使用林搜索顺序

此策略设置定义 Kerberos 客户端在尝试解析由两部分组成的服务主体名称(SPN)时搜索的信任林列表。

如果启用此策略设置,Kerberos 客户端在无法解析由两部分组成的 SPN 时将搜索此列表中的林。如果找到匹配项,则 Kerberos 客户端请求到该相应域的引荐票证。

如果禁用或未配置此策略设置,则 Kerberos 客户端在解析 SPN 时不搜索列出的林。如果 Kerberos 客户端因未找到相应名称而无法解析 SPN,则可能使用 NTLM 身份验证。

支持的平台: 至少为 Windows 7 或 Windows Server 2008 R2

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters
Value NameUseForestSearch
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

要搜索的林

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters
Value NameForestSearchList
Value TypeREG_SZ
Default Value

语法:

输入启用此策略时要搜索的林的列表。

使用完全限定的域名(FQDN)命名格式。

使用分号";"分隔多个搜索项。

详细信息:

不需要列出当前林,因为林搜索顺序先使用全局编录搜索,然后才按列出的顺序搜索。

不必分别列出林中的所有域。

如果列出了信任林,则将搜索该林中的所有域。

为获得最佳性能,应按成功可能性大小顺序列出林。


kerberos.admx

管理模板(计算机)

管理模板(用户)