症狀
Windows Server 2012 R2 網域控制器若收到來自森林信任邊界 (TGT) 的 Kerberos 工單授權,必然會從 PAC 中過濾出代表其網域中號碼較少的知名帳號的群組 SID,例如該網域中「網域管理員」群組的 SID。 當網域控制器位於另一個森林,且處於 Windows Server 2016 技術預覽功能層級,且該森林持有一個影子主群組,該群組擁有代表知名帳號的 SID。
解決方式
要解決此問題,請安裝 2016 年 5 月更新集,適用於 Windows RT 8.1、Windows 8.1 及 Windows Server 2012 R2。
注意,此更新新增了Windows Server 2012 R2 網域控制器TRUST_ATTRIBUTE_PIM_TRUST信任標誌。 這個工單讓這些網域控制站能辨識來自堡壘森林的 Kerberos 工單。 安裝此更新後,網域控制器會允許在系統容器中受信任網域物件的 trustAttributes 屬性上設定此旗標,並在執行 SID 過濾時解讀這些群組。
狀態
Microsoft 已確認這是「適用對象」一節中列出的 Microsoft 產品中的問題。
參考資料
了解 Microsoft 用來說明軟體更新的術語。