Select the product you need help with
Compatibilidad con Kerberos en clústeres de servidor basado en Windows 2000Id. de artículo: 235529 - Ver los productos a los que se aplica este artículo En esta páginaResumenEn este artículo se describe la compatibilidad de autenticación de Kerberos para clústeres de servidores basados en Windows 2000 que se ha agregado en Windows 2000 Service Pack 3 (SP3). Con versiones anteriores a SP3 de Windows 2000, el servicio de Cluster Server no publica objetos de equipo para servidores virtuales en Active Directory. Esto significa que los servidores virtuales autentican sólo mediante NTLM o NTLM versión 2. Con el SP3 de Windows 2000, puede configurar servidores virtuales para permitir que los clientes autenticar mediante el protocolo de autenticación Kerberos. Si esta opción está habilitada, un objeto de equipo se crea para cada red correspondiente nombre de recurso. No se admite la autenticación Kerberos para el recurso de nombre de red que depende Microsoft Exchange 2000 en un clúster de servidores. Exchange 2000 no se ha probado con la expectativa de que un servidor virtual de clústeres admitiría la autenticación Kerberos; esta configuración puede no funcionar correctamente. Las versiones futuras de Exchange Server pueden aprovechar Kerberos autenticación para los clústeres de servidores. importante : tenga en cuenta que Kerberos es compatible en un clúster de SQL Server. Para obtener más información acerca de la autenticación Kerberos para Windows 2000 SP3, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base: 302389 Para obtener más información acerca de cómo utilizar la autenticación Kerberos en SQL Server, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base:
(http://support.microsoft.com/kb/302389/
)
Descripción de las propiedades del recurso nombre de red en Windows Server 2003 de clúster 319723
(http://support.microsoft.com/kb/319723/
)
Cómo utilizar la autenticación Kerberos en SQL Server Más informaciónEn las secciones siguientes se describe cómo activar compatibilidad con Kerberos y describen algunos problemas conocidos que se producen con los clústeres de servidor de Windows 2000 SP3 y Kerberos. Cómo activar la compatibilidad con Kerberos en un clúster existente que tiene instalado el SP3Para activar Kerberos, de modo que se crea un objeto de equipo para un servidor virtual existente:Nota En esta sección hace "recurso de clúster nombre de red" referencia al nombre de recurso agrupado para el nombre de red como se muestra en la ficha General en las propiedades del recurso de nombre de clúster de red.
Normalmente, si un recurso de nombre de red no proviene en línea después de activar la compatibilidad con Kerberos, la cuenta de servicio de Cluster Server puede no los permisos correctos a Active Directory. Si el recurso no se incluye en línea, consulte el siguiente artículo de Knowledge Base para obtener más información sobre solución de problemas los pasos y cómo comprobar la cuenta de servicio de Cluster Server tiene acceso de escritura a Active Directory: 307532 Nota: Si esta instalación particular de Windows 2000 es una actualización de Microsoft Windows NT 4.0, revise el "servicio cuenta es no utilizar adecuado usuario derechos en local nodo del clúster" en Q307532. Windows NT 4.0 no le concede el derecho "Actuar como parte del sistema operativo" a la cuenta del servicio de Cluster Server. Por lo tanto, si actualiza a Windows 2000, no se concede este derecho. Este derecho se debe aplicar para que la nueva funcionalidad de Kerberos funcione. Las instalaciones nuevas de clústeres de servidor en Windows 2000 conceden este derecho a la cuenta del servicio de Cluster Server durante el clúster de instalación.
