Tôi đang chơi xung quanh với một miền thử nghiệm trên Windows Server 2012 R2. Tôi đang hoạt động ở mức chức năng cao nhất có thể và không có vấn đề tương thích ngược trong môi trường thử nghiệm nhỏ của tôi. Tuy nhiên, tôi đã nhận ra rằng mặc dù thực tế là tôi có hỗ trợ xác thực AES của Kerberos, nhưng nó không được bật theo mặc định cho bất kỳ người dùng nào. Tôi phải thực sự đi vào tài sản của người dùng và kiểm tra "Tài khoản này hỗ trợ mã hóa Kerberos AES 128 bit" và / hoặc "Tài khoản này hỗ trợ mã hóa Kerberos AES 256 bit" để kích hoạt nó.
(Lần đầu tiên tôi nhận ra điều này khi thêm tài khoản kiểm tra vào nhóm "Người dùng được bảo vệ", đặt chính sách yêu cầu AES. Sau đó, tất cả thông tin đăng nhập mạng của tôi bắt đầu không thành công cho đến khi tôi chọn các hộp đó.)
Tôi cho rằng điều này có thể bị tắt theo mặc định để đảm bảo khả năng tương thích ngược cho một số hệ thống, nhưng tôi không thể tìm cách kích hoạt tính năng này cho tất cả người dùng hoặc thậm chí giải thích về hành vi hiện tại.
Có ý kiến gì không?