Этот параметр политики определяет список доверяющих лесов, поиск которых центр распределения ключей (KDC) выполняет при попытке разрешить имена участников-служб (SPN), состоящие из двух частей.
Если этот параметр политики включен, KDC будет выполнять поиск лесов в этом списке, если не сможет разрешить SPN, состоящее из двух частей. Поиск леса выполняется с помощью глобального каталога или указаний суффиксов имен. Обнаружив соответствие, KDC возвратит клиенту билет ссылки для соответствующего домена.
Если этот параметр политики отключен или не настроен, KDC не будет выполнять поиск среди содержащихся в списке лесов для разрешения SPN. Если KDC не удается разрешить SPN, так как имя не найдено, может использоваться проверка подлинности NTLM.
Чтобы обеспечить согласованное поведение, этот параметр политики должен поддерживаться и устанавливаться одинаковым образом на всех контролерах домена в домене.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | UseForestSearch |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | ForestSearchList |
Value Type | REG_SZ |
Default Value |
Синтаксис:
Введите список лесов для поиска при включении этой политики.
Используйте для именования формат полного доменного имени.
Множественные элементы поиска следует разделять, используя точку с запятой (";").
Сведения:
Текущий лес может отсутствовать в списке, так как порядок поиска леса сначала использует глобальный каталог, а затем выполняет поиск в порядке, заданном списком.
Необязательно отдельно перечислять все домены в лесу.
Если список содержит доверяющий лес, поиск будет выполняться во всех доменах этого леса.
Для оптимального быстродействия перечисляйте леса в порядке вероятности успеха.