| Предыдущий | Следующий |
| ERROR_DS_UNIVERSAL_CANT_HAVE_LOCAL_MEMBER | ERROR_DS_LOCAL_CANT_HAVE_CROSSDOMAIN_LOCAL_MEMBER |
ERROR_DS_GLOBAL_CANT_HAVE_CROSSDOMAIN_MEMBER
Участники глобальной группы должны происходить из домена группы
Глобальные группы являются ограниченными доменом коллекциями участников, хотя глобальной группе с поддержкой безопасности можно назначать разрешения в других местах. Её участники-пользователи и глобальные группы должны принадлежать тому же домену, что и группа. Субъект из другого домена следует собирать через универсальную или локальную доменную схему в зависимости от места назначения разрешений.
Сравните префиксы SID домена группы и кандидата, а не только их DNS-имена. При миграциях устаревшие различающиеся имена, SIDHistory или объекты внешних субъектов безопасности могут скрывать фактическое происхождение. Используйте универсальную группу для объединения идентичностей по всему лесу или локальную доменную группу в домене ресурсов для назначения разрешений. Не создавайте дубликат учётной записи в локальном домене только ради соблюдения правил вложенности: это будет отдельный субъект безопасности.
Что проверить
- Сравните доменные префиксы objectSid.
- Определите, является ли участник внешним субъектом безопасности.
- Для междоменного членства выберите универсальную или локальную доменную область.
Ссылки
- MS-ADTS: домен членства глобальной группы
- Microsoft: правила междоменного членства в группах
- Microsoft: исходные и целевые субъекты безопасности
Нужно найти другой код? Найти другой код состояния или ошибки.
