Sintomas
Um controlador de domínio Windows Server 2012 R2 que recebe uma permissão de concessão de permissões Kerberos (TGT) de entrada através de um limite de fidedignidade da floresta filtraria sempre para fora do PAC todos os SIDs de grupo que representam contas conhecidas que têm RIDs de número baixo no seu domínio, como o SID do grupo "Administradores de Domínio" no respetivo domínio. Este problema ocorre quando um controlador de domínio está noutra floresta e ao nível funcional do Windows Server 2016 Technical Preview e essa floresta contém um grupo principal sombra que tem um SID que representa uma conta conhecida.
Resolução
Para corrigir este problema, instale o update rollup de maio de 2016 para Windows RT 8.1, Windows 8.1 e Windows Server 2012 R2.
Nota Esta atualização adiciona o novo sinalizador de fidedignidade TRUST_ATTRIBUTE_PIM_TRUST aos controladores de domínio Windows Server 2012 R2. O pedido permite que esses controladores de domínio reconheçam as permissões Kerberos provenientes da floresta bastion. Depois de instalar esta atualização, o controlador de domínio permitirá que este sinalizador seja definido no atributo trustAttributes de um objeto de domínio fidedigno no respetivo contentor de sistema e o controlador de domínio irá interpretar os grupos quando executar a filtragem de SID.
Estado
A Microsoft confirmou que se trata de um problema nos produtos Microsoft listados na secção "Aplica-se a".
Referências
Saiba mais sobre a terminologia que a Microsoft utiliza para descrever as atualizações de software.