| Предыдущий | Следующий |
| ERROR_SERVER_SID_MISMATCH | ERROR_FLOAT_MULTIPLE_FAULTS |
ERROR_CANT_ENABLE_DENY_ONLY
Что означает ERROR_CANT_ENABLE_DENY_ONLY
ERROR_CANT_ENABLE_DENY_ONLY — операция пытается превратить deny-only SID в обычную разрешающую группу, что запрещено моделью маркеров доступа.
Практический смысл
Deny-only SID намеренно может участвовать только в проверках запрета и не должен снова давать разрешения. Такой SID часто появляется в restricted token, sandbox или после фильтрации групп.
Что проверить
- Проверьте атрибуты SID в фактическом access token и подтвердите флаг deny-only.
- Определите, какой код пытается повторно включить эту группу.
- Если приложению нужны другие права, создавайте корректный токен из исходных разрешённых групп, а не изменяйте deny-only SID.
- Повторите access check с ожидаемым токеном и убедитесь, что least-privilege ограничения сохранены.
Технические ссылки
Нужно найти другой код? Найти другой код состояния или ошибки.