Select the product you need help with
Suportar Kerberos em clusters de servidor baseado no Windows 2000Artigo: 235529 - Ver produtos para os quais este artigo se aplica. Nesta páginaSumárioEste artigo descreve o suporte de autenticação Kerberos para clusters de servidor baseado no Windows 2000 que tenha sido adicionado no Windows 2000 Service Pack 3 (SP3). Com versões do Windows 2000 anteriores ao SP3, o serviço de cluster não publica objectos de computador para servidores virtuais no Active Directory. Isto significa que os servidores virtuais autentiquem utilizando apenas NTLM ou NTLM versão 2. Com o Windows 2000 SP3, pode configurar servidores virtuais para permitir aos clientes autenticar utilizando o protocolo de autenticação Kerberos. Se estiver activada, um objecto de computador é criado para cada rede correspondente nome do recurso. Não é suportada a autenticação Kerberos para o recurso de nome de rede depende da Microsoft Exchange 2000 num cluster de servidores. Exchange 2000 não foi testado com a expectativa que um servidor virtual em cluster suportaria a autenticação Kerberos; esta configuração poderá não funcionar correctamente. Versões futuras do Exchange Server podem tirar partido de Kerberos autenticação para clusters de servidor. importante : notas que Kerberos é suportado num cluster do SQL Server. Para obter mais informações sobre a autenticação Kerberos para o Windows 2000 SP3, clique no número de artigo que se segue para visualizar o artigo na Microsoft Knowledge Base: 302389 Para obter mais informações sobre como utilizar a autenticação Kerberos no SQL Server, clique no número de artigo que se segue para visualizar o artigo na Microsoft Knowledge Base:
(http://support.microsoft.com/kb/302389/
)
Descrição das propriedades do cluster recurso de nome de rede no Windows Server 2003 319723
(http://support.microsoft.com/kb/319723/
)
Como utilizar a autenticação Kerberos no SQL Server Mais InformaçãoAs secções seguintes descrevem como activar Kerberos suporta e descreve alguns problemas conhecidos que ocorrem com clusters de servidor Windows 2000 SP3 e Kerberos. Como activar o suporte de Kerberos num cluster existente com SP3 instaladoPara activar Kerberos para que um objecto de computador é criado para um servidor virtual existente:Nota Nesta secção "recurso de cluster de nome de rede" refere o recurso de cluster nome para o nome de rede tal como apresentado no separador Geral nas propriedades do recurso de nome de cluster de rede.
Normalmente, se um recurso de nome de rede não ficar online depois de activar o suporte Kerberos, a conta do serviço de cluster não pode ter as permissões correctas para o Active Directory. Se o recurso não ficar online, consulte o seguinte artigo da base de dados de conhecimento da Microsoft para obter mais informações sobre resolução de problemas passos e como verificar se a conta do serviço de cluster tem acesso de escrita ao Active Directory: 307532 NOTA: Se esta instalação específica do Windows 2000 é uma actualização a partir do Microsoft Windows NT 4.0, reveja o "serviço de conta é não tem correcto utilizador direitos no local nó de cluster" em Q307532. Windows NT 4.0 não lhe concede o direito "Actuar como parte do sistema operativo" à conta de serviço de cluster. Por conseguinte, se actualizar para o Windows 2000, este direito não é concedido. Este direito deve ser aplicado para a nova funcionalidade de Kerberos trabalhar. Novas instalações de clusters de servidor no Windows 2000 conceder este direito para a conta serviço de cluster durante o programa de configuração do cluster.
