使用林搜索顺序

此策略设置定义在尝试解析由两部分组成的服务主体名称(SPN)时密钥发行中心(KDC)搜索的信任林列表。

如果启用此策略设置,则当 KDC 无法在本地林中解析由两部分组成的 SPN 时,该 KDC 将在此列表中搜索林。林搜索使用全局编录或名称后缀提示执行。如果找到匹配项,则 KDC 向客户端返回用于访问相应域的参照票证。

如果禁用或未配置此策略设置,则 KDC 不会搜索列出的林来解析 SPN。如果 KDC 由于找不到名称而无法解析 SPN,则可能会使用 NTLM 身份验证。

若要确保操作的一致性,则必须支持此策略设置,且域中的所有域控制器对此策略的设置必须相同。

支持的平台: 至少为 Windows 7 或 Windows Server 2008 R2

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
Value NameUseForestSearch
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

要搜索的林

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
Value NameForestSearchList
Value TypeREG_SZ
Default Value

语法:

输入启用此策略时要搜索的林的列表。

使用完全限定的域名(FQDN)命名格式。

使用分号";"分隔多个搜索项。

详细信息:

不需要列出当前林,因为林搜索顺序先使用全局编录搜索,然后才按列出的顺序搜索。

不必分别列出林中的所有域。

如果列出了信任林,则将搜索该林中的所有域。

为获得最佳性能,应按成功可能性大小顺序列出林。


kdc.admx

管理模板(计算机)

管理模板(用户)