| Anterior | Siguiente |
| STATUS_DS_NO_NEST_LOCALGROUP_IN_MIXEDDOMAIN | STATUS_DS_GLOBAL_CANT_HAVE_UNIVERSAL_MEMBER |
STATUS_DS_GLOBAL_CANT_HAVE_LOCAL_MEMBER
Qué significa STATUS_DS_GLOBAL_CANT_HAVE_LOCAL_MEMBER
STATUS_DS_GLOBAL_CANT_HAVE_LOCAL_MEMBER señala que la dirección de nesting invierte el modelo de scopes de AD: un Domain Local está ligado al dominio donde se asignan recursos, mientras que un Global agrupa identidades de su propio dominio.
El patrón habitual coloca Global/Universal dentro de Domain Local para conceder acceso al recurso, no Domain Local dentro de Global. Cambiar el scope del padre para hacer pasar la operación es una decisión de arquitectura, no un workaround inocuo.
Qué comprobar
- Confirme los scopes exactos de ambos grupos.
- Identifique qué grupo representa identidades y cuál representa acceso al recurso.
- Revise ACL que ya referencian el SID del grupo antes de cualquier conversión.
- Corrija el nesting sin recrear grupos, para no cambiar sus SID.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.