Como seguimiento a mi pregunta ¿Borrar los vínculos de retroceso en AD para usuarios eliminados? Tengo otra pregunta relacionada pero diferente.
Como se me informa en las respuestas allí, el SID de un objeto eliminado (Grupo o Usuario, por lo que asignar derechos a un grupo solo minimiza el problema y no lo soluciona) permanecerá dentro de las ACE que se les han asignado, dejándolos huérfanos.
Lotus Domino, que tiene problemas similares con las referencias anteriores, tiene un proceso de administración para limpiar tales referencias huérfanas.
¿Existe un proceso similar en AD que le permita limpiar esos SID huérfanos que flotan alrededor de su dominio?
dsacls
se puede usar para administrar las ACL de dominio, lo que creo que podría ser útil en este escenario ... Posiblemente en conjunto con algunos PowerShell-fu.