| Предыдущий | Следующий |
| STATUS_ONLY_IF_CONNECTED | STATUS_PNP_RESTART_ENUMERATION |
STATUS_DS_SENSITIVE_GROUP_VIOLATION
Членство в защищённой административной группе изменено недопустимым образом
Этот статус относится к защите привилегированных групп, а не к обычному синтаксису групп. Active Directory считает административные группы чувствительными, поскольку их участники могут управлять контроллерами домена, конфигурацией каталога или особо важными учётными записями.
Средству подготовки может быть разрешено управлять обычными группами, но оно всё равно может получить здесь отказ. Правильное решение — проверить делегированное администрирование и политику управления изменениями, а не обходить защиту группы прямыми записями LDAP.
Что проверить
- Определите целевую группу и является ли она встроенной, группой администраторов домена или иной защищённой группой.
- Проверьте, кто инициировал изменение и какие делегированные права предполагались.
- Проверьте, задействованы ли AdminSDHolder, защищённые пользователи или политика многоуровневого администрирования.
Ссылки
- Microsoft: группы безопасности Active Directory
- Microsoft: привилегированные учётные записи и группы в AD
- Открытые спецификации Microsoft: значения NTSTATUS
Нужно найти другой код? Найти другой код состояния или ошибки.