Funkciu tieňových hlavných skupín služby Active Directory nie je možné použiť pre skupiny, ktoré sú vždy filtrované vo Windowse

Vzťahuje sa na
Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1

Príznaky

Radič domény pre Windows Server 2012 R2, ktorý prijíma prichádzajúci overovací ticketus (TGT) protokolu Kerberos z ohraničenia dôvery doménovej štruktúry, vždy odfiltruje z PAC všetky skupinové identifikátory SID predstavujúce známe kontá, ktoré majú vo svojej doméne menej identifikátorov RID, ako je napríklad SID skupiny Domain Admins v príslušnej doméne. Tento problém sa vyskytuje, keď sa radič domény nachádza v inej doménovej štruktúre a na funkčnej úrovni Windows Server 2016 Technical Preview a táto doménová štruktúra obsahuje tieňovú hlavnú skupinu, ktorá má SID predstavujúci známe konto.

Riešenie

Ak chcete tento problém vyriešiť, nainštalujte súhrnnú aktualizáciu pre Windows RT 8.1, Windows 8.1 a Windows Server 2012 R2 z mája 2016.

Poznámka: Táto aktualizácia pridáva nové TRUST_ATTRIBUTE_PIM_TRUST príznaku dôveryhodnosti pre radiče domény Windows Server 2012 R2. Lístok umožňuje týmto radičom domény rozpoznať žiadosti modulu Kerberos pochádzajúce z doménovej štruktúry bastionu. Po nainštalovaní tejto aktualizácie radič domény povolí nastavenie tohto príznaku v atribúte trustAttributes dôveryhodného objektu domény v jeho systémovom kontajneri a radič domény interpretuje skupiny pri vykonávaní filtrovania SID.

Stav

Spoločnosť Microsoft potvrdila, že ide o problém v produktoch spoločnosti Microsoft, ktoré sú uvedené v časti Vzťahuje sa na.

Odkazy

Získajte informácie o terminológii, ktorú Microsoft používa na popis aktualizácií softvéru.