Pazīmes
Windows Server 2012 R2 domēna kontrolleris, kas saņem ienākošo Kerberos piešķirtās biļetes (TGT) no meža uzticamības robežas, no PAC vienmēr atfiltrē visus grupas SID, kas pārstāv labi zināmus kontus, kuriem domēnā ir mazs skaits RID, piemēram, grupas "Domēna administratori" SID domēnā. Šī problēma rodas, ja domēna kontrolleris atrodas citā mežā un Windows Server 2016 Technical Preview funkcionālajā līmenī un šajā mežā ir ēnu galvenā grupa, kurai ir SID, kas apzīmē labi zināmu kontu.
Risinājums
Lai novērstu šo problēmu, instalējiet 2016. gada maija atjauninājumu apkopojumu operētājsistēmai Windows RT 8.1, Windows 8.1 un Windows Server 2012 R2.
Piezīme Šis atjauninājums pievieno jaunu uzticamības karodziņa TRUST_ATTRIBUTE_PIM_TRUST Windows Server 2012 R2 domēna kontrolleriem. Biļete ļauj šiem domēna kontrolleriem atpazīt Kerberos biļetes, kas nāk no bastionu meža. Pēc šā atjauninājuma instalēšanas domēna kontrolleris atļaus iestatīt šo karodziņu uzticama domēna objekta atribūtam trustAttributes tā sistēmas konteinerā, un domēna kontrolleris interpretēs grupas, veicot SID filtrēšanu.
Statuss
Microsoft apstiprināja, ka šī ir problēma Microsoft produktos, kas norādīti sadaļā "attiecas uz".
Atsauces
Uzziniet par terminoloģiju, ko Microsoft izmanto, lai aprakstītu programmatūras atjauninājumus.