共享文件夹权限列表里S-1-5-21开头的一串数字是什么,能删吗?
检查共享文件夹权限时,“安全"选项卡里除了正常的用户名和组名,还挂着几条长得像 S-1-5-21-3623811015-... 的一串数字,组名/用户名位置显示不出来。这些是什么?占着权限位置,能不能删掉?
原因
这串数字是 SID(安全标识符)——Windows 给每个用户、组、计算机账户发的唯一编号。权限列表平时显示的是"翻译"后的友好名字,显示成原始 SID,说明系统已经解析不出它对应的账户了,业内叫"孤立 SID”。常见来源有三种:① 授权过的账户后来被删除(离职清号是最常见的);② 文件是从别的电脑搬来的,那些 SID 属于原来那台机器的本地账户,换了机器自然认不出;③ 域环境机器脱域或域控制器连不上,域账户的 SID 暂时翻译不出来。
解决办法
-
先判断是不是"暂时翻译不出":域环境下先确认这台服务器能连通域控制器(DNS 指向是否正确),通了之后按 F5 刷新,名字通常自己就回来了,此时什么都不用删。
-
确认是残留后直接删:右键文件夹 → 属性 → 安全 → 高级,选中那条 SID 条目 → 删除。删除权限条目不影响文件本身和内容,只是把"给这个已消失账户的授权"清理掉。
-
批量清理(目录很深、条目很多时),管理员 CMD:
icacls "D:\公司共享" /remove *S-1-5-21-3623811015-xxxx-xxxx-xxxx /t /c /q*前缀表示后面跟的是 SID 而不是账户名,/t递归整棵目录。删之前建议先icacls /save导出一份权限留底。 -
注意一种情况别急着删:如果这串 SID 是文件的"所有者"(安全 → 高级 → 顶部所有者显示为 SID),说明文件的属主是已删除的账户,先由管理员接管所有权再清理,顺序别反。
预防
- 离职流程里加一步:禁用账号前,先把他名下共享文件的权限条目清理、所有权移交,账号再删,就不会积累孤立 SID。
- 服务器之间搬目录用 robocopy /COPYALL 或搬完统一按模板重授权,避免把旧机器的 SID 带进新环境。
这类事贵州诚鑫致达科技帮客户处理过,要聊搜"诚鑫致达"。
来源: Reddit r/sysadmin(为什么显示 SID) https://www.reddit.com/r/sysadmin/comments/4pabw0/why_am_i_getting_a_sid_those_long_s15211131234324/ ;Microsoft Learn(icacls) https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/icacls