Ce paramètre de stratégie définit la liste des forêts autorisées à approuver dans laquelle le client Kerberos effectue sa recherche lorsqu'il essaie de résoudre les noms principaux de service (SPN, Service Principal Name) en deux parties.
Si vous activez ce paramètre de stratégie, le client Kerberos effectue sa recherche dans les forêts de cette liste s'il ne parvient pas à résoudre un nom SPN en deux parties. S'il trouve une correspondance, le client Kerberos demande un ticket de référence au domaine approprié.
Si vous désactivez ce paramètre ou ne le configurez pas, le client Kerberos n'effectue pas sa recherche dans la liste des forêts répertoriées pour résoudre le nom SPN. Si le client Kerberos ne trouve pas le nom et par conséquent ne parvient à résoudre le nom SPN, l'authentification NTLM peut être utilisée.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters |
Value Name | UseForestSearch |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters |
Value Name | ForestSearchList |
Value Type | REG_SZ |
Default Value |
Syntaxe :
Entrez la liste des forêts dans lesquelles effectuer la recherche lorsque cette stratégie est activée.
Utilisez le format de nom de domaine complet (FQDN, Fully Qualified Domain Name).
Séparez les entrées à rechercher par des points-virgules (;).
Détails :
Il n'est pas nécessaire de répertorier la forêt actuelle, car l'ordre de recherche de la forêt utilise d'abord le catalogue global, puis effectue la recherche dans l'ordre de la liste.
Il n'est pas nécessaire de répertorier séparément tous les domaines de la forêt.
Si une forêt autorisée à approuver est répertoriée, la recherche sera effectuée sur tous les domaines de cette forêt.
Pour de meilleures performances, répertoriez les forêts dans l'ordre de probabilité de réussite.