此策略设置定义在尝试解析由两部分组成的服务主体名称(SPN)时密钥发行中心(KDC)搜索的信任林列表。
如果启用此策略设置,则当 KDC 无法在本地林中解析由两部分组成的 SPN 时,该 KDC 将在此列表中搜索林。林搜索使用全局编录或名称后缀提示执行。如果找到匹配项,则 KDC 向客户端返回用于访问相应域的参照票证。
如果禁用或未配置此策略设置,则 KDC 不会搜索列出的林来解析 SPN。如果 KDC 由于找不到名称而无法解析 SPN,则可能会使用 NTLM 身份验证。
若要确保操作的一致性,则必须支持此策略设置,且域中的所有域控制器对此策略的设置必须相同。
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | UseForestSearch |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | ForestSearchList |
Value Type | REG_SZ |
Default Value |
语法:
输入启用此策略时要搜索的林的列表。
使用完全限定的域名(FQDN)命名格式。
使用分号";"分隔多个搜索项。
详细信息:
不需要列出当前林,因为林搜索顺序先使用全局编录搜索,然后才按列出的顺序搜索。
不必分别列出林中的所有域。
如果列出了信任林,则将搜索该林中的所有域。
为获得最佳性能,应按成功可能性大小顺序列出林。