| Предыдущий | Следующий |
| ERROR_DS_NO_NEST_LOCALGROUP_IN_MIXEDDOMAIN | ERROR_DS_GLOBAL_CANT_HAVE_UNIVERSAL_MEMBER |
ERROR_DS_GLOBAL_CANT_HAVE_LOCAL_MEMBER
Область участника шире, чем допускает глобальная группа
Глобальная группа представляет субъектов своего домена и может использоваться во всём лесу или доверенных средах. Локальная группа домена предназначена для сбора субъектов для разрешений в своём домене и может включать участников из более широких областей. Помещение локальной группы домена внутрь глобальной обратило бы правила областей и сделало вычисление токена неоднозначным.
Проверьте биты области обоих объектов; слова «Local» и «Global» в именах не являются доказательством. Типичная модель авторизации помещает учётные записи одного домена в глобальные группы, их — в локальные группы домена, а разрешения ресурсов назначает локальной группе, но не наоборот. Перед преобразованием проверьте каждое существующее членство и родительскую связь на соответствие новой области.
Что проверить
- Декодируйте groupType родительской группы и участника.
- Измените направление вложения в соответствии с моделью account/global/domain-local.
- До изменения области проверьте все транзитивные членства.
Ссылки
- Microsoft: матрица членства областей групп
- MS-ADTS: глобальные и локальные группы домена
- Microsoft: ограничения изменения области
Нужно найти другой код? Найти другой код состояния или ошибки.
