| Предыдущий | Следующий |
| ERROR_DS_GLOBAL_CANT_HAVE_LOCAL_MEMBER | ERROR_DS_UNIVERSAL_CANT_HAVE_LOCAL_MEMBER |
ERROR_DS_GLOBAL_CANT_HAVE_UNIVERSAL_MEMBER
description[Глобальная группа не может содержать универсальную группу.]Членство глобальной группы должно оставаться в области собственного домена
Универсальные группы могут объединять учётные записи и группы со всего леса. Глобальные группы, напротив, принимают учётные записи и глобальные группы только своего домена. Вложение универсальной группы в глобальную импортировало бы членство всего леса в контейнер области домена, поэтому Active Directory отклоняет его.
Убедитесь, что кандидат действительно имеет универсальную область, а не просто соответствующее имя. Обычно допустимое направление — поместить глобальные группы в универсальную либо любую из них в локальную доменную группу для разрешений ресурсов. Преобразование родительской группы в универсальную допустимо только после проверки, что она не участвует в отношениях, блокирующих преобразование, и стоимость репликации глобального каталога приемлема.
Что проверить
- Прочитайте groupType обеих групп из каталога.
- Рассмотрите изменение направления вложенности.
- До изменения области проверьте ограничения преобразования и репликации универсальной группы.
Ссылки
- Microsoft: правила членства глобальных и универсальных групп
- MS-ADTS: определения универсальных и глобальных групп
- Microsoft: изменение области группы
Нужно найти другой код? Найти другой код состояния или ошибки.
