Select the product you need help with
Supporto di Kerberos sui cluster di server basato su Windows 2000Identificativo articolo: 235529 - Visualizza i prodotti a cui si riferisce l?articolo. In questa paginaSommarioIn questo articolo viene descritto il Kerberos autenticazione supporto per cluster di server basato su Windows 2000 che è stato aggiunto in Windows 2000 Service Pack 3 (SP3). Con le versioni di Windows 2000 precedenti al Service Pack 3, il servizio cluster non pubblica gli oggetti computer per i server virtuali in Active Directory. Ciò significa che i server virtuali l'autenticazione solo mediante NTLM o NTLM versione 2. Con Windows 2000 SP3, è possibile configurare i server virtuali per consentire client per l'autenticazione utilizzando il protocollo di autenticazione Kerberos. Se questa è attivata, un oggetto di computer viene creato per ogni rete corrispondente nome di risorsa. L'autenticazione Kerberos per la risorsa nome rete da cui dipende Microsoft Exchange 2000 non è supportato in un cluster di server. Exchange 2000 non è stato testato con nella previsione che un server virtuale di cluster si supporta l'autenticazione Kerberos, questa configurazione potrebbe non funzionare correttamente. Le versioni future del server possono sfruttare Kerberos per l'autenticazione per i cluster di server. importante : si noti che Kerberos è supportato su un cluster SQL Server. Per ulteriori informazioni sull'autenticazione Kerberos per Windows 2000 SP3, fare clic sul numero dell'articolo della Microsoft Knowledge Base riportato di seguito riportato: 302389 Per ulteriori informazioni su come utilizzare l'autenticazione Kerberos in SQL Server, fare clic sul numero dell'articolo della Microsoft Knowledge Base riportato di seguito riportato:
(http://support.microsoft.com/kb/302389/
)
Descrizione delle proprietà del cluster risorsa nome di rete in Windows Server 2003 319723
(http://support.microsoft.com/kb/319723/
)
Come utilizzare l'autenticazione Kerberos in SQL Server InformazioniLe sezioni seguenti descrivono come attivare il supporto di Kerberos e sono descritti alcuni problemi noti relativi che si verificano con i cluster di server Windows 2000 SP3 e Kerberos. Come attivare il supporto di Kerberos su un cluster esistente con l'installazione di SP3Per attivare Kerberos in modo che un oggetto computer venga creato per un server virtuale esistente:Nota In questa sezione si "risorsa cluster nome di rete" intende il nome di risorsa cluster per il nome di rete come visualizzato nella scheda Generale delle proprietà della risorsa nome cluster di rete.
In genere, se una risorsa nome di rete non tornerà in linea dopo aver attivato il supporto di Kerberos, l'account di servizio di cluster potrebbe non disporre di autorizzazioni corretti per Active Directory. Se la risorsa non tornerà in linea, vedere il seguente articolo della Microsoft Knowledge Base per ulteriori informazioni sulla risoluzione dei problemi passaggi e come verificare l'account del servizio cluster disponga di accesso in scrittura ad Active Directory: 307532 Nota: Se questo particolare installazione di Windows 2000 è un aggiornamento da Microsoft Windows NT 4.0, è necessario esaminare il "Service account viene non sono appropriati utente diritti in locale nodo cluster" in Q307532. Windows NT 4.0 non concede il diritto "Agisci come parte del sistema operativo" all'account del servizio cluster. Di conseguenza, se si esegue l'aggiornamento a Windows 2000, questo diritto non concesso. Questo diritto deve essere applicato per la nuova funzionalità di Kerberos per l'utilizzo. Nuove installazioni di cluster di server in Windows 2000 concedere questo diritto all'account del servizio cluster durante l'installazione del cluster.
