Ich hab mal einen Blick in die Scripte geworfen - das erklärt so einiges. An etlichen Stellen, die ich mir stichprobenartig angeschaut habe, macht man es sich sehr einfach.
Namen aus den DenyAccessGroups ignoriert das Script z.B. wenn vermutet wird, dass sie ohnehin keinen Zugriff haben weil z.B. keine Personendokumente (mehr) dazu existieren. Das macht im Ansatz sogar Sinn.
Praktisch gesehen müsste das Script aber eigentlich viel mehr prüfen. Da es aber nicht als Audit-Tool gedacht sein soll bin ich mal gespannt, wie und wohin sich das noch entwickelt.
Bis dahin sehe ich das entspannt.
Carsten