AD-GPOREP-08 - GPOs with deny ACE details should be retrievable
Overviewβ
Control Typeβ
Detective
Test-MtAdGpoDenyAceDetailsβ
Returns details of GPO reports that include a Deny ACE.
Why This Test Mattersβ
- Detective control: lists GPO reports that contain a Deny ACE which could block legitimate policy application.
Security Recommendationβ
- Review and minimize Deny ACE usage; remove unnecessary permissions to reduce risk.
How the Test Worksβ
- Reads GPO state, selects reports where HasDenyAce is true, and outputs a Markdown table of such GPOs.
Related Testsβ
Test-MtAdGpoDenyAceCount.
Related linksβ
- Microsoft Learn - Group Policy management
- ANSSI checkpoint: https://www.anssi.gouv.fr/
Test Metadataβ
| Field | Value |
|---|---|
| Test ID | AD-GPOREP-08 |
| Severity | Unknown |
| Suite | Active Directory |
| Category | AD.GPOState |
| PowerShell test | Test-MtAdGpoDenyAceDetails |
| Tags | AD, AD-GPOREP-08, AD.GPOState |
Sourceβ
- Pester test:
tests/ad/gpostate/Test-MtAdGpoDenyAceDetails.Tests.ps1 - PowerShell source:
powershell/public/ad/gpostate/Test-MtAdGpoDenyAceDetails.ps1
