Select the product you need help with
Prise en charge de Kerberos sur les clusters de serveurs Windows 2000Numéro d'article: 235529 - Voir les produits auxquels s'applique cet article Ancien nº de publication de cet article : F235529 SommaireRésumé Cet article explique la prise en charge de l'authentification Kerberos pour les clusters de serveurs Windows 2000 ajoutés au Service Pack 3 Windows 2000. Avec les versions de Windows 2000 antérieures au SP3, le service de cluster ne publie pas les objets Ordinateur des serveurs virtuels dans Active Directory. Cela signifie que les serveurs virtuels ne procèdent à l'authentification qu'à l'aide de NTLM ou NTLM version 2. Avec Windows 2000 SP3, vous pouvez configurer les serveurs virtuels de façon à ce qu'ils autorisent les clients à s'authentifier avec le protocole d'authentification Kerberos. Si cette possibilité est activée, un objet Ordinateur est créé pour chaque ressource de nom de réseau correspondante. L'authentification Kerberos pour la ressource de nom de réseau dont dépend Microsoft Exchange 2000 n'est pas prise en charge sur un cluster de serveurs. Exchange 2000 n'a pas été testé dans la perspective qu'un serveur de clusters virtuel prenne en charge l'authentification Kerberos ; il se peut que cette configuration ne fonctionne pas correctement. Les prochaines versions d'Exchange Server pourront tirer parti de l'authentification Kerberos pour les clusters de serveurs. Important : notez que l'authentification Kerberos est prise en charge sur un cluster SQL Server. Pour plus d'informations sur l'authentification Kerberos pour Windows 2000 SP3, cliquez sur le numéro ci-dessous pour afficher l'article correspondant dans la Base de connaissances Microsoft. 302389
Pour plus d'informations sur la prise en charge de l'authentification Kerberos dans SQL Server pour les clusters de serveurs, cliquez sur le numéro ci-dessous pour afficher l'article correspondant dans la Base de connaissances Microsoft.
(http://support.microsoft.com/kb/302389/
)
Description des propriétés de la ressource de nom de réseau de cluster dans Windows Server 2003
319723
(http://support.microsoft.com/kb/319723/
)
Prise en charge de Kerberos dans SQL Server 2000 incluant les serveurs virtuels SQL Server de clusters de serveurs
Plus d'informations Les sections suivantes expliquent comment activer la prise en charge de Kerberos, ainsi que certains problèmes identifiés qui se produisent avec les clusters de serveurs Windows 2000 SP3 et Kerberos. Comment faire pour activer la prise en charge de Kerberos sur un cluster existant avec le Service Pack 3 installéPour activer Kerberos afin qu'un objet ordinateur soit créé pour un serveur virtuel existant :Remarque Dans cette section « ressource de cluster de nom de réseau » fait référence au nom de ressource en cluster du nom de réseau tel qu'il apparaît sous l'onglet Général des propriétés de la ressource en cluster du nom de réseau.
Généralement, si une ressource de nom de réseau n'est pas mise en ligne après que vous avez activé la prise en charge Kerberos, il se peut que le compte de service de cluster ne possède pas les autorisations appropriées sur Active Directory. Si la ressource n'est pas mise en ligne, consultez l'article suivant dans la Base de connaissances de Microsoft pour plus d'informations sur les étapes de dépannage et sur la façon de vérifier que le compte de service de cluster possède l'accès en écriture à Active Directory : 307532 REMARQUE : si cette installation particulière de Windows 2000 constitue une mise à niveau de Microsoft Windows NT 4.0, consultez la section « Le compte du service de cluster ne dispose pas des droits d'utilisateur suffisants sur le n?ud local » de l'article 307532 dans la Base de connaissances Microsoft. Windows NT 4.0 n'accorde pas le droit « Agir en tant que partie du système d'exploitation » au compte de service de cluster. Par conséquent, si vous effectuez une mise à niveau vers Windows 2000, ce droit n'est pas accordé. Ce droit doit être appliqué pour que la nouvelle fonctionnalité Kerberos puisse fonctionner. Les nouvelles installations de clusters de serveurs dans Windows 2000 accordent ce droit au compte de service de cluster pendant l'installation du cluster.
