ฉันมีการตั้งค่า Active Directory ซึ่งประกอบด้วยฟอเรสต์ 2 อัน:
- 1 ฟอเรสต์หลายโดเมนที่มีโดเมนรูทฟอเรสต์ 1 โดเมนและโดเมนย่อยโดยตรง 2 โดเมน
- 1 ฟอเรสต์โดเมนเดียวสำหรับวัตถุประสงค์การเผยแพร่ DMZ
ฉันได้สร้างความไว้วางใจขาออก 3 รายการในโดเมน DMZ, ฟอเรสต์ฟอเรสต์ที่เชื่อถือได้ 1 รายการต่อโดเมนรูทฟอเรสต์และการเชื่อใจที่ไม่ใช่การส่งผ่านข้อมูลภายนอก 2 รายการ (aka. Shortcut Trusts)
DC ทั้งหมดในโดเมนทั้งสี่นั้นเป็นเซิร์ฟเวอร์ Global Catalog
ฉันพยายามที่จะเห็นภาพด้านล่าง:
ตอนนี้นี่คือปัญหา เมื่อฉันให้สิทธิ์การเข้าถึงทรัพยากรในdmzRoot.tld
กลุ่มความปลอดภัยในchildA
โดเมนจะทำงานสำหรับผู้ใช้childA
ที่เป็นสมาชิกของกลุ่มความปลอดภัย แต่ไม่ใช่สำหรับผู้ใช้ในchildB
โดเมนแม้ว่าจะเป็นสมาชิกของกลุ่มความปลอดภัยchildA
ก็ตาม
สมมติว่าฉันต้องการให้สิทธิ์ผู้ดูแลระบบภายในแก่เซิร์ฟเวอร์สมาชิกในdmzRoot.tld
ตัวอย่าง ฉันเพิ่มchildA.ForestRoot.tld\dmzAdministrators
กลุ่มผู้ดูแลระบบภายในเครื่องบนเซิร์ฟเวอร์สมาชิก
childA.ForestRoot.tld\dmzAdministrators
มีสมาชิกต่อไปนี้:
- childâ \ dmzAdmin
- childB \ superuser
ตอนนี้ถ้าผมรับรองความถูกต้องเป็นchildA\dmzAdmin
ฉันสามารถเข้าสู่ระบบเซิร์ฟเวอร์สมาชิกเป็นผู้ดูแลท้องถิ่นและถ้าผมจะดูที่ผลลัพธ์จากการwhoami /groups
ที่childA.ForestRoot.tld\dmzAdministrators
กลุ่มที่มีการระบุไว้อย่างชัดเจน
ถ้าฉันรับรองว่าเป็นchildB\superUser
อย่างไรก็ตามฉันได้รับข้อความว่าบัญชีไม่ได้รับอนุญาตสำหรับการเข้าสู่ระบบระยะไกล ถ้าฉันจะตรวจสอบwhoami /groups
สำหรับchildB\superUser
บัญชีที่childA.ForestRoot.tld\dmzAdministrators
กลุ่มไม่ได้แสดงอยู่
ดูเหมือนว่าchildA
กลุ่ม SID จะไม่รวมอยู่ใน PAC เมื่อตรวจสอบสิทธิ์childB
ผู้ใช้แม้ว่า DC ทั้งหมดจะเป็น GC ก็ตาม
ฉันปิดใช้งานการตรวจสอบ PAC บนเครื่องใน dmzRoot.tld ที่ฉันทดสอบ แต่สิ่งนี้ไม่ได้ช่วย
ข้อเสนอแนะใด ๆ เกี่ยวกับวิธีการแก้ไขปัญหาอย่างมีประสิทธิภาพ? ฉันจะติดตามเส้นทางการตรวจสอบเพื่อระบุว่ามันล้มเหลวได้อย่างไร