フォレストの検索順序を使用する

このポリシー設定では、2 つの部分で構成されるサービス プリンシパル名 (SPN) の解決を試行するときに Kerberos クライアントによって検索される信頼する側のフォレストの一覧を定義します。

このポリシー設定を有効にすると、2 つの部分で構成される SPN を解決できない場合にこの一覧のフォレストが Kerberos クライアントによって検索されます。一致するものが見つかると、Kerberos クライアントは適切なドメインに紹介チケットを要求します。

このポリシー設定を無効にした場合、または構成しなかった場合は、SPN を解決するために一覧のフォレストが検索されません。名前が見つからないために Kerberos クライアントで SPN を解決できない場合は、NTLM 認証が使用される場合があります。

サポートされるバージョン: Windows 7 以降

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters
Value NameUseForestSearch
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

検索対象のフォレスト

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters
Value NameForestSearchList
Value TypeREG_SZ
Default Value

構文:

このポリシーが有効になっているときに検索するフォレストの一覧を入力してください。

完全修飾ドメイン名 (FQDN) の形式を使用してください。

複数の検索エントリはセミコロン ";" で区切ってください。

詳細:

フォレストの検索順序ではまずグローバル カタログが使用され、次に一覧に表示されている順序で検索されるため、現在のフォレストを一覧に含める必要はありません。

フォレスト内のすべてのドメインを個別に一覧に含める必要はありません。

信頼する側のフォレストを一覧に含めると、フォレスト内のすべてのドメインが検索されます。

最適なパフォーマンスを得るためには、一致する可能性が高い順序でフォレストを一覧に含めてください。


kerberos.admx

管理用テンプレート (コンピューター)

管理用テンプレート (ユーザー)