¿Qué significa el código NTSTATUS 0xC00002D7 (STATUS_DS_GLOBAL_CANT_HAVE_LOCAL_MEMBER)?

 
Anterior Siguiente
STATUS_DS_NO_NEST_LOCALGROUP_IN_MIXEDDOMAIN STATUS_DS_GLOBAL_CANT_HAVE_UNIVERSAL_MEMBER

STATUS_DS_GLOBAL_CANT_HAVE_LOCAL_MEMBER

Qué significa STATUS_DS_GLOBAL_CANT_HAVE_LOCAL_MEMBER

STATUS_DS_GLOBAL_CANT_HAVE_LOCAL_MEMBER señala que la dirección de nesting invierte el modelo de scopes de AD: un Domain Local está ligado al dominio donde se asignan recursos, mientras que un Global agrupa identidades de su propio dominio.

El patrón habitual coloca Global/Universal dentro de Domain Local para conceder acceso al recurso, no Domain Local dentro de Global. Cambiar el scope del padre para hacer pasar la operación es una decisión de arquitectura, no un workaround inocuo.

Qué comprobar

  • Confirme los scopes exactos de ambos grupos.
  • Identifique qué grupo representa identidades y cuál representa acceso al recurso.
  • Revise ACL que ya referencian el SID del grupo antes de cualquier conversión.
  • Corrija el nesting sin recrear grupos, para no cambiar sus SID.

Referencias técnicas


¿Buscas un código diferente? Buscar otro código de estado o error.