¿Qué significa el código NTSTATUS 0xC00002D9 (STATUS_DS_UNIVERSAL_CANT_HAVE_LOCAL_MEMBER)?

 
Anterior Siguiente
STATUS_DS_GLOBAL_CANT_HAVE_UNIVERSAL_MEMBER STATUS_DS_GLOBAL_CANT_HAVE_CROSSDOMAIN_MEMBER

STATUS_DS_UNIVERSAL_CANT_HAVE_LOCAL_MEMBER

Qué significa STATUS_DS_UNIVERSAL_CANT_HAVE_LOCAL_MEMBER

STATUS_DS_UNIVERSAL_CANT_HAVE_LOCAL_MEMBER refleja una diferencia de propósito: Universal puede agregar identidades y grupos de varios dominios del bosque; Domain Local está orientado a asignar permisos en su dominio. La dirección Domain Local → Universal no es válida.

La solución suele ser invertir el tramo: Global o Universal pueden ser miembros de un Domain Local que protege el recurso. No confunda “grupo situado en otro dominio” con “grupo Domain Local”; el scope se determina por sus atributos.

Qué comprobar

  • Compruebe GroupScope del candidato.
  • Tracee la cadena completa de nesting hasta el recurso/ACL.
  • Reoriente el nesting en lugar de borrar y recrear grupos.
  • Si se plantea una conversión, valide primero sus restricciones y efectos de autorización.

Referencias técnicas


¿Buscas un código diferente? Buscar otro código de estado o error.