由于 SID 重复而导致 Kerberos 和 NTLM 身份验证失败

sam 20 信誉分
2025-10-28T14:48:11.24+00:00

域内在具有重复安全 ID (SID) 的设备之间,遇到 Kerberos 和 New Technology LAN Manager (NTLM) 身份验证失败,这个要如何设定组策略临时解决问题?

Windows 商业版 | 面向 IT 专业人士的 Windows 客户端 | 网络 | 网络连接和文件共享
0 个注释 无注释
{count} 票

Answer accepted by question author
  1. Tracy Le 2,025 信誉分 独立顾问
    2025-10-28T15:33:08.1566667+00:00

    你好 sam

    这是一个非常严重的问题。 我想:没有任何 GPO (组策略) 能修复重复的 SID。

    身份验证失败是因为您的域控制器 (DC) 无法区分具有相同 SID 的机器。

    唯一的永久解决方案: 您必须在所有 SID 重复的计算机上运行 sysprep /generalize,强制它们生成新的 SID,然后将它们重新加入域。

    关于你请求的“临时 GPO 策略”: 我理解 sysprep 工作量很大。 您可以_尝试_一个临时的“创可贴”设置,但这_不能_解决根本的 SID 冲突,只是_可能_会减少一些由计算机帐户密码冲突引起的失败。

    • 策略路径: 计算机配置 > ... > 安全设置 > 本地策略 > 安全选项
    • 策略名称: 域成员: 禁用计算机帐户密码更改
    • 设置: 已启用 (启用)

    再次强调,这只是一个临时措施。 您仍然必须尽快规划执行 sysprep

    如果此回答指明了正确的方向,请点击 “Accept Answer”,以帮助其他遇到此严重问题的用户。

    0 个注释 无注释

1 个其他答案

排序依据: 非常有帮助
  1. Tracy Le 2,025 信誉分 独立顾问
    2025-10-29T04:25:40.4033333+00:00

    sam,进展如何?现在一切都正常运行了吗?如果还有其他任何问题,请随时与我联系。期待听到好消息!

    0 个注释 无注释

你的答案

问题作者可以将答案标记为“接受的答案”,这有助于用户了解已解决作者问题的答案。