Event ID 1555: контроллер домена отклонил запрос на изменение объекта
Симптомы отклонения модификации объекта (Event ID 1555)
В журнале Directory Service фиксируется предупреждение Event ID 1555: The domain controller rejected an application's request to modify the following object because the requested changes violate directory service constraints or security descriptors.
| Симптом | Где возникает |
|---|---|
| Сбой синхронизации с Azure AD Connect / Entra Connect | Мастер синхронизации сообщает об ошибке экспорта объектов (Export Error) |
| Ошибки в самописных LDAP-скриптах и ERP/HR-системах | Скрипты автоматизации завершаются со статусом Constraint Violation |
| Отказ изменения защищенных административных учетных записей | Сбой модификации атрибутов пользователей, входящих в группу Domain Admins |
Пошаговое устранение сбоя модификации (Event ID 1555)
- Выясните точное имя объекта и нарушенный атрибут: откройте событие 1555 в Event Viewer и найдите параметры
Object DNиAttribute Name. - Проверьте ограничения синтаксиса атрибута в схеме Active Directory: если приложение пытается записать данные некорректного типа (например, буквы в числовое поле или превышение максимальной длины строки
rangeUpper):
# Проверка значений атрибутов проблемного объекта через PowerShell:
Get-ADObject -Identity "CN=ИмяОбъекта,OU=Users,DC=vashdomen,DC=local" -Properties *- Проверьте наследование прав на объекте: если объект защищен механизмом AdminSDHolder, у него автоматически отключается наследование разрешений:
# Проверка значения adminCount (1 = защищен AdminSDHolder):
Get-ADUser -Identity "ИмяПользователя" -Properties adminCount | Select-Object Name, adminCount
# Включение наследования прав на объекте (если пользователь больше не администратор):
$userDN = (Get-ADUser -Identity "ИмяПользователя").DistinguishedName
$acl = Get-Acl "AD:\$userDN"
$acl.SetAccessRuleProtection($false, $true)
Set-Acl "AD:\$userDN" -AclObject $acl- Предоставьте сервисной учетной записи явные права на целевой атрибут:
# Выдача прав на изменение конкретного свойства через dsacls:
dsacls "$userDN" /G "vashdomen\ServiceAccount:WP;telephoneNumber"Совет: Если ошибка 1555 связана с дублированием значения атрибута уникальности (например, mail, proxyAddresses или userPrincipalName), удалите дубликат у старого объекта.
Частые вопросы (FAQ)
Что такое AdminSDHolder в Active Directory?
Это специальный защитный механизм, который каждые 60 минут сбрасывает разрешения членов защищенных групп (Domain Admins, Enterprise Admins и др.) к жесткому системному шаблону, отключая наследование прав.
Что означает код ошибки Constraint Violation (0x13)?
Это означает, что отправленное значение атрибута нарушает системные правила (например, попытка установить недопустимый флаг в userAccountControl).
Как сбросить флаг adminCount у обычного пользователя?
Используйте команду: Set-ADUser -Identity "Логин" -Clear adminCount, после чего включите наследование прав в свойствах безопасности учетной записи.
Где посмотреть требования к конкретному атрибуту схемы?
В оснастке Схема Active Directory (schmmgmt.msc) в разделе 'Атрибуты' (Attributes).