| Предыдущий | Следующий |
| ERROR_DS_MACHINE_ACCOUNT_QUOTA_EXCEEDED | ERROR_DS_SRC_DC_MUST_BE_SP4_OR_GREATER |
ERROR_DS_MUST_BE_RUN_ON_DST_DC
Проверки безопасности требуют локального выполнения на целевом контроллере домена
Некоторые этапы миграции SID history намеренно привязаны к контроллеру домена назначения. Он выполняет жёстко заданные проверки авторизации, записывает защищённый атрибут, создаёт события аудита назначения и устанавливает защищённую связь с исходным контроллером домена. Вызов с произвольного сервера не даёт того же доверенного контекста выполнения.
Определите систему, фактически вызывающую API, и контроллер домена, владеющий целевым объектом. Запустите поддерживаемый компонент миграции в документированном месте с административными полномочиями целевого домена и исправным защищённым каналом к источнику. Не заменяйте процесс удалённым изменением LDAP sIDHistory: это обходит проверку администратора, создание аудита и защиту транспорта API.
Что проверить
- Убедитесь, что API выполняется на нужном целевом контроллере домена.
- Проверьте авторизацию администратора назначения и аудит.
- Проверьте защищённую связь RPC от назначения к источнику.
Ссылки
- Microsoft: авторизация и транспорт целевого контроллера домена
- MS-ADTS: контроллер домена и субъект безопасности
- Microsoft: администрирование привилегированных идентичностей
Нужно найти другой код? Найти другой код состояния или ошибки.