Select the product you need help with
Kerberos-Unterstützung auf Windows 2000-ServerclusternArtikel-ID: 235529 - Produkte anzeigen, auf die sich dieser Artikel bezieht Auf dieser SeiteZusammenfassungDieser Artikel beschreibt die Kerberos-Authentifizierungsunterstützung für Windows 2000-basierten Servercluster, die in Windows 2000 Service Pack 3 (SP3) hinzugefügt wurde. Mit Windows 2000-Versionen als SP3 werden der Clusterdienst nicht Computerobjekte für virtuelle Server in Active Directory veröffentlicht. Dies bedeutet, dass virtuelle Server authentifizieren nur mithilfe NTLM oder NTLM Version 2. Mit Windows 2000 SP3 können Sie virtuelle Server für Clients die Authentifizierung mithilfe des Kerberos-Authentifizierungsprotokolls ermöglichen konfigurieren. Wenn dies aktiviert ist, wird ein Computer-Objekt für jedes entsprechende Netzwerk erstellt Name Ressource. Kerberos-Authentifizierung für die Netzwerknamenressource, von der Microsoft Exchange 2000 abhängig ist, wird auf einem Servercluster nicht unterstützt. Exchange 2000 wurde nicht mit der Erwartung, dass ein virtueller Clusterserver Kerberos-Authentifizierung unterstützen würde getestet; diese Konfiguration möglicherweise nicht einwandfrei. Zukünftige Versionen von Exchange Server möglicherweise nutzen Kerberos-Authentifizierung für Servercluster. wichtig : Beachten Sie, dass Kerberos auf einem SQL Server-Cluster unterstützt wird. Weitere Informationen zur Kerberos-Authentifizierung für Windows 2000 SP3 finden Sie im folgenden Artikel der Microsoft Knowledge Base: 302389 Weitere Informationen zum Kerberos-Authentifizierung in SQL Server verwenden finden Sie im folgenden Artikel der Microsoft Knowledge Base:
(http://support.microsoft.com/kb/302389/
)
Beschreibung der Eigenschaften des Cluster-Netzwerknamenressource in Windows Server 2003 319723
(http://support.microsoft.com/kb/319723/
)
Verwendung von Kerberos-Authentifizierung in SQL Server Weitere InformationenIn den folgenden Abschnitten wie aktivieren Kerberos unterstützen und Beschreiben Sie einige bekannte Probleme, die mit Windows 2000 SP3-Serverclustern und Kerberos auftreten. Aktivieren der Kerberos-Unterstützung auf einem vorhandenen Cluster mit SP3 installiertAuf Kerberos aktivieren, damit ein Computerobjekt für einen bestehenden virtuellen Server erstellt wird:Hinweis: In diesem Abschnitt verweist "network Name-Clusterressource" auf die Clusterressource für den Netzwerknamen wie angezeigt auf der Registerkarte Allgemein in den Eigenschaften der gruppierten Netzwerknamenressource.
In der Regel: Wenn eine Netzwerknamenressource nicht online geschaltet, nach dem Einschalten auf Kerberos-Unterstützung, das Cluster-Dienstkonto möglicherweise nicht über das richtigen Berechtigungen, Active Directory. Wenn die Ressource nicht online geschaltet, finden Sie im folgenden Knowledge Base-Artikel Weitere Informationen zur Problembehandlung Schritte und wie Sie überprüfen das Cluster-Dienstkonto über Schreibzugriff auf Active Directory verfügt: 307532 Hinweis: Wenn dieser bestimmten Installation von Windows 2000 eine Aktualisierung von Microsoft Windows NT 4.0 ist, überprüfen Sie die "Service Konto wird nicht haben richtigen Benutzer zuweisen auf lokalen Clusterknoten" in Q307532. Windows NT 4.0 gewährt keinen rechts "Als Teil des Betriebssystems handeln", um das Clusterdienstkonto. Daher wird Aktualisierung auf Windows 2000 dieses Recht zugewiesen. Dieses Recht muss für die neue Kerberos-Funktionalität arbeiten angewendet werden. Neue Installationen von Serverclustern in Windows 2000 gewähren dieses Recht, das Clusterdienstkonto während der Cluster Setup.
