Questa impostazione dei criteri definisce l'elenco delle foreste trusting in cui il client Kerberos esegue la ricerca durante il tentativo di risolvere nomi dell'entità servizio (SPN) in due parti.
Se si abilita questa impostazione dei criteri, il client Kerberos eseguirà la ricerca nelle foreste incluse in questo elenco nel caso non sia in grado di risolvere un SPN in due parti. Se viene trovata una corrispondenza, il client Kerberos richiederà un ticket di riferimento al dominio appropriato.
Se si disabilita o non si configura questa impostazione dei criteri, il client Kerberos non eseguirà la ricerca nelle foreste elencate per risolvere l'SPN. Se il client Kerberos non è in grado di risolvere l'SPN a causa dell'impossibilità di trovare il nome, potrebbe venire utilizzata l'autenticazione NTLM.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters |
Value Name | UseForestSearch |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters |
Value Name | ForestSearchList |
Value Type | REG_SZ |
Default Value |
Sintassi:
Immettere l'elenco delle foreste in cui cercare quando questo criterio è abilitato.
Utilizzare il formato di assegnazione nomi Nome di dominio completo (FQDN).
Separare più voci di ricerca con un punto e virgola ";".
Dettagli:
Non è necessario includere la foresta corrente nell'elenco, in quanto Ordine di ricerca nella foresta utilizza innanzitutto il catalogo globale e quindi esegue la ricerca nell'ordine elencato.
Non è necessario elencare separatamente tutti i domini della foresta.
Se una foresta trusting è inclusa nell'elenco, la ricerca verrà eseguita in tutti i domini di tale foresta.
Per ottenere prestazioni ottimali, elencare le foreste secondo l'ordine di probabilità di successo della ricerca.