你無法使用 Active Directory shadow 主體群組功能來處理那些在 Windows 中總是被過濾掉的群組

套用到
Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1

症狀

Windows Server 2012 R2 網域控制器若收到來自森林信任邊界 (TGT) 的 Kerberos 工單授權,必然會從 PAC 中過濾出代表其網域中號碼較少的知名帳號的群組 SID,例如該網域中「網域管理員」群組的 SID。 當網域控制器位於另一個森林,且處於 Windows Server 2016 技術預覽功能層級,且該森林持有一個影子主群組,該群組擁有代表知名帳號的 SID。

解決方式

要解決此問題,請安裝 2016 年 5 月更新集,適用於 Windows RT 8.1、Windows 8.1 及 Windows Server 2012 R2

注意,此更新新增了Windows Server 2012 R2 網域控制器TRUST_ATTRIBUTE_PIM_TRUST信任標誌。 這個工單讓這些網域控制站能辨識來自堡壘森林的 Kerberos 工單。 安裝此更新後,網域控制器會允許在系統容器中受信任網域物件的 trustAttributes 屬性上設定此旗標,並在執行 SID 過濾時解讀這些群組。

狀態

Microsoft 已確認這是「適用對象」一節中列出的 Microsoft 產品中的問題。

參考資料

了解 Microsoft 用來說明軟體更新的術語