Active Directory ēnu galveno grupu līdzekli nevar izmantot grupām, kuras sistēmā Windows vienmēr tiek filtrētas

Attiecas uz
Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1

Pazīmes

Windows Server 2012 R2 domēna kontrolleris, kas saņem ienākošo Kerberos piešķirtās biļetes (TGT) no meža uzticamības robežas, no PAC vienmēr atfiltrē visus grupas SID, kas pārstāv labi zināmus kontus, kuriem domēnā ir mazs skaits RID, piemēram, grupas "Domēna administratori" SID domēnā. Šī problēma rodas, ja domēna kontrolleris atrodas citā mežā un Windows Server 2016 Technical Preview funkcionālajā līmenī un šajā mežā ir ēnu galvenā grupa, kurai ir SID, kas apzīmē labi zināmu kontu.

Risinājums

Lai novērstu šo problēmu, instalējiet 2016. gada maija atjauninājumu apkopojumu operētājsistēmai Windows RT 8.1, Windows 8.1 un Windows Server 2012 R2.

Piezīme Šis atjauninājums pievieno jaunu uzticamības karodziņa TRUST_ATTRIBUTE_PIM_TRUST Windows Server 2012 R2 domēna kontrolleriem. Biļete ļauj šiem domēna kontrolleriem atpazīt Kerberos biļetes, kas nāk no bastionu meža. Pēc šā atjauninājuma instalēšanas domēna kontrolleris atļaus iestatīt šo karodziņu uzticama domēna objekta atribūtam trustAttributes tā sistēmas konteinerā, un domēna kontrolleris interpretēs grupas, veicot SID filtrēšanu.

Statuss

Microsoft apstiprināja, ka šī ir problēma Microsoft produktos, kas norādīti sadaļā "attiecas uz".

Atsauces

Uzziniet par terminoloģiju, ko Microsoft izmanto, lai aprakstītu programmatūras atjauninājumus.