現象
フォレスト信頼境界を越えて受信 Kerberos チケット付与チケット (TGT) を受信する Windows Server 2012 R2 ドメイン コントローラーは、ドメイン内の "Domain Admins" グループの SID など、ドメイン内に低い数の RID を持つよく知られているアカウントを表す PAC のすべてのグループ SID から常に除外されます。 この問題は、ドメイン コントローラーが別のフォレストにあり、Windows Server 2016 Technical Preview 機能レベルにあり、そのフォレストが既知のアカウントを表す SID を持つシャドウ プリンシパル グループを保持している場合に発生します。
解決策
この問題を解決するには、Windows RT 8.1、Windows 8.1、および Windows Server 2012 R2 の 2016 年 5 月の更新プログラムのロールアップをインストールします。
注 この更新プログラムは、新しい信頼フラグ TRUST_ATTRIBUTE_PIM_TRUSTを R2 ドメイン コントローラー Windows Server 2012追加します。 チケットを使用すると、これらのドメイン コントローラーは、要塞フォレストから送信される Kerberos チケットを認識できます。 この更新プログラムをインストールすると、ドメイン コントローラーは、システム コンテナー内の信頼されたドメイン オブジェクトの trustAttributes 属性にこのフラグを設定することを許可し、ドメイン コントローラーは SID フィルター処理を実行するときにグループを解釈します。
状態
Microsoft は、これが "適用対象" セクションに記載されている Microsoft 製品の問題であることを確認しました。
参考資料
マイクロソフトでソフトウェア更新プログラムの説明に使用する用語集を参照してください。