(http://support.microsoft.com/kb/307532/
)
Come risolvere l'account del servizio cluster quando modifica di oggetti computer Come impostare la proprietà RequireKerberos prima applicazione di SP3Si impostano la proprietà RequireKerberos prima di aggiornamento e di se è stato aggiornato un nodo a SP3, i computer client potrebbero verificarsi problemi di autenticazione alle risorse del cluster mentre il resto dei nodi del cluster vengono aggiornati a SP3. Questo comportamento può verificarsi nelle seguenti circostanze:
Per impostare la proprietà RequireKerberos prima di eseguire l'aggiornamento a SP3, eseguire il comando riportato di seguito: cluster res "nome risorsa di rete" /priv requirekerberos = 1:dword Per verificare che la proprietà RequireKerberos è un valore DWORD, eseguire il comando riportato di seguito: cluster res "nome risorsa di rete" /priv Se "D" verrà visualizzato nella colonna sinistra per il RequireKerberos = 1 , questa proprietà è un valore DWORD. Dopo aver verificato che la proprietà, seguire le istruzioni nella sezione "Procedure per attiva su Kerberos supporto su un esistente cluster che È SP3 installato" di questo articolo per attivare il supporto di Kerberos. Ridenominazione di un server virtuale con il supporto Kerberos attivatoÈ possibile utilizzare uno dei due metodi descritti in questa sezione per rinominare un server virtuale quando è attivata l'autenticazione Kerberos. Se è possibile modificare la risorsa nome rete in Amministrazione Cluster, la rete nome risorsa non riesce perché l'oggetto computer non viene rinominata. Windows Server 2003-based server clusters può tuttavia modificare il nome dell'oggetto computer corrispondente.È probabile che il metodo 1 è più facile per il completamento, ma questo metodo presuppone che non gli oggetti figlio sono associati all'oggetto computer in Active Directory. Accodamento messaggi (noto anche come MSMQ) è un esempio di un programma che crea di oggetti figlio. Se si utilizza il metodo 2, è necessario utilizzare ADSIEdit.msc incluso in Windows 2000. Metodo 1Se si esegue questo metodo, è disattivare temporaneamente Kerberos il supporto per il server virtuale, eliminare il corrispondente oggetto computer, quindi attivare e ricreare l'oggetto computer:
Metodo 2Se si esegue questo metodo, utilizzare ADSIEdit.msc per rinominare l'oggetto di computer in Active Directory in modo che corrisponda il nome di rete risorse in Amministrazione Cluster. Installare ADSIEdit.msc in qualsiasi server membro o controller di dominio. Per installare ADSIEdit, eseguire il programma di installazione nel supporto cartella del CD di Windows 2000.
È necessario installare massime Pack crittografiaÈ necessario installare il pacchetto di crittografia di alto 128-bit in tutti i nodi del cluster. Per ulteriori informazioni sul pack a crittografia elevata e per scaricare la versione High Encryption pack, vedere il seguente sito Web Microsoft:http://www.microsoft.com/downloads/details.aspx?FamilyID=c10925a0-ac66-4c44-b5c3-9dcab4da1c63 Se non si installa la versione High Encryption pack, è Impossibile portare in linea la risorsa di nome rete abilitata per Kerberos e i dati seguenti viene registrati nel Registro di diagnostica del cluster (cluster.log):
(http://www.microsoft.com/downloads/details.aspx?FamilyID=c10925a0-ac66-4c44-b5c3-9dcab4da1c63)
Nome di rete VirtualServerName 0000032c.00000628::2001/11/29-22:33:22.703: Impossibile acquisire il contesto di crittografia per la crittografia. stato 2148073497. Il valore di stato decimale 2148073497 viene convertito in 0x80090019 il valore esadecimale, che indica NTE_KEYSET_NOT_DEF. Nome di rete VirtualServerName 0000032c.00000628::2001/11/29-22:33:22.703: Impossibile archiviare i dati di risorsa. stato 2148073497 Più risorse di nomi di rete come non in lineaSe si dispone di più risorse nome di rete in cui Kerberos è attivato il supporto e si tenta di copiarli in linea nello stesso momento, può verificarsi una race condition e alcune delle risorse nome rete inizialmente potrebbe non