¿Qué significa el código de error de Windows 8589 (ERROR_DS_CANT_DERIVE_SPN_WITHOUT_SERVER_REF)?

 
Anterior Siguiente
ERROR_DS_NOT_CLOSEST ERROR_DS_SINGLE_USER_MODE_FAILED

ERROR_DS_CANT_DERIVE_SPN_WITHOUT_SERVER_REF

Lectura del código ERROR_DS_CANT_DERIVE_SPN_WITHOUT_SERVER_REF

ERROR_DS_CANT_DERIVE_SPN_WITHOUT_SERVER_REF (8589, 0x0000218D) — El servicio de directorio no puede derivar un nombre principal de servicio (SPN) para autenticar mutuamente al servidor de destino porque el objeto de servidor correspondiente de la base de datos local no tiene el atributo serverReference.

Frontera que hay que demostrar

Para el valor decimal 8589, la condición observable es «El servicio de directorio no puede derivar un nombre principal de servicio (SPN) para autenticar mutuamente al servidor de destino porque el objeto de servidor correspondiente de la base de datos local no tiene el atributo serverReference».

Qué comprobar

  • Registra SID y grupos del caller, DN objetivo, operación LDAP y access check efectivo. Un bind correcto no implica autorización para el atributo solicitado.
  • Para SPN/UPN o cuentas, busca duplicados y owner real en todo el ámbito requerido antes de conceder permisos más amplios.
  • Usa setspn -Q/-X -F para localizar el valor normalizado y compara cada objeto con la cuenta que realmente ejecuta el servicio.
  • Conserva como etiqueta de correlación «cant · derive · spn · without · server · ref» y la descripción exacta «El servicio de directorio no puede derivar un nombre principal de servicio (SPN) para autenticar mutuamente al servidor de destino porque el objeto de servidor correspondiente de la base de datos local no tiene el atributo serverReference»; así el ticket no se mezcla con otro código de la misma familia.

Diferencia con otro estado

ERROR_DS_INVALID_ATTRIBUTE_SYNTAX (8203) describe «La sintaxis de atributo especificada para el servicio de directorio no es válida». El código actual describe «El servicio de directorio no puede derivar un nombre principal de servicio (SPN) para autenticar mutuamente al servidor de destino porque el objeto de servidor correspondiente de la base de datos local no tiene el atributo serverReference».

Cómo actuar

Concede únicamente el derecho documentado sobre el scope correcto o corrige la identidad/registro duplicado; repite el access check exacto después de renovar token y replicación.

Validación práctica

El servicio puede autenticarse pero recibe 8589 al modificar un atributo. Effective access y el security descriptor muestran el derecho exacto ausente o el valor duplicado, sin necesidad de conceder privilegios globales.

Comando o consulta útil

setspn -L "<ComputerAccount>"

Referencias técnicas


¿Buscas un código diferente? Buscar otro código de estado o error.