Ich habe das UPN-Suffix eines Unternehmens für alle Benutzer von us.mycompany.local
auf mycompany.com
geändert, um anspruchsbezogene Anwendungen zu verwenden. Beim Testen vor der Änderung stellte ich fest, dass sich ein Benutzer erfolgreich mit dem alten Suffix authentifizieren konnte, selbst wenn ich das UPN-Suffix änderte. Was ich nicht verstehe ist, warum das immer noch funktioniert.
7
Antworten:
Die obigen Kommentare von Ryan und Joe sind zielgerichtet. Es hört sich so an, als würden sich Ihre Benutzer mit ihren impliziten UPNs anmelden. Ist der FQDN Ihrer Domain
us.mycompany.local
?In Active Directory verfügt jeder Benutzer über zwei UPNs:
Expliziter UPN (eUPN): Dies ist der Wert des
userPrincipalName
Attributs des Benutzerobjekts . Dies kann in einen beliebigen Wert geändert werden, unabhängig von alternativen UPN-Suffixen, die Sie in der Gesamtstruktur konfiguriert haben.Impliziter UPN (iUPN): Dies wird erstellt, indem der Wert des
samAccountName
Attributs des Benutzerobjekts mit dem Wert des vollqualifizierten Domänennamens der Domäne verknüpft wird. Der FQDN wird als der Wert des gespeichertendnsRoot
Attribut der die DomänecrossRef
an gespeicherten ObjektsLDAP://CN=DOMAIN_NETBIOS_NAME,CN=Partitions,CN=Configuration,DC=DOMAIN
)Jorge de Almeida Pinto, ein DS MVP, hat eine Reihe von Beiträgen, die viel detaillierter sind:
EDIT 1:
Es ist auch erwähnenswert, dass die eUPN "gewinnt", wenn es einen Konflikt gibt. Stellen Sie sich zum Beispiel das folgende (wenn auch lächerliche) Szenario vor:
example.com
user1
[email protected]
Wenn Sie versuchen, sich mit dem Benutzernamen anzumelden
[email protected]
, werden Sie als angemeldetUser2
. Wenn Sie jedoch Benutzer2userPrincipalName
in etwas anderes ändern , werden Sie als angemeldetUser1
.EDIT 2:
Weitere Informationen pro MS: MSKB929272: Interaktive Anmeldestile und Key Distribution Center- Kontosuche in Windows Server 2003
quelle
Es könnte eines von zwei Dingen sein:
Domain name (pre-Windows 2000)
und ist funktionsfähigGehen Sie zu
Active Directory Domains and Trusts
und überprüfen Sie die UPNs und die Vorfenstereinstellungen.quelle