| Предыдущий | Следующий |
| ERROR_DS_SEC_DESC_TOO_SHORT | ERROR_DS_NO_DELETED_NAME |
ERROR_DS_SEC_DESC_INVALID
Дескриптор безопасности имеет неверную структуру или специфичное для каталога поле
Буфер может иметь достаточную длину и всё равно не пройти проверку дескриптора безопасности. MS-DTYP определяет поля SECURITY_DESCRIPTOR, управляющие биты, SID и смещения ACL. MS-ADTS добавляет требования каталога: дескрипторы, хранимые DC, поддерживаются в определённом формате, SID владельца не может быть NULL, а Active Directory применяет правила наследования и диспетчера ресурсов.
Проверьте дескриптор до передачи в LDAP. Исследуйте относительный формат, смещения, структуры SID, длины ACL и ACE, управляющие флаги и наличие владельца. Если клиент намерен изменить только отдельные сведения безопасности, используйте поддерживаемые элементы управления дескриптором безопасности или API каталога вместо копирования непрозрачного дескриптора с другого объекта и правки байтов.
Что исследовать
- Выполните проверку дескриптора безопасности Windows для точного двоичного значения.
- Отдельно исследуйте владельца, группу, DACL, SACL и управляющие флаги.
- Не редактируйте на уровне байтов наследуемые ACE или относительные смещения.
Ссылки
- MS-DTYP: двоичный формат SECURITY_DESCRIPTOR
- MS-ADTS: требования к дескриптору безопасности
- MS-ADTS: расширенные элементы управления LDAP, поддерживаемые Active Directory
Нужно найти другой код? Найти другой код состояния или ошибки.