這個原則設定會定義 Kerberos 用戶端在嘗試解析二部服務主要名稱 (SPN) 時會搜尋的信任樹系清單。
如果啟用這個原則設定,Kerberos 用戶端在無法解析二部分 SPN 時,會搜尋這個清單中的樹系。如果找到相符的項目,Kerberos 用戶端會要求適當網域的轉介票證。
如果停用或未設定這個原則設定,則 Kerberos 用戶端不會搜尋所列樹系來解析 SPN。如果 Kerberos 用戶端因為找不到名稱而無法解析 SPN,就可能使用 NTLM 驗證。
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters |
Value Name | UseForestSearch |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters |
Value Name | ForestSearchList |
Value Type | REG_SZ |
Default Value |
語法:
輸入啟用這個原則後要搜尋的樹系清單。
使用完整網域名稱 (FQDN) 命名格式。
用分號 ";" 隔開多個搜尋項目。
詳細資料:
不必列示目前樹系,因為樹系搜尋順序會先使用通用類別目錄,然後再依所列順序搜尋。
您不必個別列出樹系中的所有網域。
如果列出信任樹系,就會搜尋該樹系中的所有網域。
為獲得最佳效能,請依可能成功的順序列示樹系。