| Предыдущий | Следующий |
| ERROR_DS_ATT_IS_NOT_ON_OBJ | ERROR_DS_OBJ_TOO_LARGE |
ERROR_DS_ILLEGAL_MOD_OPERATION
Операция изменения допустима, но само обновление запрещено
Запрос LDAP Modify может быть корректно сформирован и при этом нарушать правила Active Directory для целевого объекта или атрибута. MS-ADTS определяет дополнительные ограничения исходящих обновлений сверх общей синтаксической проверки LDAP. К ним относятся изменения защищённых системных атрибутов, модификация удалённых объектов вне процедуры восстановления и специальные ограничения для объектов SAM или схемы.
Для диагностики нужен полный список изменений: имя атрибута, операция добавления, удаления или замены, значения, элементы управления, DN цели и сервер, обработавший запрос. Повтор того же запроса с расширенными правами не устраняет семантический запрет. В некоторых случаях причина связана с авторизацией, но часто этот код означает, что сама модель каталога отвергает запрошенный переход состояния.
Что проверить
- Отделите успешное кодирование LDAP от проверки ограничений каталога.
- Определите первый атрибут и тип изменения, нарушающие правила сервера.
- Проверьте, требуется ли для нужной операции документированный элемент управления или специализированный API.
Ссылки
- MS-ADTS: ограничения операций Active Directory Modify
- IETF RFC 4511: операции LDAP и семантика результатов
- MS-ADTS: проверки доступа при изменении каталога
Нужно найти другой код? Найти другой код состояния или ошибки.