| Предыдущий | Следующий |
| ERROR_DS_LOCAL_MEMBER_OF_LOCAL_ONLY | ERROR_DS_CANT_ADD_TO_GC |
ERROR_DS_NO_FPO_IN_UNIVERSAL_GROUPS
В универсальном членстве нельзя использовать этот заполнитель внешнего субъекта
Внешний субъект безопасности представляет внешний SID внутри домена, чтобы доверенные идентичности могли участвовать в локальной авторизации. Универсальные группы являются объектами всего леса, реплицируемыми через глобальный каталог. Active Directory не разрешает напрямую помещать заполнитель FSP в универсальную группу, поскольку модель членства и репликации ожидает пользователей и группы, разрешимые внутри леса.
Проверьте класс кандидата и происхождение SID. Если идентичность принадлежит другому доверенному лесу или внешнему домену, поместите её в локальную доменную группу домена ресурсов, предназначенную для внешних субъектов. Если идентичность должна существовать в текущем лесу, перенесите или создайте фактический субъект, а не используйте FSP как замену объекта внутри леса.
Что проверить
- Убедитесь, что objectClass участника равен foreignSecurityPrincipal.
- Определите исходный домен или лес SID.
- Для внешних идентичностей используйте локальную группу домена ресурсов.
Ссылки
- MS-ADTS: ограничения внешних субъектов безопасности
- Microsoft: внешние участники локальных доменных групп
- MS-ADTS: универсальные и локальные доменные группы
Нужно найти другой код? Найти другой код состояния или ошибки.