| Предыдущий | Следующий |
| ERROR_DS_SAM_INIT_FAILURE | ERROR_DS_CANT_MOD_PRIMARYGROUPID |
ERROR_DS_SENSITIVE_GROUP_VIOLATION
Что означает ERROR_DS_SENSITIVE_GROUP_VIOLATION
ERROR_DS_SENSITIVE_GROUP_VIOLATION означает, что Active Directory отклонил изменение состава защищённой административной группы. Для таких групп обычного делегированного права на изменение membership может быть недостаточно.
Что проверить
- Какую именно группу и какого участника пытались изменить; учитывайте вложенное членство, если оно даёт административные полномочия.
- Access token вызывающей учётной записи и её effective rights на изменение атрибута членства именно этого объекта.
- Не относится ли объект к protected accounts/groups, на которые распространяются AdminSDHolder и SDProp.
Как исправлять
Если изменение действительно необходимо, выполняйте его из разрешённого административного контекста и через контролируемую процедуру с аудитом. Не обходите защиту расширением обычной делегации на OU: административные группы являются границей безопасности. После изменения подтвердите итоговый состав группы и его репликацию на другие контроллеры домена.
Технические ссылки
Нужно найти другой код? Найти другой код состояния или ошибки.