(http://support.microsoft.com/kb/307532/
)
Como resolver a conta do serviço de cluster quando modifica objectos de computador Como definir a propriedade RequireKerberos antes de aplicar SP3Se definir a propriedade RequireKerberos antes de actualização e se tiver actualizado um nó para o SP3, computadores cliente podem encontrar problemas de autenticação para recursos de cluster enquanto o resto de nós no cluster são a ser actualizados para SP3. Este comportamento pode ocorrer nas seguintes circunstâncias:
Para definir a propriedade RequireKerberos antes de actualizar para o SP3, execute o seguinte comando: cluster res "recurso de nome de rede" /priv requirekerberos = 1:dword Para verificar se a propriedade RequireKerberos é um valor DWORD, execute o seguinte comando: cluster res "recurso de nome de rede" /priv Se "D" aparece na coluna mais à esquerda para a RequireKerberos = 1 propriedade, esta propriedade é um valor DWORD. Depois de verificar a propriedade, siga as instruções na secção "Como activar no Kerberos suporte num existente cluster que foi SP3 instalado" deste artigo para activar o suporte de Kerberos. Como mudar o nome de um servidor virtual com suporte de Kerberos activadoPode utilizar um dos dois métodos descritos nesta secção para mudar o nome um servidor virtual quando a autenticação Kerberos está activada. Se alterar o recurso nome de rede no administrador de clusters, a rede nome recurso falhar porque o objecto de computador não é mudado. No entanto, os clusters de servidor baseado no Windows Server 2003 podem alterar o nome do objecto de computador correspondente.É possível que o método 1 é mais fácil concluir, mas este método assume que os objectos não subordinados são associados ao objecto de computador no Active Directory. Colocação de mensagens (também conhecida como MSMQ) é um exemplo de um programa que cria objectos subordinados. Se utilizar o método 2, tem de utilizar ADSIEdit.msc, incluído no Windows 2000. Método 1Se executar este método, desactive temporariamente Kerberos suporte para o servidor virtual, eliminar o objecto de computador correspondente e, em seguida, activar e recriar o objecto de computador:
Método 2Se executar este método, utilize ADSIEdit.msc para mudar o nome do objecto de computador no Active Directory para que corresponda o nome de rede recurso no administrador de clusters. Instale ADSIEdit.msc em qualquer servidor membro ou controlador de domínio. Para instalar o ADSIEdit executar o programa configuração o suporte de pasta do CD-ROM do Windows 2000.
Tem de instalar o High Encryption PackTem de instalar o pack de alta encriptação de 128 bits em todos os nós do cluster. Para mais informações sobre o High Encryption pack e para transferir o High Encryption pack, consulte o seguinte Web site da Microsoft:http://www.microsoft.com/downloads/details.aspx?FamilyID=c10925a0-ac66-4c44-b5c3-9dcab4da1c63 Se não instalar o pacote de encriptação alta, não consegue colocar o recurso de nome de rede Kerberos activado online e os dados seguintes no registo de diagnóstico do cluster (Cluster.log):
(http://www.microsoft.com/downloads/details.aspx?FamilyID=c10925a0-ac66-4c44-b5c3-9dcab4da1c63)
Nome de rede VirtualServerName 0000032c.00000628::2001/11/29-22:33:22.703: não é possível adquirir contexto criptográfico para encrypt. estado 2148073497. O valor de estado decimal 2148073497 converte o 0x80090019 valor hexadecimal, o que indica NTE_KEYSET_NOT_DEF. Nome de rede VirtualServerName 0000032c.00000628::2001/11/29-22:33:22.703: não é possível armazenar dados de recursos. estado 2148073497 Vários recursos de nomes de rede não ainda onlineSe tiver vários recursos de nome de rede em que Kerberos está activado o suporte e tentar colocar online ao mesmo tempo, poderá ocorrer uma condição de corrida e alguns dos recursos nome de rede poderão falhar inicialmente. Uma vez que reinicia o recurso por predefinição, poderá não detectar que a rede falhou a recursos de nome. Se este problema ocorre, os seguintes dados são registados no registo de diagnóstico do cluster:Não foi possível activar privilégio TCB, estado C0000061 (STATUS_PRIVILEGE_NOT_HELD) Nota : Este erro é o mesmo erro que ocorre se a conta do serviço de cluster não tiver o direito "Actuar como parte do sistema operativo". Utilize o procedimento é descrito no seguinte artigo da base de dados de conhecimento da Microsoft para verificar que os direitos correctos atribuídos:Falha ao adicionar credenciais LSA para conta de computador cluster estado 1314 307532
(http://support.microsoft.com/kb/307532/
)
