Symptome
Ein Windows Server 2012 R2-Domänencontroller, der ein eingehendes Kerberos-Ticket für die Gewährung eines Tickets (TGT) aus einer Gesamtstruktur-Vertrauensstellungsgrenze empfängt, würde immer alle Gruppen-SIDs aus dem PAC herausfiltern, die bekannte Konten darstellen, die über eine geringe Anzahl von RIDs in ihrer Domäne verfügen, z. B. die SID der Gruppe "Domänenadministratoren" in ihrer Domäne. Dieses Problem tritt auf, wenn sich ein Domänencontroller in einer anderen Gesamtstruktur und auf Windows Server 2016 Technical Preview-Funktionsebene befindet und diese Gesamtstruktur eine Schattenprinzipalgruppe enthält, die über eine SID verfügt, die ein bekanntes Konto darstellt.
Lösung
Um dieses Problem zu beheben, installieren Sie das Updaterollup vom Mai 2016 für Windows RT 8.1, Windows 8.1 und Windows Server 2012 R2.
Hinweis Dieses Update fügt das neue Vertrauensflag TRUST_ATTRIBUTE_PIM_TRUST zu Windows Server 2012 R2-Domänencontrollern hinzu. Mit dem Ticket können diese Domänencontroller die Kerberos-Tickets erkennen, die aus der Bastiongesamtstruktur stammen. Nach der Installation dieses Updates lässt der Domänencontroller zu, dass dieses Flag für das trustAttributes-Attribut eines vertrauenswürdigen Domänenobjekts im Systemcontainer festgelegt wird, und der Domänencontroller interpretiert die Gruppen, wenn er die SID-Filterung durchführt.
Status
Microsoft hat bestätigt, dass dies ein Problem bei den Microsoft-Produkten ist, die im Abschnitt „Gilt für“ aufgeführt sind.
Referenzmaterial
Informieren Sie sich über die Terminologie, die Microsoft zum Beschreiben von Softwareupdates verwendet.