Príznaky
Radič domény pre Windows Server 2012 R2, ktorý prijíma prichádzajúci overovací ticketus (TGT) protokolu Kerberos z ohraničenia dôvery doménovej štruktúry, vždy odfiltruje z PAC všetky skupinové identifikátory SID predstavujúce známe kontá, ktoré majú vo svojej doméne menej identifikátorov RID, ako je napríklad SID skupiny Domain Admins v príslušnej doméne. Tento problém sa vyskytuje, keď sa radič domény nachádza v inej doménovej štruktúre a na funkčnej úrovni Windows Server 2016 Technical Preview a táto doménová štruktúra obsahuje tieňovú hlavnú skupinu, ktorá má SID predstavujúci známe konto.
Riešenie
Ak chcete tento problém vyriešiť, nainštalujte súhrnnú aktualizáciu pre Windows RT 8.1, Windows 8.1 a Windows Server 2012 R2 z mája 2016.
Poznámka: Táto aktualizácia pridáva nové TRUST_ATTRIBUTE_PIM_TRUST príznaku dôveryhodnosti pre radiče domény Windows Server 2012 R2. Lístok umožňuje týmto radičom domény rozpoznať žiadosti modulu Kerberos pochádzajúce z doménovej štruktúry bastionu. Po nainštalovaní tejto aktualizácie radič domény povolí nastavenie tohto príznaku v atribúte trustAttributes dôveryhodného objektu domény v jeho systémovom kontajneri a radič domény interpretuje skupiny pri vykonávaní filtrovania SID.
Stav
Spoločnosť Microsoft potvrdila, že ide o problém v produktoch spoločnosti Microsoft, ktoré sú uvedené v časti Vzťahuje sa na.
Odkazy
Získajte informácie o terminológii, ktorú Microsoft používa na popis aktualizácií softvéru.