Nu puteți utiliza caracteristica Active Directory de grupuri principale din umbră pentru grupuri care sunt întotdeauna filtrate în Windows

Se aplică la
Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1

Simptome

Un controler de domeniu Windows Server 2012 R2 care primește un tichet Kerberos de acordare a tichetelor (TGT) de intrare dincolo de limita de încredere pădure ar filtra întotdeauna din PAC toate SID-urile de grup reprezentând conturi bine cunoscute care au RID-uri cu număr mic în domeniul său, cum ar fi SID-ul grupului "Administratori de domeniu" din domeniul său. Această problemă apare atunci când un controler de domeniu se află în altă pădure și la nivelul funcțional de previzualizare tehnică Windows Server 2016 și pădurea respectivă deține un grup principal umbră care are un SID reprezentând un cont binecunoscut.

Rezolvare

Pentru a remedia această problemă, instalați setul de actualizări din mai 2016 pentru Windows RT 8.1, Windows 8.1 și Windows Server 2012 R2.

Notă Această actualizare adaugă noua semnalizare de încredere TRUST_ATTRIBUTE_PIM_TRUST la controlerele de domeniu Windows Server 2012 R2. Tichetul permite acestor controlere de domeniu să recunoască tichetele Kerberos provenite din pădurea bastionului. După ce instalați această actualizare, controlerul de domeniu va permite setarea acestui semnalizator pentru atributul trustAttributes al unui obiect de domeniu de încredere din containerul său de sistem, iar controlerul de domeniu va interpreta grupurile atunci când efectuează filtrarea SID.

Stare

Microsoft a confirmat că aceasta este o problemă în produsele Microsoft care sunt listate în secțiunea „Se aplică la”.

Referințe

Aflați despre terminologia pe care o utilizează Microsoft pentru a descrie actualizările de software.