Am einfachsten entfernst du den ACE (Access Control Entry) des AD-Benutzers aus der ACL des Ordners oder der Datei.
$pfad = "C:\Daten\Test"
$benutzer = "DOMÄNE\max.mustermann"
$acl = Get-Acl $pfad
$regeln = $acl.Access | Where-Object {
$_.IdentityReference -eq $benutzer
}
foreach ($regel in $regeln) {
$acl.RemoveAccessRule($regel) | Out-Null
}
Set-Acl -Path $pfad -AclObject $aclDas entfernt nur explizite Rechte auf diesem Objekt. Vererbte Rechte kannst du nicht einfach dort löschen. Die musst du an der übergeordneten Ebene entfernen oder die Vererbung deaktivieren.