(http://support.microsoft.com/kb/307532/
)
Cómo solucionar problemas de la cuenta del Servicio de Clúster Server cuando modifica objetos Equipo Cómo establecer la propiedad RequireKerberos antes de aplicar el SP3Si establece la propiedad RequireKerberos antes de actualización y si ha actualizado un nodo a SP3, los equipos cliente pueden surgir problemas de autenticación a los recursos de clúster mientras se actualizan el resto de los nodos del clúster a SP3. Este comportamiento puede producirse en las siguientes circunstancias:
Para establecer la propiedad RequireKerberos antes de actualizar a SP3, ejecute el comando siguiente: cluster res "recurso de nombre de red" /priv requirekerberos = 1:dword Para comprobar que la propiedad RequireKerberos es un valor DWORD, ejecute el comando siguiente: clúster res "recurso de nombre de red" /priv Si una "D" aparece en la columna izquierda para el RequireKerberos = 1 , esta propiedad es un valor DWORD. Después de comprobar la propiedad, siga las instrucciones en la sección "Cómo para activar en Kerberos soporte en una existente clúster que tiene SP3 instalado" de este artículo para activar la compatibilidad con Kerberos. Cómo cambiar el nombre un servidor virtual que tiene compatibilidad con Kerberos activadoPuede utilizar uno de los dos métodos que se describen en esta sección para cambiar el nombre un servidor virtual cuando está activada la autenticación Kerberos. Si cambia el recurso nombre de red en Administrador de clústeres, la red nombre recurso falla porque el objeto de equipo no se cambia el nombre. Sin embargo, Windows Server 2003-based server clusters pueden cambiar el nombre del objeto de equipo correspondiente.Es posible que el método 1 es más fácil completar, pero este método supone que no hay objetos secundarios están asociados con el objeto de equipo en Active Directory. Message Queue Server (también conocido como MSMQ) es un ejemplo de un programa que crea los objetos secundarios. Si utiliza el método 2, debe utilizar ADSIEdit.msc, que se incluye en Windows 2000. Método 1Si realiza este método, desactiva temporalmente Kerberos compatibilidad con el servidor virtual, eliminar el objeto de equipo correspondiente y, a continuación, activar y volver a crear el objeto de equipo:
Método 2Si realiza este método, utilice ADSIEdit.msc para cambiar el nombre del objeto de equipo en Active Directory para que coincida con el nombre de red recurso en el Administrador de clústeres. Instalar ADSIEdit.msc en cualquier servidor miembro o controlador de dominio. Para instalar ADSIEdit, ejecute el programa instalación en la compatibilidad con carpeta en el CD-ROM de Windows 2000.
Debe instalar High Encryption PackDebe instalar el paquete de cifrado alto de 128 bits en todos los nodos del clúster. Para obtener más información acerca del paquete cifrado alto y para descargar el paquete de cifrado, consulte el siguiente sitio Web de Microsoft:http://www.microsoft.com/downloads/details.aspx?FamilyID=c10925a0-ac66-4c44-b5c3-9dcab4da1c63 Si no instala el paquete de cifrado, no se puede conectar el recurso nombre de red habilitado para Kerberos y los datos siguientes se registran en el registro de diagnóstico del clúster (archivo Cluster.log):
(http://www.microsoft.com/downloads/details.aspx?FamilyID=c10925a0-ac66-4c44-b5c3-9dcab4da1c63)
0000032c.00000628::2001/11/29-22:33:22.703 nombreDeRed VirtualServerName: no se puede adquirir contexto criptográfico para cifrado. estado 2148073497. El valor de 2148073497 estado decimal se convierte en el 0x80090019 valor hexadecimal, que indica NTE_KEYSET_NOT_DEF. 0000032c.00000628::2001/11/29-22:33:22.703 nombreDeRed VirtualServerName: no se puede almacenar datos de recursos. estado 2148073497 Varios recursos de nombres de red no Come OnlineSi tiene varios recursos de nombre de red en que Kerberos está activado el soporte técnico y intenta ponerlos en línea al mismo tiempo, puede producirse una condición de anticipación y algunos de los recursos nombre de red inicialmente pueden fallar. Porque el recurso se reinicia de forma predeterminada, no observará que la red ha fallado recursos de nombre. Si se produce este problema, los siguientes datos se registran en el registro de diagnóstico del clúster:Error al habilitar el privilegio TCB, estado C0000061 (STATUS_PRIVILEGE_NOT_HELD) Nota : este error es el mismo error que se produce si la cuenta de servicio de Cluster Server no tiene el derecho "Actuar como parte del sistema operativo". Utilice el procedimiento se describe en el siguiente artículo de Knowledge Base para comprobar que se han asignado los derechos correctos:Error al agregar credenciales a LSA para cuenta de equipo 1314 de estado de clúster 307532
(http://support.microsoft.com/kb/307532/
)