riuscire. Poiché la risorsa viene riavviato per impostazione predefinita, è possibile notare che la rete risorse nome non è riuscito. Se si verifica questo problema, i seguenti dati viene registrati nel Registro di diagnostica del cluster:Impossibile abilitare privilegio TCB, stato C0000061 (STATUS_PRIVILEGE_NOT_HELD) Nota : questo errore è l'errore stesso che si verifica se l'account del servizio cluster non dispone del diritto "Agisci come parte del sistema operativo". Utilizzare la procedura descritta nel seguente articolo per verificare che sono stati assegnati i diritti appropriati:Impossibile aggiungere le credenziali al LSA per lo stato del cluster 1314 account del computer 307532
(http://support.microsoft.com/kb/307532/
)
Come risolvere l'account del servizio cluster quando modifica di oggetti computer Messaggi cluster di server di Accodamento messaggi e di Windows 2000 SP3Aggiornamenti da Windows 2000 SP1 e SP2Se l'aggiornamento a SP3 un cluster di server di Accodamento messaggi, un'utilità separata denominata Msmqprop.exe automaticamente viene eseguita durante l'aggiornamento. Automaticamente, questa utilità esegue la scansione del cluster e imposta la proprietà RequireKerberos 1 qualsiasi risorsa nome di rete che dipende la risorsa Accodamento. Per Msmqprop.exe eseguire, il servizio cluster è installato in Windows 2000 deve essere in esecuzione SP1 o SP2 (non RTM). Msmqprop.exe crea un file di registro nella cartella Windows_folder denominata Msmqprop.log, che indica tutte le azioni che viene eseguito.Autorizzazioni per l'oggetto computerCluster di Accodamento di Windows 2000 server con Service Pack 3 richiedono autorizzazioni nel dominio. L'account del servizio cluster permesso del "Crea gli oggetti figlio" per oggetto computer del server virtuale. Questa autorizzazione aggiuntiva è necessaria perché Accodamento messaggi crea a figlio oggetti sotto l'oggetto computer del server virtuale. Per aggiungere queste autorizzazioni, attenersi alla seguente procedura sul controller di dominio:
Nuova installazione di un cluster server di AccodamentoPer creare un cluster di server di Accodamento messaggi con Kerberos per l'autenticazione mediante l'esecuzione di Windows 2000 SP3:
Cluster di server e il servizio Replica fileIl servizio Replica File (FRS) non la replica con una condivisione di file in un cluster di server nell'oggetto computer del server virtuale. Il servizio Replica file Cerca solo informazioni di sottoscrizione in un oggetto computer del nodo, e che non effettui oggetto computer del server virtuale. File system distribuito (DFS) utilizza FRS per replicare i dati tra più server quando un criterio di replica è attivato. Se il collegamento DFS con il criterio di replica è un server virtuale, i dati non viene replicati con altri partner. Potrebbe essere necessario utilizzare un altro metodo (ad esempio, uno script di copia file) per replicare i dati.Pacchetti di Windows Installer che sono ora assegnati ai computer con criteri di gruppo di lavoroNelle versioni precedenti di Windows 2000, poiché l'account del computer che riceve il pacchetto esegue solo l'autenticazione utilizzando Kerberos e NTLM non Impossibile distribuire un pacchetto di Windows Installer che è memorizzato in una condivisione di file del cluster server. In Windows 2000 SP3, se si imposta il valore della proprietà RequireKerberos su 1 per la risorsa nome rete che condividono il file la condivisione risorsa dipende da, Windows Installer distribuita dall'utilizzo di criteri di gruppo. Vedere la "come per attiva su Kerberos supporto su un esistente cluster che È SP3 installata" sezione in questo articolo per ulteriori informazioni su come attivare Kerberos supporta.Come disattivare il supporto di Kerberos per un server virtualeSe si verificano problemi di autenticazione dopo l'attivazione di Kerberos il supporto per il server virtuale, è possibile disattivare la il supporto. Per disattivare il supporto di Kerberos, è necessario eliminare manualmente l'oggetto computer corrispondente.