(http://support.microsoft.com/kb/307532/
)
Behebung das Clusterdienstkonto von Computerobjekten So die RequireKerberos-Eigenschaft vor dem Anwenden von SP3Wenn Sie die RequireKerberos -Eigenschaft vor dem festlegen, Aktualisierung und wenn Sie einen Knoten auf SP3 aktualisiert haben, können Clientcomputer Authentifizierungsprobleme auf Clusterressourcen auftreten, während die übrigen Knoten im Cluster auf SP3 aktualisiert werden. Dieses Verhalten kann in folgenden Fällen auftreten:
Die RequireKerberos -Eigenschaft festgelegt vor der Aktualisierung auf SP3, führen Sie den folgenden Befehl aus: cluster Res "Netzwerk-Namensressource" / priv Requirekerberos = 1:dword Um zu überprüfen, dass die RequireKerberos -Eigenschaft einen DWORD-Wert ist, führen Sie den folgenden Befehl aus: Cluster Res "Netzwerk-Namensressource" / Priv Wenn "D" in ganz linken Spalte für erscheint der RequireKerberos = 1 -Eigenschaft diese Eigenschaft ist ein DWORD-Wert. Nachdem Sie die Eigenschaft überprüft haben, folgen Sie den Anweisungen im Abschnitt "Aktivieren auf Kerberos Support auf einem vorhandenen Cluster, hat SP3 installiert" zum Aktivieren der Kerberos-Unterstützung. Gewusst wie: Umbenennen ein virtuelles Servers mit Kerberos-Unterstützung aktiviertSie können eine der zwei Methoden, die beschrieben werden in diesem Abschnitt einen virtuellen Server benennen, wenn Kerberos-Authentifizierung aktiviert ist. Wenn Sie die Netzwerknamenressource in der Clusterverwaltung im Netzwerk ändern Netzwerknamenressource fehlschlägt, weil das Computerobjekt nicht umbenannt wird. Windows 2003-Servercluster können jedoch den Namen des entsprechenden Computerobjekts ändern.Sie können feststellen, dass Methode 1 leichter ist zu vervollständigen, aber diese Methode setzt voraus, dass keine untergeordneten Objekte das Computerobjekt in Active Directory zugeordnet sind. Message Queuing (auch als MSMQ bezeichnet) ist ein Beispiel für ein Programm, das untergeordnete Objekte erstellt. Wenn Sie Methode 2 verwenden, müssen Sie ADSIEdit.msc, verwenden die in Windows 2000 enthalten ist. Methode 1Wenn Sie diese Methode durchführen, Sie vorübergehend deaktivieren Kerberos-Unterstützung für den virtuellen Server, löschen Sie das entsprechende Computerobjekt, und dann aktivieren und neu erstellen, das Computerobjekt:
Methode 2Wenn Sie diese Methode ausführen, Sie verwenden, ADSIEdit.msc um das Computerobjekt in Active Directory umzubenennen, so dass er die entspricht Ressource in der Clusterverwaltung. Installieren Sie ADSIEdit.msc auf jeder Mitgliedsserver oder Domänencontroller. So installieren Sie ADSIEdit, führen Sie das Setup-Programm in die Unterstützung Ordner auf der Windows 2000-CD.
Sie müssen das High Encryption Pack installieren.Sie müssen das 128-Bit-High-Encryption Pack auf allen Knoten des Clusters installieren. Weitere Informationen über das High Encryption Pack und das High Encryption Pack downloaden finden Sie unter der folgenden Microsoft-Website:http://www.microsoft.com/downloads/details.aspx?FamilyID=c10925a0-ac66-4c44-b5c3-9dcab4da1c63 Wenn Sie das High Encryption Pack nicht installieren, kann nicht schalten Sie die Kerberos-fähigen Netzwerknamens-Ressource online, und die folgenden Daten im das Clusterdiagnoseprotokoll (Cluster.log) protokolliert werden:
(http://www.microsoft.com/downloads/details.aspx?FamilyID=c10925a0-ac66-4c44-b5c3-9dcab4da1c63)
0000032c.00000628::2001/11/29-22:33:22.703 Namen VirtualServerName: Crypto Kontext für verschlüsseln kann nicht erhalten. Status 2148073497. 2148073497 Decimal Status den Wert konvertiert, die 0 x 80090019 hexadezimaler Wert, der NTE_KEYSET_NOT_DEF angibt. 