| Предыдущий | Следующий |
| ERROR_DS_ILLEGAL_SUPERIOR | ERROR_DS_NAME_TOO_MANY_PARTS |
ERROR_DS_ATTRIBUTE_OWNED_BY_SAM
Атрибут принадлежит SAM, и прямое изменение через LDAP запрещено
Некоторые атрибуты объектов пользователей и групп поддерживаются системой как часть поведения Security Accounts Manager. MS-ADTS явно перечисляет атрибуты, запрещённые в LDAP Add или Modify для классов SAM, включая objectSid, rid, memberOf, счётчики входа и вычисляемые данные управления учётной записью. Наличие Write Property не делает эти поля доступными для записи клиентом.
Найдите точный атрибут в завершившейся ошибкой модификации и определите подсистему, которая должна его обслуживать. Для связанных значений, таких как memberOf, записываемым направлением может быть соответствующая прямая ссылка, а не обратная. Для состояния учётной записи и учётных данных используйте документированную операцию управления учётной записью вместо прямой записи внутреннего состояния.
Что проверить
- Запишите полный список изменений и выделите атрибут, принадлежащий SAM.
- Проверьте, является ли значение вычисляемым, системным или обратной ссылкой.
- Используйте поддерживаемую операцию SAM или AD, вызывающую требуемый переход состояния.
Ссылки
- MS-ADTS: ограничения операций Add в Active Directory
- MS-ADTS: ограничения операций Modify в Active Directory
- MS-ADTS: связанные атрибуты и правила linkID
Нужно найти другой код? Найти другой код состояния или ошибки.