Modifica di domini con Kerberos attivatoSe si tenta di modificare il dominio che i nodi del cluster sono membri di dopo l'attivazione di Kerberos, non sarà possibile portare in linea il nome di rete. Per risolvere il problema, impostare RequireKerberos = 0 una volta nel nuovo dominio, portare in linea, quindi impostare RequireKerberos = 1 in modo che il servizio cluster verrà creare un nuovo oggetto computer nel nuovo dominio. Potrebbe essere necessario eliminare il record in DNS e verificare che sia aggiornato.Per informazioni generali sulla modifica di domini per i nodi del cluster, fare clic su articolo numero dell'articolo della Microsoft Knowledge Base riportato di seguito: 269196
(http://support.microsoft.com/kb/269196/
)
Come spostare un server di cluster Windows NT 4.0 da un dominio a altro RiferimentiPer ulteriori informazioni, fare clic sui numeri degli articoli della Microsoft Knowledge Base riportato di seguito: 307532
(http://support.microsoft.com/kb/307532/
)
Come risolvere l'account del servizio cluster quando modifica di oggetti computer 302389
(http://support.microsoft.com/kb/302389/
)
Descrizione delle proprietà del cluster risorsa nome di rete in Windows Server 2003 303121
(http://support.microsoft.com/kb/303121/
)
Come installare BizTalk 2000 in Microsoft Cluster Server 256975
(http://support.microsoft.com/kb/256975/
)
Come installare e configurare Accodamento messaggi in un cluster di Windows 2000 ProprietàIdentificativo articolo: 235529 - Ultima modifica: martedì 4 dicembre 2007 - Revisione: 11.4 Le informazioni in questo articolo si applicano a:
Traduzione automatica articoli Il presente articolo è stato tradotto tramite il software di traduzione automatica di Microsoft e non da una persona. Microsoft offre sia articoli tradotti da persone fisiche sia articoli tradotti automaticamente da un software, in modo da rendere disponibili tutti gli articoli presenti nella nostra Knowledge Base nella lingua madre dell?utente. Tuttavia, un articolo tradotto in modo automatico non è sempre perfetto. Potrebbe contenere errori di sintassi, di grammatica o di utilizzo dei vocaboli, più o meno allo stesso modo di come una persona straniera potrebbe commettere degli errori parlando una lingua che non è la sua. Microsoft non è responsabile di alcuna imprecisione, errore o danno cagionato da qualsiasi traduzione non corretta dei contenuti o dell?utilizzo degli stessi fatto dai propri clienti. Microsoft, inoltre, aggiorna frequentemente il software di traduzione automatica. Clicca qui per visualizzare la versione originale in inglese dell?articolo: 235529
(http://support.microsoft.com/kb/235529/en-us/
)
LE INFORMAZIONI CONTENUTE NELLA MICROSOFT KNOWLEDGE BASE SONO FORNITE SENZA GARANZIA DI ALCUN TIPO, IMPLICITA OD ESPLICITA, COMPRESA QUELLA RIGUARDO ALLA COMMERCIALIZZAZIONE E/O COMPATIBILITA' IN IMPIEGHI PARTICOLARI. L'UTENTE SI ASSUME L'INTERA RESPONSABILITA' PER L'UTILIZZO DI QUESTE INFORMAZIONI. IN NESSUN CASO MICROSOFT CORPORATION E I SUOI FORNITORI SI RENDONO RESPONSABILI PER DANNI DIRETTI, INDIRETTI O ACCIDENTALI CHE POSSANO PROVOCARE PERDITA DI DENARO O DI DATI, ANCHE SE MICROSOFT O I SUOI FORNITORI FOSSERO STATI AVVISATI. IL DOCUMENTO PUO' ESSERE COPIATO E DISTRIBUITO ALLE SEGUENTI CONDIZIONI: 1) IL TESTO DEVE ESSERE COPIATO INTEGRALMENTE E TUTTE LE PAGINE DEVONO ESSERE INCLUSE. 2) I PROGRAMMI SE PRESENTI, DEVONO ESSERE COPIATI SENZA MODIFICHE, 3) IL DOCUMENTO DEVE ESSERE DISTRIBUITO INTERAMENTE IN OGNI SUA PARTE. 4) IL DOCUMENTO NON PUO' ESSERE DISTRIBUITO A SCOPO DI LUCRO. |




Torna all'inizio