(http://support.microsoft.com/kb/307532/
)
Comment faire pour dépanner le compte de service de cluster lorsqu'il modifie des objets ordinateur
Comment faire pour définir la propriété RequireKerberos avant d'appliquer le Service Pack 3Si vous définissez la propriété RequireKerberos avant de procéder à la mise à niveau et si vous avez effectué la mise à niveau d'un n?ud vers SP3, les ordinateurs client peuvent rencontrer des problèmes d'authentification pour placer les ressources en cluster pendant que le reste des n?uds du cluster est en cours de mise à niveau vers le Service Pack 3. Ce comportement peut se produire dans les situations suivantes :
Pour définir la propriété RequireKerberos avant de procéder à la mise à niveau vers le Service Pack 3, exécutez la commande suivante : cluster res "ressource_nom_réseau" /priv requirekerberos=1:dword Pour vérifier que la propriété RequireKerberos est une valeur DWORD, exécutez la commande suivante : cluster res "ressource_nom_réseau" /priv Si la lettre « D » apparaît dans la colonne à l'extrémité gauche de la propriété RequireKerberos=1, cette propriété est une valeur DWORD. Si un « S » figure dans la colonne, la propriété RequireKerberos n'est pas définie correctement. Pour rectifier la propriété, exécutez la commande suivante : cluster res "ressource_nom_réseau" /priv requirekerberos /usedefault Après avoir vérifié la propriété, suivez les instructions de la section « Comment faire pour activer la prise en charge de Kerberos sur un cluster existant avec le Service Pack 3 installé » du présent article pour activer la prise en charge Kerberos. Comment faire pour renommer un serveur virtuel pour lequel la prise en charge Kerberos est activéeVous pouvez utiliser l'une ou l'autre des deux méthodes décrites dans cette section pour renommer un serveur virtuel quand l'authentification Kerberos est activée. Si vous modifiez la ressource de nom de réseau dans l'Administrateur de cluster, la ressource de nom de réseau échoue, car l'objet ordinateur n'est pas renommé. Cependant, les clusters de serveurs Windows Server 2003 peuvent modifier le nom de l'objet ordinateur correspondant.Vous pouvez trouver la première méthode plus facile à utiliser, mais elle suppose qu'aucun objet enfant n'est associé à l'objet ordinateur dans Active Directory. Message Queuing (ou MSMQ) est un exemple de programme créant des objets enfants. Si vous choisissez la seconde méthode, vous devez utiliser ADSIEdit.msc, fourni avec Windows 2000. Méthode 1Si vous exécutez cette méthode, désactivez temporairement la prise en charge Kerberos du serveur virtuel, supprimez l'objet ordinateur correspondant, puis activez et recréez l'objet ordinateur :
Méthode 2Si vous sélectionnez cette méthode, utilisez ADSIEdit.msc pour renommer l'objet ordinateur dans Active Directory afin qu'il corresponde à la ressource de nom de réseau dans l'Administrateur de cluster. Installez ADSIEdit.msc sur un serveur membre ou un contrôleur de domaine. Pour installer ADSIEdit, exécutez le programme d'installation du dossier Support du CD-ROM Windows 2000.
