Simptome
Un controler de domeniu Windows Server 2012 R2 care primește un tichet Kerberos de acordare a tichetelor (TGT) de intrare dincolo de limita de încredere pădure ar filtra întotdeauna din PAC toate SID-urile de grup reprezentând conturi bine cunoscute care au RID-uri cu număr mic în domeniul său, cum ar fi SID-ul grupului "Administratori de domeniu" din domeniul său. Această problemă apare atunci când un controler de domeniu se află în altă pădure și la nivelul funcțional de previzualizare tehnică Windows Server 2016 și pădurea respectivă deține un grup principal umbră care are un SID reprezentând un cont binecunoscut.
Rezolvare
Pentru a remedia această problemă, instalați setul de actualizări din mai 2016 pentru Windows RT 8.1, Windows 8.1 și Windows Server 2012 R2.
Notă Această actualizare adaugă noua semnalizare de încredere TRUST_ATTRIBUTE_PIM_TRUST la controlerele de domeniu Windows Server 2012 R2. Tichetul permite acestor controlere de domeniu să recunoască tichetele Kerberos provenite din pădurea bastionului. După ce instalați această actualizare, controlerul de domeniu va permite setarea acestui semnalizator pentru atributul trustAttributes al unui obiect de domeniu de încredere din containerul său de sistem, iar controlerul de domeniu va interpreta grupurile atunci când efectuează filtrarea SID.
Stare
Microsoft a confirmat că aceasta este o problemă în produsele Microsoft care sunt listate în secțiunea „Se aplică la”.
Referințe
Aflați despre terminologia pe care o utilizează Microsoft pentru a descrie actualizările de software.