You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

跨域Windows Server 2019执行Get-ADUser遇SSPI失败问题求助

解决跨域Windows Server 2019执行Get-ADUser时的SSPI失败问题

以下是无需修改AD查询命令即可实现自动化的解决方案:

  • 配置Kerberos约束委派
    在目标域的域控制器上,给执行查询的Server 2019计算机账户配置约束委派权限:

    1. 打开「AD用户和计算机」,找到Server 2019的计算机对象
    2. 右键→ 属性→ 「委派」选项卡,选择「信任此计算机以委派指定服务」
    3. 点击「添加」,选择目标域的域控制器,添加krbtgt和ldap服务
    4. 重启Server 2019服务器生效
  • 强制启用兼容的Kerberos加密类型
    在Server 2019上修改注册表,确保支持旧版域兼容的加密算法:

    1. 运行regedit打开注册表编辑器
    2. 导航到路径:HKLM\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters
    3. 创建DWORD类型的SupportedEncryptionTypes,设置值为0x7FFFFFFF(启用所有兼容加密类型)
    4. 重启服务器使设置生效
  • 添加目标域DNS后缀搜索列表
    确保Server 2019能正确解析目标域的目录名:

    1. 打开网络适配器属性→ IPv4属性→ 高级→ DNS选项卡
    2. 在「DNS后缀搜索列表」中添加目标域的完整域名
    3. 执行ipconfig /flushdns刷新DNS缓存
  • 组策略批量配置(多服务器场景)
    通过组策略统一推送上述设置,无需逐台操作:

    1. 创建新GPO并链接到Server 2019所在的OU
    2. 在GPO中配置:
      • 计算机配置→ 管理模板→ 系统→ Kerberos→ 指定支持的加密类型:启用并勾选所有兼容类型
      • 计算机配置→ 管理模板→ 网络→ DNS客户端→ DNS后缀搜索列表:添加目标域后缀
    3. 执行gpupdate /force更新组策略

这些方案配置完成后,无需修改Get-ADUser的原有命令,即可自动完成跨域AD查询,无需硬编码域控制器或手动输入凭证。

内容的提问来源于stack exchange,提问作者Kartik M

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.14 22:01:27