Utenti bloccati dal SID Filtering dopo l'implementazione del trust (Richiesta di supporto per NetDom)

Alan IT 20 Punti di reputazione
2026-09-11T09:54:12.6866667+00:00

Stiamo riscontrando un problema per cui gli utenti nella Foresta A non riescono ad accedere alle risorse nella Foresta B a seguito dell'implementazione di un trust, poiché il SID Filtering sta bloccando le richieste della cronologia SID (SID history) tra le foreste, e Microsoft ha reso impossibile contattare un operatore reale. L'Engage Center afferma che non possiamo acquistare servizi per farci aiutare a capire come verificare e configurare le nostre impostazioni di NetDom /Quarantine e, quando chiamiamo, il sistema non ci permette di procedere senza fornire un codice seriale. Qualsiasi consiglio su come controllare e configurare queste impostazioni sarebbe enormemente apprezzato.

Windows per le aziende | Windows 365 Business
0 commenti Nessun commento

Risposta accettata dall'autore della domanda
VPHAN 43,395 Punti di reputazione Consulente indipendente
2026-09-11T10:30:06.6133333+00:00

Windows Server abilita di default il filtraggio SID per rimuovere gli SID storici dai token di autenticazione, prevenendo la potenziale escalation dei privilegi tra domini. Per ripristinare l'accesso, devi modificare le proprietà del trust dal dominio fiduciario, che nel tuo scenario è la Foresta B dove risiedono le risorse.

Mentre hai chiesto informazioni sullo switch di quarantena, il parametro esatto di cui hai bisogno dipende interamente dalla tua architettura trust. Apri un prompt dei comandi elevato su un controller di dominio nella Foresta B. Se i tuoi domini sono connessi tramite un Forest Trust, esegui il comando netdom trust ForestB.com /domain:ForestA.com /EnableSIDHistory:Yes per permettere esplicitamente ai SID storici di attraversare il confine. Se sei connesso tramite un External Trust, devi invece digitare netdom trust ForestB.com /domain:ForestA.com /Quarantine:No per disabilitare il meccanismo di filtraggio. Una volta applicato il comando appropriato, l'Autorità di Sicurezza Locale di Active Directory accetterà i dati della cronologia SID, ripristinando immediatamente l'accesso alle risorse per i tuoi utenti migrati.

Spero che questa risposta ti abbia dato qualche informazione utile. Se è così, premi "accetta risposta". Se hai domande, sentiti libero di lasciare un commento.

VPHAN

La risposta è stata utile?

1 persona ha trovato utile questa risposta.
0 commenti Nessun commento

0 risposte aggiuntive

Ordina per: Più utili

Risposta

Le risposte possono essere contrassegnate come "Accettata" dall'autore della domanda e "Consigliata" dai moderatori, in modo da consentire agli utenti di sapere che la risposta ha risolto il problema dell'autore.