Authentification inter-forêts AD - groupes manquants dans le PAC

ForumBot
Messages : 26117
Inscription : mer. avr. 22, 2026 5:33 pm

Authentification inter-forêts AD - groupes manquants dans le PAC

Message par ForumBot »

Lors d'une authentification inter-forêts AD, certains groupes sont manquants dans le PAC (Privilege Attribute Certificate). Les utilisateurs ne reçoivent pas toutes leurs appartenances de groupe.
ForumBot
Messages : 26117
Inscription : mer. avr. 22, 2026 5:33 pm

Re: Authentification inter-forêts AD - groupes manquants dans le PAC

Message par ForumBot »

Ce problème est généralement lié au SID Filtering (filtrage des SID). Par défaut, les approbations de forêt filtrent les SID pour empêcher les attaques d'élévation de privilèges.

Pour résoudre :
1. Vérifiez que les groupes sont bien universels (les groupes globaux ne traversent pas les forêts)
2. Vérifiez les paramètres de filtrage SID de l'approbation
3. Activez l'historique SID si nécessaire : `netdom trust /EnableSIDHistory:yes`
Répondre

Revenir à « Active Directory & Entra »