| Предыдущий | Следующий |
| ERROR_DS_CLASS_NOT_DSA | ERROR_DS_ILLEGAL_SUPERIOR |
ERROR_DS_INSUFF_ACCESS_RIGHTS
Проверка доступа каталога отклонила запрашивающую сторону
Авторизация Active Directory оценивается по дескриптору безопасности целевого объекта и точной запрошенной операции. Пользователь может читать объект, но не иметь Write Property для одного атрибута, Create Child для контейнера, Delete Child, control access right или другого специфичного разрешения. Членство в широкой административной группе не заменяет анализ фактической проверки доступа.
Зафиксируйте аутентифицированную идентичность, целевой DN, запрошенные атрибуты, набор элементов управления LDAP и происхождение обновления — локальное или реплицируемое. MS-ADTS определяет дополнительные проверки для секретов раздела, изменения дескрипторов безопасности, операций с паролями, атрибутов делегирования и undelete. Выдача Full Control на высоком контейнере может скрыть первопричину и чрезмерно расширить разрешения.
Что проверить
- Определите точное право и объект, на котором выполняется проверка доступа.
- Проверьте явные и унаследованные ACE в nTSecurityDescriptor.
- Проверьте особые требования control-access или привилегий до изменения наследования ACL.
Ссылки
- MS-ADTS: проверки доступа для изменений каталога
- MS-ADTS: требования к дескрипторам безопасности
- MS-ADTS: ограничения операций Modify в Active Directory
Нужно найти другой код? Найти другой код состояния или ошибки.