Vous devez installer le pack de chiffrement élevé (High Encryption Pack).Vous devez installer le pack de chiffrement élevé 128 bits sur tous les noeuds du cluster. Pour plus d'informations sur le pack de chiffrement élevé et pour le télécharger, consultez le site Web de Microsoft à l'adresse suivante :http://www.microsoft.com/windows2000/downloads/recommended/encryption/fr.mspx Si vous n'installez pas le pack de chiffrement élevé, vous ne pouvez pas mettre en ligne la ressource de nom de réseau avec l'authentification Kerberos activée et les données suivantes sont enregistrées dans le journal de diagnostic du cluster (Cluster.log) :
(http://www.microsoft.com/windows2000/downloads/recommended/encryption/fr.mspx)
0000032c.00000628::2001/11/29-22:33:22.703 Nom_Réseau Nom_Serveur_Virtuel : Impossible d'acquérir le contexte de chiffrement, état 2148073497. La valeur décimale d'état 2148073497 est convertie en valeur hexadécimale 0x80090019, laquelle correspond à NTE_KEYSET_NOT_DEF. 0000032c.00000628::2001/11/29-22:33:22.703 Nom_Réseau Nom_Serveur_Virtuel : Impossible de stocker les données de la ressource, état 2148073497. Plusieurs ressources de noms de réseau ne sont pas en ligneSi vous avez plusieurs ressources de nom de réseau dans lesquelles la prise en charge Kerberos est activée et que vous essayez de toutes les placer en ligne en même temps, il peut se produire une situation de concurrence et certaines ressources de nom de réseau peuvent échouer la première fois. Comme la ressource redémarre par défaut, il se peut que vous ne remarquiez pas l'échec de ressources de nom de réseau. Si le problème se produit, les données suivantes sont enregistrées dans le journal de diagnostic du cluster :
Impossible d'activer les privilèges TCB, état C0000061 (STATUS_PRIVILEGE_NOT_HELD) REMARQUE : cette erreur est la même que celle qui se produit si le compte de service de cluster ne possède pas le droit « Agir en tant que partie du système d'exploitation ». Utilisez la procédure décrite dans l'article suivant dans la Base de connaissances Microsoft pour vérifier que les droits appropriés ont été attribués :Impossible d'ajouter les informations d'identification à l'autorité de sécurité locale pour le compte d'ordinateur, état du cluster 1314 307532
(http://support.microsoft.com/kb/307532/
)
Comment faire pour dépanner le compte de service de cluster lorsqu'il modifie des objets ordinateur
Clusters de serveurs Message Queuing et Windows 2000 SP3Mises à niveau à partir de Windows 2000 SP1 et SP2Si vous mettez à niveau un cluster de serveur Message Queuing vers SP3, un utilitaire distinct intitulé Msmqprop.exe s'exécute automatiquement pendant la mise à niveau. Il parcourt automatiquement le cluster et définit la propriété RequireKerberos avec la valeur 1 sur toute ressource de nom de réseau dont dépend la ressource Message Queuing. Pour que Msmqprop.exe s'exécute, le service de cluster installé sur Windows 2000 doit exécuter le Service Pack 1 ou 2 (et non RTM). Msmqprop.exe crée un fichier journal dans le dossier dossier_Windows, intitulé Msmqprop.log et dans lequel sont enregistrées toutes les actions qu'il exécute.Autorisations sur l'objet ordinateurLes clusters de serveur Message Queuing pour Windows 2000 avec le Service Pack 3 requièrent des autorisations dans le domaine. Le compte du service de cluster doit avoir l'autorisation « Créer des objets enfants » sur l'objet ordinateur du serveur virtuel. Cette autorisation supplémentaire est exigée, car Message Queuing crée les objets enfants sous l'objet ordinateur du serveur virtuel. Pour ajouter ces autorisations, exécutez les étapes suivantes sur le contrôleur de domaine :
Nouvelle installation d'un cluster de serveur Message QueuingPour créer un cluster de serveur Message Queuing utilisant l'authentification Kerberos en exécutant Windows 2000 Service Pack 3 :
