Kerberos realm to host chính sách ánh xạ giới hạn độ dài chuỗi

Áp dụng cho
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2025

Lưu ý

  • Ngày xuất bản ban đầu: Ngày 20 tháng 2 năm 2025
  • ID KB: 5054215
Nhật ký thay đổi
Thay đổi ngày Thay đổi mô tả
Ngày 4 tháng 3 năm 2025
  • Làm rõ cách diễn đạt trong phần "Hướng dẫn khắc phục các giới hạn về độ dài chuỗi".

Giới thiệu

Chính sách máy chủ-đến-vùng trong Kerberos được sử dụng để ánh xạ máy chủ (chẳng hạn như máy tính khách hoặc máy chủ) đến một vùng Kerberos cụ thể. Để biết thêm thông tin, vui lòng xem Chính sách CSP - ADMX_Kerberos.

Bài viết này mô tả các giới hạn về độ dài chuỗi trong chính sách máy chủ-đến-vùng cho Kerberos, các kịch bản áp dụng các hạn chế và cung cấp hướng dẫn về cách khắc phục các hạn chế.

Có những giới hạn nào về độ dài chuỗi?

  • Giới hạn ký tự Giao diện Người dùng (UI) cho Tên Máy chủ: Điều khiển Trình soạn thảo Chính sách nhóm được sử dụng để nhập dữ liệu không tải quá 1.024 ký tự vào mục nhập danh sách tệp máy chủ của khu vực. Tuy nhiên, bạn có thể nhập tối đa 32.767 ký tự và viết thành công các ký tự này vào registry.pol.
  • Giới hạn ký tự cho Tên Máy chủ: Máy khách Kerberos đọc thiết đặt này trên thiết bị áp dụng chính sách có giới hạn cố định là 2.048 ký tự cho danh sách tên máy chủ.

Các hạn chế áp dụng trong những kịch bản nào?

Các giới hạn độ dài chuỗi áp dụng trong các kịch bản sau đây:

  • Bạn có Miền Active Directory và miền của bên thứ ba như FreeBSD hoặc Linux với sự tin cậy MIT.
  • Bạn hỗ trợ nhiều hậu tố SPN hoặc danh sách các máy chủ được ánh xạ theo cách thủ công tới vùng tin cậy rừng AD.

Khi thiết lập chính sách ánh xạ máy chủ đến vùng trong Chính sách nhóm miền, có thể xác định các trường sau:

  • Tên chính sách: Xác định ánh xạ vùng tên máy chủ với Kerberos,
  • Khóa con đăng ký: domain_realm.

Việc truy xuất phiếu cho một trong những máy chủ này có thể không thành công vì vượt quá độ dài nhất định của chuỗi máy chủ, Trình chỉnh sửa chính sách nhóm sẽ không hiển thị danh sách máy chủ. Thay vào đó, các trường "tên giá trị" và "giá trị" đều trống.

Hướng dẫn giải quyết các giới hạn về độ dài chuỗi

  • Giới hạn giao diện người dùng: Để tránh vấn đề nhập chuỗi dài trong Trình soạn thảo chính sách nhóm ADMX, bạn có thể tạo một tệp văn bản riêng biệt chứa danh sách tên máy chủ. Khi cập nhật danh sách máy chủ, bạn sẽ cần sửa đổi tệp văn bản này cho phù hợp. Sau đó, bạn có thể mở chính sách và dán chuỗi cập nhật vào điều khiển chỉnh sửa cho ánh xạ khu vực có liên quan.

    Bạn cũng có thể sử dụng lệnh ghép ngắn PowerShell Set-GPRegistryValue từ một tệp tập lệnh. Nó cũng cho phép chuyển một chuỗi dài vào as tham số để thêm nó vào chính sách nhóm.

  • Giới hạn độ dài tên máy chủ Mục nhập Sổ đăng ký: Kể từ tháng 2 năm 2025, không thể tránh khỏi giới hạn ký tự 2.048 ký tự cho tên máy chủ khi bạn sử dụng cài đặt Chính sách nhóm ADMX hoặc InTune CSP.
    Có giải pháp thay thế không yêu cầu chính sách nhóm. Bạn có thể sử dụng lệnh ksetup /addhosttorealmmap , như được ghi lại trong hướng dẫn ksetup addhosttorealmmap. Cách tiếp cận này chỉ bị giới hạn bởi kích cỡ tổ hợp đăng ký chung cho giới hạn tổ hợp và khối xếp HỆ THỐNG.
    Bạn cũng có thể sử dụng Tùy chọn chính sách nhóm đăng ký để phân phối ánh xạ máy chủ bằng cách sử dụng dữ liệu được lưu trữ bởi lệnh ksetup /addhosttorealmmap trong khóa con đăng ký sau đây:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\HostToRealm
    Để tạo cài đặt này trong Tùy chọn chính sách nhóm đăng ký, vui lòng sử dụng lệnh ghép ngắn PowerShell Set-GPPrefRegistryValue.

dự án

Tuyên bố từ chối trách nhiệm thông tin của bên thứ ba

Các sản phẩm của bên thứ ba thảo luận trong bài viết này được sản xuất bởi những công ty độc lập với Microsoft. Chúng tôi không đưa ra sự đảm bảo, dù là ngụ ý hay theo một hình thức khác, về hiệu suất hoặc mức độ tin cậy của những sản phẩm này.

Chúng tôi cung cấp thông tin liên hệ của bên thứ ba để giúp bạn tìm kiếm hỗ trợ kỹ thuật. Thông tin liên hệ này có thể thay đổi mà không cần thông báo. Chúng tôi không đảm bảo tính chính xác của thông tin liên hệ của bên thứ ba này.