Может быть, мне удалось сделать это двумя способами:
Я) с наследством:
mkdir MAIN_FOLDER1 icacls MAIN_FOLDER1 /inheritance:d icacls MAIN_FOLDER1 /remove Everyone icacls MAIN_FOLDER1 /grant GROUP1_RO:(OI)(CI)(RX) icacls MAIN_FOLDER1 /grant GROUP1_RW:(OI)(CI)(RX,W,WDAC,DC) icacls MAIN_FOLDER1 /deny GROUP1_RW:(OI)(CI)(DE)
II) Без наследства:
mkdir MAIN_FOLDER1 icacls MAIN_FOLDER1 /inheritance:r icacls MAIN_FOLDER1 /grant "DOMAIN\Domain Admins":(OI)(CI)(F) icacls MAIN_FOLDER1 /grant "BUILTIN\Administrators":(CI)(F) icacls MAIN_FOLDER1 /grant GROUP1_RO:(OI)(CI)(RX) icacls MAIN_FOLDER1 /grant GROUP1_RW:(OI)(CI)(RX,W,WDAC,DC) icacls MAIN_FOLDER1 /deny GROUP1_RW:(OI)(CI)(DE)
И петли для этого действия.