Esta configuração de política define a lista de florestas confiáveis que o KDC (Centro de Distribuição de Chaves) pesquisará ao tentar resolver SPNs (nomes de entidade de serviço) de duas partes.
Se você habilitar essa configuração de política, o KDC pesquisará as florestas dessa lista se não conseguir resolver um SPN de duas partes na floresta local. A pesquisa de floresta é executada com o uso de um catálogo global ou dicas de sufixo de nome. Se uma correspondência for encontrada, o KDC retornará um tíquete de referência ao cliente para o domínio apropriado.
Se você desabilitar ou não definir essa configuração de política, o KDC não pesquisará as florestas listadas para resolver o SPN. Se o KDC não conseguir resolver o SPN por não ter encontrado o nome, a autenticação NTLM poderá ser usada.
Para garantir um comportamento consistente, essa configuração de política deve ter suporte e ser definida de forma idêntica em todos os controladores do domínio.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | UseForestSearch |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | ForestSearchList |
Value Type | REG_SZ |
Default Value |
Sintaxe:
insira a lista de florestas a serem pesquisadas quando esta política estiver habilitada.
Use o formato de nome FQDN (nome de domínio totalmente qualificado).
Separe as diversas entradas de pesquisa com ponto-e-vírgula ";".
Detalhes:
A floresta atual não precisa estar listada porque a Ordem de Pesquisa da Floresta usa primeiro o catálogo global e depois pesquisa na ordem listada.
Não é necessário listar todos os domínios da floresta separadamente.
Se uma floresta confiável estiver listada, todos os domínios da floresta serão pesquisados.
Para obter o melhor desempenho, liste as florestas em ordem de probabilidade de êxito.