0000032c.00000628::2001/11/29-22:33:22.703 Namen VirtualServerName: nicht Ressource Datenspeicher. Status-2148073497 Mehrere Namen Netzwerkressourcen nicht online stammen.Wenn Sie mehrere Netzwerknamenressourcen, die in der, die Kerberos-Unterstützung aktiviert ist und Sie versuchen, diese online schalten Sie zur gleichen Zeit, eine Racebedingung auftreten, und einige der Ressourcen Netzwerkname kann anfänglich ausfallen. Da standardmäßig die Ressource neu startet, Sie können nicht feststellen, dass das Netzwerk Name Ressourcen ist fehlgeschlagen. Wenn dieses Problem auftritt, werden die folgenden Daten in das Clusterdiagnoseprotokoll protokolliert:Aktivieren der TCB-Rechte Status C0000061 (STATUS_PRIVILEGE_NOT_HELD) fehlgeschlagen Hinweis : Dieser Fehler ist der gleiche Fehler, das auftritt, wenn das Clusterdienstkonto nicht über das Recht "Einsetzen als Teil des Betriebssystems" verfügt. Verwenden Sie das im folgenden Knowledge Base-Artikel um zu überprüfen, ob die richtigen Berechtigungen zugewiesen wurden beschriebene Verfahren:Konnte LSA für Computerkonto Cluster Status 1314 Anmeldeinformationen hinzugefügt werden 307532
(http://support.microsoft.com/kb/307532/
)
Behebung das Clusterdienstkonto von Computerobjekten Message Queuing-Servercluster und Windows 2000 SP3Aktualisierungen von Windows 2000 SP1 und SP2Wenn Sie einen Message Queuing-Servercluster auf SP3 aktualisieren, wird ein separates Dienstprogramm, mit dem Namen msmqprop.exe automatisch während der Aktualisierung ausgeführt. Dieses Dienstprogramm scannt den Cluster automatisch und legt die RequireKerberos -Eigenschaft auf 1 auf alle Message Queuing-Ressource abhängig ist Netzwerknamenressource fest. Für msmqprop.exe zum Ausführen der Clusterdienst, die auf Windows 2000 installiert ist ausgeführt werden muss, SP1 oder SP2 (keine RTM). Msmqprop.exe erstellt eine Protokolldatei im Ordner mit dem Namen msmqprop.log, womit alle Aktionen, die Ausführung Windows_folder.Berechtigungen für das ComputerobjektWindows 2000 Message Queuing-Servercluster mit Service Pack 3 erforderlich Berechtigungen in der Domäne. Das Clusterdienstkonto muss die "Untergeordnete Objekte erstellen" für den virtuellen Server-Computerobjekt Berechtigung. Diese zusätzliche Berechtigung ist erforderlich, da Message Queuing untergeordnete Objekte unterhalb des virtuellen Servers Computerobjekt erstellt. Diese Berechtigungen hinzufügen möchten, führen Sie diese Schritte auf der Domänencontroller:
Neue Installation eines Message Queuing-ServerclustersZum Erstellen eines Message Queuing-Server-Clusters mithilfe von Kerberos-Authentifizierung durch Windows 2000 SP3 ausführen:
Der Dateireplikationsdienst und ServerclusterDer Dateireplikationsdienst (FRS) repliziert nicht mit einer Dateifreigabe, die auf einem Servercluster unter Computerobjekt virtueller Server ist. Der Dateireplikationsdienst sucht nur nach Abonnementinformationen unter dem Knoten Computerobjekt und durchsucht nicht Computerobjekt des virtuellen Servers. Das verteilte Dateisystem (DFS) verwendet FRS zum Replizieren von Daten zwischen mehreren Servern Wenn eine Replikationsrichtlinie für die aktiviert ist. Wenn die DFS-Verknüpfung mit der Replikationsrichtlinie einen virtuellen Server handelt, ist Daten nicht mit anderen Partner repliziert. Sie müssen möglicherweise eine andere Methode (z. B. eine Datei kopieren Skript) replizieren die Daten verwenden.Aufgaben von Windows Installer-Paketen, die auf Computern mit Gruppenrichtlinien jetzt zugewiesen sindIn früheren Versionen von Windows 2000 kann nicht Windows Installer-Paket, das auf einem Server Cluster-Dateifreigabe gespeichert ist bereitgestellt werden, da das Computerkonto, das das Paket empfängt nur mithilfe von Kerberos und nicht NTLM authentifiziert. In Windows 2000 SP3 Wenn der Wert der RequireKerberos -Eigenschaft auf 1 für die Netzwerknamenressource, die die Datei freigeben freigeben Ressource abhängig, der Windows Installer wird mithilfe von Gruppenrichtlinien bereitgestellt. Siehe Abschnitt von der "aktivieren auf Kerberos Support auf einer vorhandenen Cluster, wird SP3 installiert" in diesem Artikel Weitere Informationen zum Aktivieren von Kerberos unterstützen.Deaktivieren von Kerberos-Unterstützung für einen virtuellen ServerWenn treten Authentifizierungsprobleme, nachdem Sie die Kerberos aktiviert die Unterstützung für den virtuellen Server, können Sie die Unterstützung deaktivieren. Kerberos-Unterstützung deaktivieren, müssen Sie das entsprechende Computerobjekt manuell löschen.
