| Anterior | Siguiente |
| ERROR_DS_MISSING_INFRASTRUCTURE_CONTAINER | ERROR_DS_CANT_MOVE_RESOURCE_GROUP |
ERROR_DS_CANT_MOVE_ACCOUNT_GROUP
Qué indica Windows ERROR_DS_CANT_MOVE_ACCOUNT_GROUP
ERROR_DS_CANT_MOVE_ACCOUNT_GROUP (8498, 0x00002132) — No se permite mover entre dominios grupos de cuentas que no estén vacíos.
Frontera que hay que demostrar
Para el valor decimal 8498, la condición observable es «No se permite mover entre dominios grupos de cuentas que no estén vacíos».
Puntos de verificación
- Registra SID y grupos del caller, DN objetivo, operación LDAP y access check efectivo. Un bind correcto no implica autorización para el atributo solicitado.
- Para SPN/UPN o cuentas, busca duplicados y owner real en todo el ámbito requerido antes de conceder permisos más amplios.
- Conserva como etiqueta de correlación «cant · move · account · group» y la descripción exacta «No se permite mover entre dominios grupos de cuentas que no estén vacíos»; así el ticket no se mezcla con otro código de la misma familia.
No confundir con
ERROR_DS_SCHEMA_UPDATE_DISALLOWED (8509) describe «No se permite actualizar el esquema en este controlador de dominio porque no es el propietario del rol FSMO de maestro de esquema». El código actual describe «No se permite mover entre dominios grupos de cuentas que no estén vacíos».
Recuperación segura
Concede únicamente el derecho documentado sobre el scope correcto o corrige la identidad/registro duplicado; repite el access check exacto después de renovar token y replicación.
Prueba controlada
El servicio puede autenticarse pero recibe 8498 al modificar un atributo. Effective access y el security descriptor muestran el derecho exacto ausente o el valor duplicado, sin necesidad de conceder privilegios globales.
Comando o consulta útil
Get-ADGroupMember -Identity "<Group>" -RecursiveReferencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.
