2 개의 포리스트로 구성된 Active Directory 설정이 있습니다.
- 1 개의 포리스트 루트 도메인과 2 개의 직접 하위 도메인이있는 1 개의 다중 도메인 포리스트
- DMZ 게시 목적을위한 단일 도메인 포리스트 1 개
DMZ 도메인에서 3 개의 발신 트러스트, 1 개의 포리스트 루트 도메인에 대한 전 이적 포리스트 트러스트 및 2 개의 외부 비 이전 적 트러스트 (일명 바로 가기 트러스트)를 만들었습니다.
4 개의 도메인에있는 모든 DC는 글로벌 카탈로그 서버입니다.
아래에서 그것을 시각화하려고했습니다.
자, 여기 문제가 있습니다. 도메인 dmzRoot.tld
의 보안 그룹 에 대한 리소스 액세스 권한을 부여 하면 보안 그룹의 구성원 인 childA
사용자 childA
에게는 작동 하지만 childB
의 보안 그룹 구성원 인 경우에도 도메인의 사용자에게는 작동하지 않습니다 childA
.
dmzRoot.tld
예를 들어 로컬 관리자에게 구성원 서버에 대한 액세스 권한을 부여하려고한다고 가정 해 봅시다 . childA.ForestRoot.tld\dmzAdministrators
구성원 서버의 로컬 기본 제공 Administrators 그룹에 추가 합니다.
childA.ForestRoot.tld\dmzAdministrators
다음과 같은 멤버가 있습니다.
- childA \ dmzAdmin
- childB \ superUser
나뿐만 인증 지금, 만약 childA\dmzAdmin
내가 로컬 관리자로 구성원 서버에 로그온 할 수 있습니다, 내가의 출력을 살펴 경우 whoami /groups
는 childA.ForestRoot.tld\dmzAdministrators
그룹이 명확하게 표시됩니다.
childB\superUser
그러나 인증을 받으면 계정에 원격 로그온 권한이 없다는 메시지가 나타납니다. 내가 선택하면 whoami /groups
에 대한 childB\superUser
계정의 childA.ForestRoot.tld\dmzAdministrators
그룹이 나열되지 않습니다.
모든 DC가 GC 임에도 불구하고 사용자를 childA
인증 childB
할 때 그룹 SID가 PAC에 포함되지 않는 것처럼 보입니다 .
나는 그것을 테스트 한 dmzRoot.tld의 컴퓨터에서 PAC 유효성 검사를 비활성화했지만 도움이되지 않았습니다.
이 문제를 효과적으로 해결하는 방법에 대한 제안 사항이 있습니까? 인증 과정을 따라 어떻게 실패하는지 확인하려면 어떻게해야합니까?