Požymiai
"Windows Server 2012 R2" domeno valdiklis, gaunantis "Kerberos" protokolo kvitą (TGT) iš už miško patikimumo ribos, visada išfiltruos iš PAC visus grupės SID, nurodančius gerai žinomas paskyras, kurių domene yra mažai RID, pvz., domeno administratorių grupės SID. Ši problema kyla, kai domeno valdiklis yra kitame miške ir yra "Windows Server 2016 Technical Preview" funkciniu lygiu ir tame miške yra šešėlinė pagrindinė grupė, kurioje yra SID, atstovaujantis gerai žinomą paskyrą.
Sprendimas
Norėdami išspręsti šią problemą, įdiekite 2016 m. gegužės naujinimų paketą, skirtą "„Windows RT“ 8.1", "„Windows 8“.1" ir "Windows Server 2012 R2".
Pastaba Šis naujinimas įtraukia naują patikimumo vėliavėlės TRUST_ATTRIBUTE_PIM_TRUST į Windows Server 2012 R2" domeno valdiklius. Kvitas leidžia šiems domeno valdikliams atpažinti "Kerberos" protokolo kvitus, gaunamus iš bastionų miško. Įdiegus šį naujinimą, domeno valdiklis leis nustatyti šią žymę patikimo domeno objekto atributui trustAttributes jo sistemos konteineryje, o domeno valdiklis interpretuos grupes, kai atliks SID filtravimą.
Būsena
„„Microsoft““ patvirtino, kad tai yra „„Microsoft““ produktų, išvardytų dalyje „Taikoma“, problema.
Nuorodos
Sužinokite daugiau apie terminus, kuriuos „„Microsoft““ naudoja apibūdindama programinės įrangos naujinimus.