這個原則設定會定義 Kerberos 用戶端在嘗試解析二部服務主要名稱 (SPN) 時會搜尋的信任樹系清單。
如果您啟用這個原則設定,Kerberos 用戶端在無法解析二部分 SPN 時,會搜尋這個清單中的樹系。如果找到相符的項目,Kerberos 用戶端會要求適當網域的轉介票證。
如果您停用或未設定這個原則設定,則 Kerberos 用戶端不會搜尋所列樹系來解析 SPN。如果 Kerberos 用戶端因為找不到名稱而無法解析 SPN,就可能使用 NTLM 驗證。
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters |
Value Name | UseForestSearch |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters |
Value Name | ForestSearchList |
Value Type | REG_SZ |
Default Value |
語法:
輸入啟用這個原則時要搜尋的樹系清單。
使用完整網域名稱 (FQDN) 命名格式。
以分號 ";" 分隔多個搜尋項目。
詳細資料:
不必列示目前樹系,因為樹系搜尋順序會先使用通用類別目錄,然後再依所列順序搜尋。
您不需要分別列出樹系中的所有網域。
如果列出了信任的樹系,便會搜尋樹系中的所有網域。
為獲得最佳效能,請依可能成功的順序列示樹系。