/dacl/Test-MtAdDaclDenyAceDetails.ps1

