使用樹系搜尋順序

這個原則設定會定義 Kerberos 用戶端在嘗試解析二部服務主要名稱 (SPN) 時會搜尋的信任樹系清單。

如果您啟用這個原則設定,Kerberos 用戶端在無法解析二部分 SPN 時,會搜尋這個清單中的樹系。如果找到相符的項目,Kerberos 用戶端會要求適當網域的轉介票證。

如果您停用或未設定這個原則設定,則 Kerberos 用戶端不會搜尋所列樹系來解析 SPN。如果 Kerberos 用戶端因為找不到名稱而無法解析 SPN,就可能使用 NTLM 驗證。

支援的作業系統: 至少需要 Windows Server 2008 R2 或 Windows 7

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters
Value NameUseForestSearch
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

要搜尋的樹系

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters
Value NameForestSearchList
Value TypeREG_SZ
Default Value

語法:

輸入啟用這個原則時要搜尋的樹系清單。

使用完整網域名稱 (FQDN) 命名格式。

以分號 ";" 分隔多個搜尋項目。

詳細資料:

不必列示目前樹系,因為樹系搜尋順序會先使用通用類別目錄,然後再依所列順序搜尋。

您不需要分別列出樹系中的所有網域。

如果列出了信任的樹系,便會搜尋樹系中的所有網域。

為獲得最佳效能,請依可能成功的順序列示樹系。


kerberos.admx

系統管理範本 (電腦)

系統管理範本 (使用者)