Bạn không thể sử dụng tính năng nhóm chính của bóng Active Directory cho các nhóm luôn được lọc ra trong Windows

Áp dụng cho
Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1

Triệu chứng

Một bộ kiểm soát miền Windows Server 2012 R2 nhận được phiếu cấp phiếu Kerberos (TGT) đến từ khắp ranh giới tin cậy rừng sẽ luôn lọc ra khỏi PAC tất cả các SID nhóm đại diện cho các tài khoản nổi tiếng có RIDs số thấp trong miền của mình, chẳng hạn như SID của nhóm "Quản trị viên miền" trong miền của mình. Sự cố này xảy ra khi bộ kiểm soát miền nằm trong một rừng khác và ở mức chức năng của bản xem trước kỹ thuật Windows Server 2016 và rừng đó chứa nhóm chính bóng có SID đại diện cho tài khoản nổi tiếng.

Giải pháp

Để khắc phục sự cố này, hãy cài đặt bản tổng hợp cập nhật tháng 5 năm 2016 cho Windows RT 8.1, Windows 8.1 và Windows Server 2012 R2.

Lưu ý Bản cập nhật này thêm cờ tin cậy TRUST_ATTRIBUTE_PIM_TRUST để Windows Server bộ kiểm soát miền 2012 R2 mới. The ticket enables those domain controllers to recognize the Kerberos ticket coming from the bastion forest. Sau khi bạn cài đặt bản cập nhật này, bộ kiểm soát miền sẽ cho phép cờ này được đặt trên thuộc tính trustAttributes của một đối tượng miền đáng tin cậy trong bộ chứa hệ thống của nó và bộ điều khiển miền sẽ diễn giải các nhóm khi thực hiện lọc SID.

Trạng thái

Microsoft đã xác nhận rằng đây là sự cố trong các sản phẩm của Microsoft được liệt kê trong mục "áp dụng cho".

Tham khảo

Tìm hiểu về thuật ngữ mà Microsoft dùng để mô tả các bản cập nhật phần mềm.