| Предыдущий | Следующий |
| STATUS_NO_LOG_SPACE | STATUS_LM_CROSS_ENCRYPTION_REQUIRED |
STATUS_TOO_MANY_SIDS
Список SID превышает возможности принимающего контракта безопасности
Списки SID используются в токенах доступа, данных авторизации, раскрытии членства в группах, обработке доверительных отношений и нескольких нативных API. Это состояние означает, что принимающий компонент не может представить или обработать такое количество SID. Оно не указывает на недопустимость какого-либо одного SID.
Соберите данные о раскрытых группах и SIDHistory, поскольку вложенные группы и междоменные механизмы авторизации могут увеличить список намного сильнее, чем видно по явно настроенным группам пользователя. Произвольное удаление групп способно изменить решения о доступе. Уменьшайте источник расширения или перерабатывайте границу авторизации с учётом эффективных разрешений.
Что следует проверить
- Подсчитайте уникальные SID после раскрытия групп, а дубликаты отметьте отдельно.
- Если токен пересекает доверительную границу, зафиксируйте вклад SIDHistory и доверенных доменов.
- Упрощайте членство в группах поддерживаемыми средствами каталогов и авторизации; не обрезайте буфер токена.
Ссылки
- Microsoft: идентификаторы безопасности в Active Directory
- Microsoft: API идентификаторов безопасности
- Samba: доверия Active Directory
- Открытые спецификации Microsoft: значения NTSTATUS
Нужно найти другой код? Найти другой код состояния или ошибки.