Não é possível usar o recurso de grupos principais de sombra do Active Directory para grupos que são sempre filtrados no Windows

Aplica-se a
Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1

Sintomas

Um controlador de domínio do Windows Server 2012 R2 que recebe um TGT (tíquete de concessão de tíquete) Kerberos de entrada de um limite de confiança de floresta sempre filtraria do PAC todos os SIDs de grupo que representam contas conhecidas que têm RIDs de baixo número em seu domínio, como o SID do grupo "Administradores de Domínio" em seu domínio. Esse problema ocorre quando um controlador de domínio está em outra floresta e no nível funcional do Windows Server 2016 Technical Preview, e essa floresta mantém um grupo principal sombra que tem um SID representando uma conta conhecida.

Resolução

Para corrigir esse problema, instale o pacote cumulativo de atualizações de maio de 2016 para o Windows RT 8.1, o Windows 8.1 e o Windows Server 2012 R2.

Observação Essa atualização adiciona o novo sinalizador de confiança TRUST_ATTRIBUTE_PIM_TRUST aos controladores de domínio Windows Server 2012 R2. O tíquete permite que esses controladores de domínio reconheçam os tíquetes Kerberos provenientes da floresta de bastiões. Depois de instalar essa atualização, o controlador de domínio permitirá que esse sinalizador seja definido no atributo trustAttributes de um objeto de domínio confiável em seu contêiner do sistema, e o controlador de domínio interpretará os grupos quando executar a filtragem SID.

Status

A Microsoft confirmou que este é um problema nos produtos da Microsoft listados na seção "Aplica-se a".

Referências

Saiba mais sobre a terminologia que a Microsoft usa para descrever atualizações de software.