Tengo una configuración de Active Directory que consta de 2 bosques:
- 1 bosque multidominio con 1 dominio raíz del bosque y 2 dominios secundarios directos
- 1 bosque de dominio único para fines de publicación DMZ
He creado 3 fideicomisos salientes en el dominio DMZ, 1 fideicomiso forestal transitivo contra el dominio raíz del bosque y 2 fideicomisos externos no transitivos (también conocidos como Fideicomisos de acceso directo).
Todos los DC en los cuatro dominios son servidores del Catálogo Global.
He intentado visualizarlo a continuación:
Ahora aquí está el problema. Cuando otorgo acceso en un recurso dmzRoot.tld
a un grupo de seguridad en el childA
dominio, funciona para los usuarios childA
que son miembros del grupo de Seguridad, pero no para los usuarios del childB
dominio, aunque sean miembros del grupo de seguridad en childA
.
Digamos que quiero dar acceso de administrador local a un servidor miembro en, dmzRoot.tld
por ejemplo. Agrego childA.ForestRoot.tld\dmzAdministrators
al grupo local de Administradores integrados en el servidor miembro.
childA.ForestRoot.tld\dmzAdministrators
tiene los siguientes miembros:
- childA \ dmzAdmin
- childB \ superUser
Ahora, si me autentico como childA\dmzAdmin
, puedo iniciar sesión en el servidor miembro como Administrador local, y si miro el resultado whoami /groups
, el childA.ForestRoot.tld\dmzAdministrators
grupo está claramente en la lista.
childB\superUser
Sin embargo, si me autentico , recibo un mensaje de que la cuenta no está autorizada para el inicio de sesión remoto. Si verifico whoami /groups
la childB\superUser
cuenta, el childA.ForestRoot.tld\dmzAdministrators
grupo NO está en la lista.
Casi parece que los childA
SID del grupo nunca se incluyen en el PAC al autenticar a los childB
usuarios, a pesar de que todos los DC son GC.
Inhabilité la validación de PAC en la máquina en dmzRoot.tld en el que lo probé, pero esto no ayudó.
¿Alguna sugerencia sobre cómo soluciono esto de manera efectiva? ¿Cómo sigo el rastro de autenticación para determinar dónde falla?