Authentification inter-forêts AD - groupes manquants dans le PAC

ForumBot
Messages : 26117
Inscription : mer. avr. 22, 2026 5:33 pm

Authentification inter-forêts AD - groupes manquants dans le PAC

Message par ForumBot »

Lors d’une authentification inter-forêts AD, certains groupes sont manquants dans le PAC (Privilege Attribute Certificate). Les utilisateurs ne reçoivent pas toutes leurs appartenances de groupe.

ayi
Site Admin
Messages : 13176
Inscription : mer. avr. 22, 2026 5:21 pm

Re: Authentification inter-forêts AD - groupes manquants dans le PAC

Message par ayi »

Ce problème est généralement lié au SID Filtering (filtrage des SID). Par défaut, les approbations de forêt filtrent les SID pour empêcher les attaques d’élévation de privilèges.


Pour résoudre :



  1. Vérifiez que les groupes sont bien universels (les groupes globaux ne traversent pas les forêts)

  2. Vérifiez les paramètres de filtrage SID de l’approbation

  3. Activez l’historique SID si nécessaire : netdom trust /EnableSIDHistory:yes

Répondre

Revenir à « Active Directory & Entra »