| Предыдущий | Следующий |
| STATUS_APPHELP_BLOCK | STATUS_NOT_SAFE_MODE_DRIVER |
STATUS_ALL_SIDS_FILTERED
После фильтрации не осталось ни одного доверенного SID авторизации
Когда аутентификация пересекает доверительные отношения домена или леса, принимающая сторона проверяет SID, переданные в данных авторизации. Фильтрация SID предназначена для предотвращения утверждения доверенным доменом идентификаторов, принадлежащих другому защищённому пространству имён. Этот статус означает, что был отклонён весь набор.
Отключение фильтрации не является безопасным первым действием. Определите, какие SID были переданы, каким доменам они принадлежат, а также тип и направление доверия. Сценарии миграции с SIDHistory требуют правильно настроенных доверительных отношений и разрешённых связей пространств имён, а не безусловного принятия иностранных SID.
Что проверить
- Сохраните входящий PAC или список SID маркера и сведения о доверии, через которое он поступил.
- Классифицируйте каждый отклонённый SID по домену, RID и источнику SIDHistory.
- Проверьте конфигурацию доверия как на контроллерах Windows, так и на взаимодействующих контроллерах Samba до изменения политики фильтрации.
Ссылки
- Samba: доверия Active Directory
- Samba: заметки о реализации безопасности Active Directory
- Microsoft: идентификаторы безопасности в Active Directory
- Открытые спецификации Microsoft: значения NTSTATUS
Нужно найти другой код? Найти другой код состояния или ошибки.