大型 Kerberos 票證的警告

這個原則設定可以讓您設定哪些 Kerberos 票證大小會在 Kerberos 驗證期間觸發警告事件。票證大小警告會記錄在系統記錄檔。

如果您啟用這個原則設定,您可以設定會觸發警告事件的 Kerberos 票證閾值限制。如果設定太高,則可能會發生驗證失敗,即使沒有記錄警告事件。 如果設定太低,則可能會在記錄檔中看到太多對分析沒有幫助的票證警告。這個值應該設定為與 Kerberos 原則 [設定 Kerberos SSPI 內容權杖緩衝區大小上限] 相同的值或環境中使用的最小 MaxTokenSize (如果您沒有使用群組原則進行設定)。

如果您停用或未設定這個原則設定,閾值會預設為 12,000 位元組,這是 Windows 7、Windows Server 2008 R2 和之前版本的預設 Kerberos MaxTokenSize 值。

支援的作業系統: 至少需要 Windows Server 2012、Windows 8 或 Windows RT

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
Value NameEnableTicketSizeThreshold
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

票證大小閾值

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
Value NameTicketSizeThreshold
Value TypeREG_DWORD
Default Value12000
Min Value12000
Max Value2147483647

kdc.admx

系統管理範本 (電腦)

系統管理範本 (使用者)