Gracias por sus respuestas. Ahora he fijado abajo de cuáles era el problema.
Las instrucciones en el Internet dijeron que el comando de los dsacls debe tener el dominio y añadir como sufijo enumeró por separado, e.g. el dc=domainname, dc=local. También dijo que el resto del comando debe ser DOMAIN NAME \ BESadmin de /G “: CA; Enviar como”.
Éste debe ser DOMAINNAME.local \ BESAdmin ...... etc etc.
El comando trabajó cuando incluí el .local en esa parte del comando, algo que no me estaba claro.
(Ser colocado en base de conocimiento)