Service de réplication de fichiers et clusters de serveursLe service de réplication de fichiers n'effectue pas de réplication avec un partage de fichiers qui se trouve sur un cluster de serveurs sous l'objet ordinateur d'un serveur virtuel. Le service de réplication de fichiers (FRS) recherche seulement les informations d'inscription sous l'objet ordinateur du n?ud et ne parcourt pas l'objet d'ordinateur du serveur virtuel. Le système de fichiers DFS (Distributed File System) utilise le service de réplication de fichiers pour répliquer des données sur plusieurs serveurs quand une stratégie de réplication est activée. Si le lien DFS avec la stratégie de réplication est un serveur virtuel, les données ne sont pas répliquées avec un autre partenaire, quel qu'il soit. Vous devrez peut-être utiliser une autre méthode pour répliquer les données (un script de copie de fichiers, par exemple).Les packages Windows Installer attribués aux ordinateurs avec une Stratégie de groupe fonctionnent désormais.Dans les versions antérieures de Windows 2000, un package Windows Installer stocké sur le partage de fichiers d'un cluster de serveurs ne peut pas être déployé, car le compte ordinateur qui reçoit le package n'effectue l'authentification qu'à l'aide de Kerberos et pas de NTLM. Dans Windows 2000 SP3, si vous définissez la propriété RequireKerberos avec la valeur 1 pour la ressource de nom de réseau dont dépend la ressource de partage de fichiers, le package Windows Installer est déployé à l'aide de la Stratégie de groupe. Consultez la section « Comment faire pour activer la prise en charge de Kerberos sur un cluster existant avec le Service Pack 3 installé » de cet article pour plus d'informations sur l'activation de la prise en charge Kerberos.Comment faire pour désactiver la prise en charge Kerberos sur un serveur virtuelSi vous rencontrez des problèmes d'authentification après avoir activé la prise en charge Kerberos sur le serveur virtuel, vous pouvez désactiver la prise en charge. Pour désactiver la prise en charge Kerberos, vous devez supprimer manuellement l'objet ordinateur correspondant.
Modification de domaines avec prise en charge Kerberos activéeSi vous essayez de changer le domaine dont les n?uds de cluster sont membres après que Kerberos a été activé, le nom de réseau ne parviendra pas à se placer en ligne. Pour résoudre ce problème, spécifiez RequireKerberos=0 une fois dans le nouveau domaine, placez-le en ligne, puis spécifiez RequireKerberos=1 afin que le service de cluster crée un nouvel objet ordinateur dans le nouveau domaine. Vous devrez peut-être supprimer l'enregistrement dans DNS et vérifier qu'il a été mis à jour.Pour plus d'informations sur la modification des domaines des n?uds de cluster, cliquez sur le numéro ci-dessous pour afficher l'article correspondant dans la Base de connaissances Microsoft. 269196
(http://support.microsoft.com/kb/269196/
)
Comment faire pour déplacer un serveur de clusters Windows NT 4.0 d'un domaine vers un autre
Références
Pour plus d'informations, cliquez sur les numéros ci-dessous pour afficher les articles correspondants dans la Base de connaissances Microsoft.
307532
(http://support.microsoft.com/kb/307532/
)
Comment faire pour dépanner le compte de service de cluster lorsqu'il modifie des objets ordinateur
302389
(http://support.microsoft.com/kb/302389/
)
Description des propriétés de la ressource de nom de réseau de cluster dans Windows Server 2003
303121
(http://support.microsoft.com/kb/303121/
)
Comment faire pour installer BizTalk 2000 sur Microsoft Cluster Server
256975
(http://support.microsoft.com/kb/256975/
)
Comment faire pour installer et configurer Message Queuing sur un cluster Windows 2000
PropriétésNuméro d'article: 235529 - Dernière mise à jour: vendredi 26 octobre 2007 - Version: 9.2 Les informations contenues dans cet article s'appliquent au(x) produit(s) suivant(s):
L'INFORMATION CONTENUE DANS CE DOCUMENT EST FOURNIE PAR MICROSOFT SANS GARANTIE D'AUCUNE SORTE, EXPLICITE OU IMPLICITE. L'UTILISATEUR ASSUME LE RISQUE DE L'UTILISATION DU CONTENU DE CE DOCUMENT. CE DOCUMENT NE PEUT ETRE REVENDU OU CEDE EN ECHANGE D'UN QUELCONQUE PROFIT. |


Retour au début