Como resolver a conta do serviço de cluster quando modifica objectos de computador Clusters de servidor de Colocação de mensagens em fila e o Windows 2000 SP3Actualizações do Windows 2000 SP1 e SP2Se actualizar um cluster de servidor de Colocação de mensagens em fila para o SP3, é executado um utilitário separado denominado Msmqprop.exe automaticamente durante a actualização. Este utilitário verifica o cluster automaticamente e define a propriedade RequireKerberos para 1 qualquer recurso de nome de rede que o recurso de Colocação de mensagens em fila está dependente. Para Msmqprop.exe ser executado, o serviço de cluster está instalado no Windows 2000 terá de executar o SP1 ou SP2 (RTM). Msmqprop.exe cria um ficheiro de registo na pasta Windows_folder denominada Msmqprop.log, que indica todas as acções que é executada.Permissões no objecto computadorClusters de servidor Windows 2000 Colocação de mensagens em fila com o Service Pack 3 necessitam de permissões no domínio. A conta do serviço de cluster tem de ter a permissão "Criar objectos subordinados" para objecto de computador do servidor virtual. Esta permissão adicional é necessário porque a Colocação de mensagens em fila cria subordinado objectos por baixo de objecto de computador do servidor virtual. Para adicionar estas permissões, execute estes passos no controlador de domínio:
Nova instalação de um cluster de servidor Colocação de mensagens em fila de mensagensPara criar um cluster de servidor de Colocação de mensagens em fila utilizando Kerberos autenticação executando o Windows 2000 SP3:
Serviço de replicação e clusters de servidor de ficheirosO serviço de replicação de ficheiros (FRS) não replica com uma partilha de ficheiros num cluster de servidor no objecto de computador de um servidor virtual. O serviço FRS só procura informações de subscrição sob objecto de computador o nó e não pesquisa objecto de computador do servidor virtual. Sistema de ficheiros distribuído (DFS) utiliza o FRS para replicar dados entre vários servidores quando está activada uma política de replicação. Se a ligação de DFS com a política de replicação um servidor virtual, os dados não são replicados com qualquer outro parceiro. Poderá ter de utilizar outro método (por exemplo, um script de cópia de ficheiro) para replicar os dados.Trabalho do Windows Installer pacotes que são atribuídos a computadores com política de grupo agoraEm versões anteriores do Windows 2000, um pacote do Windows Installer que está armazenado numa partilha de ficheiros de cluster de servidor não pode ser implementado porque a conta de computador que recebe o pacote só autentica utilizando Kerberos e NTLM não. No Windows 2000 SP3, se definir o valor da propriedade RequireKerberos como 1 para o recurso de nome de rede partilhar o ficheiro de partilha recurso é dependente, o Windows Installer é implementado através da utilização da política de grupo. Consulte o "como activar no Kerberos suporte num existente cluster se tem SP3 instalado" secção neste artigo para obter mais informações sobre como activar Kerberos suporta.Como desactivar o suporte de Kerberos para um servidor virtualSe detectar problemas de autenticação depois de activar Kerberos suportam para o servidor virtual, pode desactivar o suporte. Para desactivar o suporte Kerberos, tem de eliminar manualmente o objecto de computador correspondente.
Alterar domínios com Kerberos activadosSe tentar alterar o domínio que os nós do cluster são membros do depois de activado o Kerberos, o nome de rede falhará ficar online. Para resolver este problema, defina RequireKerberos = 0 uma vez no novo domínio, colocá-lo online e, em seguida, defina RequireKerberos = 1 para que o serviço de cluster vai criar um novo objecto de computador no novo domínio. Poderá ter de eliminar o registo de DNS e certifique-se que está actualizado.Para informações gerais sobre como alterar domínios para nós de cluster, clique no número de artigo existente abaixo para visualizar o artigo na base de dados de conhecimento da Microsoft: 269196
(http://support.microsoft.com/kb/269196/
)
Como mover um servidor de cluster do Windows NT 4.0 de um domínio para outro ReferênciasPara obter mais informações, clique números de artigo que se seguem para visualizar os artigos na base de dados de conhecimento da Microsoft: 307532
(http://support.microsoft.com/kb/307532/
)
Como resolver a conta do serviço de cluster quando modifica objectos de computador 302389
(http://support.microsoft.com/kb/302389/
)
Descrição das propriedades do cluster recurso de nome de rede no Windows Server 2003 303121
(http://support.microsoft.com/kb/303121/
)
Como instalar o BizTalk 2000 no Microsoft Cluster Server 256975
(http://support.microsoft.com/kb/256975/
)
Como instalar e configurar a Colocação de mensagens em fila num cluster do Windows 2000 PropriedadesArtigo: 235529 - Última revisão: terça-feira, 4 de Dezembro de 2007 - Revisão: 11.4 A informação contida neste artigo aplica-se a:
Tradução automática IMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine translation ou MT), não tendo sido portanto revisto ou traduzido por humanos. A Microsoft tem artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais. O objectivo é simples: oferecer em Português a totalidade dos artigos existentes na base de dados do suporte. Sabemos no entanto que a tradução automática não é sempre perfeita. Esta pode conter erros de vocabulário, sintaxe ou gramática? erros semelhantes aos que um estrangeiro realiza ao falar em Português. A Microsoft não é responsável por incoerências, erros ou estragos realizados na sequência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza actualizações frequentes ao software de tradução automática (MT). Obrigado. Clique aqui para ver a versão em Inglês deste artigo: 235529
(http://support.microsoft.com/kb/235529/en-us/
)
|




Voltar ao topo








