| Предыдущий | Следующий |
| ERROR_DS_GLOBAL_CANT_HAVE_CROSSDOMAIN_MEMBER | ERROR_DS_HAVE_PRIMARY_MEMBERS |
ERROR_DS_LOCAL_CANT_HAVE_CROSSDOMAIN_LOCAL_MEMBER
Группы с локальной областью домена могут вкладываться только внутри своего домена
Группа с локальной областью домена может включать учётные записи, глобальные и универсальные группы из доверенных мест, но другая локальная группа домена допустима только тогда, когда обе принадлежат одному домену. Локальная авторизация связана с доменом ресурса, поэтому импорт локальной группы, смысл которой закреплён за другим доменом, запрещён.
Проверьте доменный префикс objectSid обеих групп и определите расположение защищаемого ресурса. Для переноса членства между доменами поместите исходные учётные записи в глобальную или универсальную группу и добавьте её в локальную группу целевого домена. Это сохраняет направление оценки авторизации и не копирует локальные группы домена ресурса между административными границами.
Что следует проверить
- Убедитесь, что оба объекта являются локальными группами домена.
- Сравните их доменные префиксы SID.
- Связывайте домены глобальными или универсальными группами вместо междоменного вложения локальных групп.
Ссылки
- Microsoft: матрица членства локальных групп домена
- MS-ADTS: определение локальной группы домена
- Microsoft: области групп и распространение разрешений
Нужно найти другой код? Найти другой код состояния или ошибки.
