Authentification inter-forêts AD - groupes manquants dans le PAC

Lors d’une authentification inter-forêts AD, certains groupes sont manquants dans le PAC (Privilege Attribute Certificate). Les utilisateurs ne reçoivent pas toutes leurs appartenances de groupe.

Ce problème est généralement lié au SID Filtering (filtrage des SID). Par défaut, les approbations de forêt filtrent les SID pour empêcher les attaques d’élévation de privilèges.

Pour résoudre :

  1. Vérifiez que les groupes sont bien universels (les groupes globaux ne traversent pas les forêts)
  2. Vérifiez les paramètres de filtrage SID de l’approbation
  3. Activez l’historique SID si nécessaire : netdom trust /EnableSIDHistory:yes