是否有阻止pipe理员重置密码的广告设置?

我有两个独立的Windows 2008 AD域,一个用于Dev / Test,另一个用于Prod。

我有一个Win2008 / IIS7服务器上使用调用suPrincipal.SetPassword(密码)使用LogonUser模拟与域pipe理员帐户的asp.net/c#代码。

问题是相同的代码适用于我的生产AD,但在Dev / Test AD上使用两个域上具有相同权限的域帐户对其进行调用时,我得到“拒绝访问”。

在域级别是否有AD策略或设置可以防止域pipe理员调用SetPassword函数有问题?