混合域环境下基于智能卡/WHFB登录状态配置文件权限的问题及求助
混合域环境下基于智能卡/WHFB登录状态配置文件权限的问题及求助
大家好,我目前在维护一个混合加入Windows域的环境,已经部署了智能卡和Windows Hello for Business(WHFB)登录方式,现在想实现基于用户登录方式(智能卡/WHFB vs 用户名密码)来配置文件服务器权限。
通过有限的资料查询和实际测试,我发现了一个关键现象:用户使用智能卡或WHFB登录时,会被自动加入NT AUTHORITY\This Organization Certificate这个特殊身份组(对应的SID为S-1-5-65-1),但使用用户名密码登录时不会触发这个分组。本来这是个完美的权限区分依据,但我遇到了两个核心问题:
- 在域内的电脑上打开「选择用户、计算机、服务账户或组」界面时,完全找不到
This Organization Certificate这个组;搜索关键词“This”,仅显示“This Organization”这一项结果。 - 另外,我之前发现
Key Property Multi-factor Authentication这个特殊身份组对WHFB登录的用户生效,但对智能卡登录的用户完全不起作用,这也打乱了原本的计划。
为了解决这些问题,我已经尝试了几个方向,但都没取得进展:
- 尝试通过ADSI编辑的配置节点,将
This Organization Certificate添加到「已知安全主体」中,但操作时弹出错误提示:Illegal modify operation(错误码0x2077 UpdErr: DSID-0305149b, problem 6002)。相关的操作参考资料非常少,我不确定是不是自己的操作步骤有误,甚至不确定这个方案本身是否可行。 - 考虑直接通过SID来指定这个组,但暂时还没找到在权限配置界面里通过SID引用组的可靠方法。
- 刚想到一个新方向:排查为什么智能卡登录的用户不会被加入
Key Property Multi-factor Authentication组——如果能让这个组对智能卡登录也生效,或许能绕开前面的问题。
因为是第一次深入处理这类身份认证与权限关联的问题,我感觉自己可能漏掉了一些显而易见的关键点。如果有大佬能指点下上述问题的解决思路,或者推荐一些相关的专业书籍、技术资料,我会非常感激!
备注:内容来源于stack exchange,提问作者Andy Haer
相关产品推荐
相关产品推荐

