| Предыдущий | Следующий |
| STATUS_REPARSE_ATTRIBUTE_CONFLICT | STATUS_FLOAT_MULTIPLE_FAULTS |
STATUS_CANT_ENABLE_DENY_ONLY
SID deny-only нельзя снова использовать для предоставления доступа
В ограниченном токене SID deny-only учитывается в запрещающих ACE и игнорируется в разрешающих ACE. Windows не позволяет AdjustTokenGroups снова превратить его во включённый SID, предоставляющий права, поскольку это нарушило бы границу безопасности, созданную при формировании ограниченного токена.
Если нужна другая идентичность, создайте новый токен из авторизованного источника. Не используйте корректировку токена как механизм повышения привилегий. При диагностике отказа в доступе помните, что SID всё ещё может сработать в запрещающем ACE, хотя предоставлять доступ уже не способен.
Что проверить
- Запросите группы токена и найдите SE_GROUP_USE_FOR_DENY_ONLY.
- Проследите, где был создан ограниченный токен и какие SID были отключены.
- Выполните операцию под отдельным авторизованным токеном вместо попытки повторно включить SID.
Ссылки
- Microsoft: атрибуты SID в токене доступа
- Microsoft: CreateRestrictedToken
- Microsoft: AdjustTokenGroups
- Открытые спецификации Microsoft: значения NTSTATUS
Нужно найти другой код? Найти другой код состояния или ошибки.