Symptom
En domänkontrollant för Windows Server 2012 R2 som tar emot en inkommande Kerberos biljettbeviljande biljett (TGT) från över en skogsförtroendegräns filtrerar alltid bort alla grupp-SID:n från PAC som representerar välkända konton som har RID:er med få siffror i domänen, till exempel SID för gruppen "Domänadministratörer" i domänen. Det här problemet uppstår när en domänkontrollant finns i en annan skog och på funktionsnivån Windows Server 2016 Technical Preview och den skogen innehåller en skugghuvudgrupp som har ett SID som representerar ett välkänt konto.
Lösning
Du åtgärdar problemet genom att installera maj 2016-uppdateringen samlad uppdatering för Windows RT 8.1, Windows 8.1 och Windows Server 2012 R2.
Den här uppdateringen lägger till den nya förtroendeflaggan TRUST_ATTRIBUTE_PIM_TRUST för Windows Server 2012 R2-domänkontrollanter. Biljetten gör det möjligt för domänkontrollanterna att känna igen Kerberos-biljetterna som kommer från skyddsskogen. När du har installerat den här uppdateringen tillåter domänkontrollanten att den här flaggan anges för attributet trustAttributes för ett betrott domänobjekt i systembehållaren, och domänkontrollanten tolkar grupperna när den utför SID-filtrering.
Status
Microsoft har bekräftat att detta är ett problem i de Microsoft-produkter som anges i avsnittet "Gäller".
Referenser
Läs om den terminologi som Microsoft använder för att beskriva programuppdateringar.