Agradecimentos para suas respostas. Eu tenho fixado agora abaixo do que o problema era.
As instruções no Internet disseram que o comando dos dsacls deve ter o domínio e suffix alistou separada, por exemplo o dc=domainname, dc=local. Igualmente disse que o descanso do comando deve ser DOMAIN NAME \ BESadmin de /G “: CA; Emitir como”.
Este deve ser DOMAINNAME.local \ BESAdmin ...... etc. etc.
O comando trabalhou quando eu incluí o .local nessa parte do comando, algo que não era desobstruído a mim.
(Para ser coloc na base de conhecimentos)