| Предыдущий | Следующий |
| ERROR_DS_BAD_NAME_SYNTAX | ERROR_DS_CANT_DEREF_ALIAS |
ERROR_DS_ALIAS_POINTS_TO_ALIAS
Active Directory отклоняет ссылку псевдонима на другой псевдоним
Модели каталогов LDAP могут описывать рекурсивное разыменование псевдонимов, а RFC 4511 требует, чтобы серверы обнаруживали циклы при разыменовании псевдонимов во время поиска. Это состояние Active Directory имеет более прямой смысл: обрабатываемый псевдоним ссылается на другой псевдоним, а не на конечный объект. Каталог не принимает такую цепочку псевдонимов для данной операции.
Проверьте aliasedObjectName у обеих записей без автоматического разыменования. Если это соответствует предполагаемой структуре, замените цель первого псевдонима конечным объектом, который сам не является псевдонимом. Одного доказательства отсутствия цикла недостаточно: даже двухуровневая цепочка может нарушать ограничение Active Directory, представленное этим кодом.
Что следует проверить
- Прочитайте objectClass и aliasedObjectName для каждой записи цепочки.
- Явно разрешите окончательный целевой объект.
- Не используйте прикладную логику, создающую псевдонимы из ранее разрешённых DN других псевдонимов.
Ссылки
- IETF RFC 4511: операции протокола LDAP и семантика результатов
- IETF RFC 4512: модель каталога LDAP, псевдонимы, DN и схема
- MS-ADTS: ограничения операций Modify в Active Directory
Нужно найти другой код? Найти другой код состояния или ошибки.
