| Предыдущий | Следующий |
| SEC_E_NO_S4U_PROT_SUPPORT | SEC_E_REVOCATION_OFFLINE_KDC |
SEC_E_CROSSREALM_DELEGATION_FAILURE
Причинная граница
SEC_E_CROSSREALM_DELEGATION_FAILURE () относится к ситуации: Kerberos delegation через границу realm/domain не может быть завершена. Основной ориентир — первый API или service transition, который возвратил это значение; последующий общий текст интерфейса для установления причины слабее.
Точный EN-маркер для поиска по документации: KDC or domain controller identity and its supported protocol behavior Inspect classic or resource-based constrained delegation configuration on both sides of the trust.
. Сверяйте его с тем же timestamp и identity объекта.
Минимальный диагностический пакет
- SSPI function/package и credential/context handle generation.
- target name, context flags и negotiation step.
- первый status до wrapper logon error и один известный рабочий control.
Что доказать
Критерий проверки должен быть узким: доказать именно «Kerberos delegation через границу realm/domain не может быть завершена» и отличить его от ближайшего соседнего состояния того же subsystem.
Ещё один code-specific ориентир из исходного EN-описания: SEC_E_CROSSREALM_DELEGATION_FAILURE identifies a failure in constrained delegation across realm boundaries .
. Он полезен как контроль того, что воспроизводится именно этот boundary, а не соседний HRESULT.
В минимальном тесте оставьте неизменными остальные входы и меняйте только компонент, связанный с маркерами crossrealm / delegation / failure. Сравните первый return value, достигнутую фазу и состояние объекта после отказа.
Для дополнительной сверки документация описывает проверку так: A single application timestamp is not enough to tell whether the decision was local policy, peer identity, context state, or KDC behavior.
. Не переносите это условие на другой object generation без повторной фиксации evidence.
Проверка результата
Не меняйте одновременно policy, identity, storage и service state. Один контролируемый change даёт возможность связать исчезновение HRESULT с реальной причиной, а не с побочным reset.
Технические ссылки
- Microsoft Open Specifications: HRESULT values.
- Microsoft Open Specifications: Kerberos S4U.
- Microsoft Open Specifications: S4U2proxy.
Нужно найти другой код? Найти другой код состояния или ошибки.