| Anterior | Siguiente |
| STATUS_DEVICE_NOT_READY | STATUS_BAD_IMPERSONATION_LEVEL |
STATUS_INVALID_GROUP_ATTRIBUTES
Qué significa STATUS_INVALID_GROUP_ATTRIBUTES
Las entradas SID_AND_ATTRIBUTES de un token no son un conjunto arbitrario de bits. Los flags distinguen grupos enabled, mandatory, deny-only, owner-capable, integrity, resource groups y otras clases. Algunas combinaciones no pueden coexistir y determinados valores compuestos tienen significado reservado.
El error aparece al construir o transformar datos de token, no porque Active Directory rechace el nombre del grupo. Copiar directamente flags procedentes de una base externa o conservar SE_GROUP_ENABLED al convertir un SID en deny-only puede producir un estado imposible.
Qué comprobar
- Vuelque SID y attribute mask de cada entrada que intenta aplicar.
- Compruebe especialmente deny-only, integrity, logon-ID y owner flags.
- Use APIs soportadas para restricted tokens y group adjustments.
- No mezcle attributes de directorio con los bits internos de
TOKEN_GROUPS.
Referencias técnicas
- Microsoft: SID_AND_ATTRIBUTES
- Microsoft: Access Tokens
- Microsoft Open Specifications: NTSTATUS values
¿Buscas un código diferente? Buscar otro código de estado o error.