Cómo solucionar problemas de la cuenta del Servicio de Clúster Server cuando modifica objetos Equipo Mensaje clústeres Queue Server y Windows 2000 SP3Actualizaciones desde Windows 2000 SP1 y SP2Si actualiza un clúster de servidor de Message Queue Server a SP3, se ejecuta una utilidad independiente denominada Msmqprop.exe automáticamente durante la actualización. Automáticamente esta utilidad examina el clúster y establece la propiedad RequireKerberos en 1 en cualquier recurso nombre de red que depende el recurso de Message Queue Server. Para que Msmqprop.exe ejecutar, el servicio de Cluster Server está instalado en Windows 2000 debe ejecutarse SP1 o SP2 (no RTM). Msmqprop.exe crea un archivo de registro en la carpeta Windows_folder denominada Msmqprop.log, que indica todas las acciones que se ejecuta.Permisos en el objeto de equipoClústeres de servidores Windows 2000 Message Queue Server con Service Pack 3 requieren permisos en el dominio. La cuenta de servicio de Cluster Server debe tener el permiso "Crear objetos secundarios" al objeto de equipo del servidor virtual. Este permiso adicional es necesario porque MSMQ crea a secundarios objetos bajo el objeto de equipo del servidor virtual. Para agregar estos permisos, siga estos pasos en el controlador de dominio:
Instalación nueva de un clúster de servidor de Message QueuingPara crear un clúster de servidor de Message Queue Server mediante Kerberos autenticación ejecutando Windows 2000 SP3:
Clústeres de servidor y el servicio de replicación de archivosEl servicio de replicación de archivos (FRS) no se replica con un recurso compartido de archivo que está en un clúster de servidores bajo objeto de equipo del servidor virtual. El servicio FRS sólo busca de información de suscripción en el objeto de equipo del nodo, y no examina el objeto de equipo del servidor virtual. Sistema de archivos distribuido (DFS) se utiliza FRS para replicar datos entre varios servidores cuando está habilitada una directiva de replicación. Si el vínculo DFS con la directiva de replicación es un servidor virtual, los datos no se replican con cualquier otro socio. Quizás tenga que utilizar otro método (por ejemplo, un script de copia de archivo) para replicar los datos.Trabajo de paquetes de Windows Installer que se asignan a equipos con directiva de grupo ahoraEn versiones anteriores de Windows 2000, no puede implementarse un paquete de Windows Installer que está almacenado en un archivo de clúster de servidor compartido porque la cuenta de equipo que recibe el paquete sólo autentica mediante Kerberos y NTLM no. En Windows 2000 SP3, si se establece el valor de propiedad RequireKerberos en 1 para el recurso nombre de red que comparten el archivo comparte recurso depende de, Windows Installer está implementado mediante GPO. Consulte la "cómo para activar en Kerberos soporte en una existente clúster que tiene SP3 instalado" sección de este artículo para obtener más información acerca de cómo activar Kerberos admite.Cómo desactivar la compatibilidad con Kerberos en un servidor virtualSi experimenta problemas de autenticación después de activar Kerberos compatibilidad para el servidor virtual, puede desactivar la compatibilidad. Para desactivar la compatibilidad con Kerberos, debe eliminar manualmente el objeto de equipo correspondiente.
Cambiar dominios con Kerberos habilitadaSi intenta cambiar el dominio que los nodos del clúster son miembros de después de habilitar Kerberos, el nombre de red podrá conectarse. Para resolver este problema, establezca RequireKerberos = 0 una vez en el nuevo dominio, ponerlo en conexión y a continuación, establezca RequireKerberos = 1 para que el servicio de Cluster Server creará un nuevo objeto de equipo en el nuevo dominio. Quizás tenga que eliminar el registro en DNS y compruebe que está actualizado.Para obtener información general acerca de cómo cambiar dominios para los nodos del clúster, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base: 269196
(http://support.microsoft.com/kb/269196/
)
Cómo mover un servidor de clúster de Windows NT 4.0 desde un dominio a otro ReferenciasPara obtener más información, haga clic en los números de artículo siguientes para verlos en Microsoft Knowledge Base: 307532
(http://support.microsoft.com/kb/307532/
)
Cómo solucionar problemas de la cuenta del Servicio de Clúster Server cuando modifica objetos Equipo 302389
(http://support.microsoft.com/kb/302389/
)
Descripción de las propiedades del recurso nombre de red en Windows Server 2003 de clúster 303121
(http://support.microsoft.com/kb/303121/
)
Cómo instalar BizTalk 2000 on Microsoft Cluster Server 256975
(http://support.microsoft.com/kb/256975/
)
Cómo instalar y configurar Message Queue Server en un clúster de Windows 2000 PropiedadesId. de artículo: 235529 - Última revisión: martes, 04 de diciembre de 2007 - Versión: 11.4 La información de este artículo se refiere a:
Traducción automática IMPORTANTE: Este artículo ha sido traducido por un software de traducción automática de Microsoft (http://support.microsoft.com/gp/mtdetails) en lugar de un traductor humano. Microsoft le ofrece artículos traducidos por un traductor humano y artículos traducidos automáticamente para que tenga acceso en su propio idioma a todos los artículos de nuestra base de conocimientos (Knowledge Base). Sin embargo, los artículos traducidos automáticamente pueden contener errores en el vocabulario, la sintaxis o la gramática, como los que un extranjero podría cometer al hablar el idioma. Microsoft no se hace responsable de cualquier imprecisión, error o daño ocasionado por una mala traducción del contenido o como consecuencia de su utilización por nuestros clientes. Microsoft suele actualizar el software de traducción frecuentemente. Haga clic aquí para ver el artículo original (en inglés): 235529
(http://support.microsoft.com/kb/235529/en-us/
)
|




Volver al principio








