Поэтому я недавно разобрался, как это сделать. Выполните шаги в статье MSDN о делегировании разрешения на запись SPNS.
Однако вам нужно добавить еще одно разрешение для учетной записи, отличное от разрешения Проверенная запись в имена участников службы , которое упоминается в статье MSDN и является именем участника службы записи .
Вы должны добавить это разрешение точно так же, как и в статье, в которой говорится о проверенных записях имен участников службы (относится к объектам компьютеров и т. Д.).
Добавив это разрешение, вы сможете выполнять запись в атрибут SPN без необходимости полного контроля, администрирования домена или записи всех свойств.
В качестве дополнительного примечания, если вы только добавите разрешение « Проверенная запись в имена участников службы», вы получите следующую ошибку при попытке создать имя участника-службы и запретить доступ.
Не удалось назначить имя участника- службы для учетной записи LDAPName. Ошибка 0x200b / 8203 -> Синтаксис атрибута, указанный для службы каталогов, недействителен.