Ändern von Domänen mit Kerberos aktiviertWenn Sie versuchen, die Domäne zu ändern, der die Clusterknoten Mitglied sind, nachdem Kerberos aktiviert wurde, wird die nicht online geschaltet. Um dieses Problem zu beheben, legen RequireKerberos = 0 einmal in der neuen Domäne online zu bringen, und legen Sie dann RequireKerberos = 1, so dass der Clusterdienst kein neues Computerobjekt in der neuen Domäne erstellt wird. Möglicherweise müssen zum Löschen des Eintrags in DNS, und überprüfen, ob es aktualisiert wird.Allgemeine Informationen zu Domänen für Cluster-Knoten ändern finden Sie die Artikel der Microsoft Knowledge Base: 269196
(http://support.microsoft.com/kb/269196/
)
Zum Verschieben einer Windows NT 4.0 Cluster-Server aus einer Domäne in einer anderen InformationsquellenWeitere Informationen finden Sie in den folgenden Artikeln der Microsoft Knowledge Base: 307532
(http://support.microsoft.com/kb/307532/
)
Behebung das Clusterdienstkonto von Computerobjekten 302389
(http://support.microsoft.com/kb/302389/
)
Beschreibung der Eigenschaften des Cluster-Netzwerknamenressource in Windows Server 2003 303121
(http://support.microsoft.com/kb/303121/
)
Installieren von BizTalk 2000 auf Microsoft Cluster Server 256975
(http://support.microsoft.com/kb/256975/
)
Wie installieren und Konfigurieren von Message Queuing auf einem Windows 2000-Cluster EigenschaftenArtikel-ID: 235529 - Geändert am: Dienstag, 4. Dezember 2007 - Version: 11.4 Die Informationen in diesem Artikel beziehen sich auf:
Maschinell übersetzter Artikel Wichtig: Dieser Artikel wurde maschinell und nicht von einem Menschen übersetzt. Die Microsoft Knowledge Base ist sehr umfangreich und ihre Inhalte werden ständig ergänzt beziehungsweise überarbeitet. Um Ihnen dennoch alle Inhalte auf Deutsch anbieten zu können, werden viele Artikel nicht von Menschen, sondern von Übersetzungsprogrammen übersetzt, die kontinuierlich optimiert werden. Doch noch sind maschinell übersetzte Texte in der Regel nicht perfekt, insbesondere hinsichtlich Grammatik und des Einsatzes von Fremdwörtern sowie Fachbegriffen. Microsoft übernimmt keine Gewähr für die sprachliche Qualität oder die technische Richtigkeit der Übersetzungen und ist nicht für Probleme haftbar, die direkt oder indirekt durch Übersetzungsfehler oder die Verwendung der übersetzten Inhalte durch Kunden entstehen könnten. Den englischen Originalartikel können Sie über folgenden Link abrufen: 235529
(http://support.microsoft.com/kb/235529/en-us/
)
Microsoft stellt Ihnen die in der Knowledge Base angebotenen Artikel und Informationen als Service-Leistung zur Verfügung. Microsoft übernimmt keinerlei Gewährleistung dafür, dass die angebotenen Artikel und Informationen auch in Ihrer Einsatzumgebung die erwünschten Ergebnisse erzielen. Die Entscheidung darüber, ob und in welcher Form Sie die angebotenen Artikel und Informationen nutzen, liegt daher allein bei Ihnen. Mit Ausnahme der gesetzlichen Haftung für Vorsatz ist jede Haftung von Microsoft im Zusammenhang mit Ihrer Nutzung dieser Artikel oder Informationen ausgeschlossen.
|




Zum Anfang








