| Предыдущий | Следующий |
| ERROR_DS_GC_REQUIRED | ERROR_DS_NO_FPO_IN_UNIVERSAL_GROUPS |
ERROR_DS_LOCAL_MEMBER_OF_LOCAL_ONLY
Родительская локальная группа принадлежит другому домену
Локальные доменные группы могут входить в другие локальные доменные группы только тогда, когда обе находятся в одном домене. Это ограничение сохраняет авторизацию домена ресурсов локальной и не позволяет привязанной к домену группе стать частью иерархии локальных групп другого домена. Для междоменных членств поддерживаются учётные записи, глобальные и универсальные группы.
Сравните префиксы SID доменов и области действия дочерней и родительской групп. Если разрешения назначаются в целевом домене, добавьте исходные учётные записи в глобальную или универсальную группу, а затем вложите её в локальную доменную группу целевого домена. Такая схема сохраняет владение ACL ресурса и не зависит от внешней локальной доменной группы, правила членства которой контролируются в другом месте.
Что следует проверить
- Убедитесь, что обе группы имеют область действия «локальная доменная».
- Проверьте, что они принадлежат одному пространству SID домена.
- Используйте глобальные или универсальные группы для связи доменов.
Ссылки
- Microsoft: допустимые родительские группы в зависимости от области действия
- MS-ADTS: правила локальных доменных групп
- Microsoft: поведение областей действия групп
Нужно найти другой код? Найти другой код состояния или ошибки.