跨域Windows Server 2019执行Get-ADUser遇SSPI失败问题求助
解决跨域Windows Server 2019执行Get-ADUser时的SSPI失败问题
以下是无需修改AD查询命令即可实现自动化的解决方案:
配置Kerberos约束委派
在目标域的域控制器上,给执行查询的Server 2019计算机账户配置约束委派权限:- 打开「AD用户和计算机」,找到Server 2019的计算机对象
- 右键→ 属性→ 「委派」选项卡,选择「信任此计算机以委派指定服务」
- 点击「添加」,选择目标域的域控制器,添加
krbtgt和ldap服务 - 重启Server 2019服务器生效
强制启用兼容的Kerberos加密类型
在Server 2019上修改注册表,确保支持旧版域兼容的加密算法:- 运行
regedit打开注册表编辑器 - 导航到路径:
HKLM\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters - 创建DWORD类型的
SupportedEncryptionTypes,设置值为0x7FFFFFFF(启用所有兼容加密类型) - 重启服务器使设置生效
- 运行
添加目标域DNS后缀搜索列表
确保Server 2019能正确解析目标域的目录名:- 打开网络适配器属性→ IPv4属性→ 高级→ DNS选项卡
- 在「DNS后缀搜索列表」中添加目标域的完整域名
- 执行
ipconfig /flushdns刷新DNS缓存
组策略批量配置(多服务器场景)
通过组策略统一推送上述设置,无需逐台操作:- 创建新GPO并链接到Server 2019所在的OU
- 在GPO中配置:
- 计算机配置→ 管理模板→ 系统→ Kerberos→ 指定支持的加密类型:启用并勾选所有兼容类型
- 计算机配置→ 管理模板→ 网络→ DNS客户端→ DNS后缀搜索列表:添加目标域后缀
- 执行
gpupdate /force更新组策略
这些方案配置完成后,无需修改Get-ADUser的原有命令,即可自动完成跨域AD查询,无需硬编码域控制器或手动输入凭证。
内容的提问来源于stack exchange,提问作者Kartik M
相关产品推荐
相关产品推荐

