Select the product you need help with
Řešení problémů souvisejících s protokolem Kerberos ve službě IISID článku: 326985 Na této stránceSouhrn Tento článek popisuje řešení potíží s protokolem Kerberos
ověřování na serverech IIS (Internetová informační služba). Nejedná se
dokončení průvodce, ale obsahuje mnoho odkazů, které mohou pomoci vyřešit většinu
Kerberos problémy, které mohou nastat. Ve výchozím nastavení při instalaci Služba IIS v systému Microsoft Windows 2000 server, NTAuthenticationProviders klíč metabáze nastaven na Negotiate, NTLM. To znamená, že při aplikaci Microsoft Internet Explorer 5.0 nebo novější Klient se připojí k webovému serveru, služba IIS vrátí tyto dvě hodnoty WWW-Authenticate. záhlaví. V takovém případě klient Určuje, které Metoda ověřování může připojit. Pokud se klient rozhodne připojit pomocí Vyjednat Metoda, klient propůjčena určit Určuje, zda je pro ověřování pomocí protokolu Kerberos nebo NTLM. Pokud klient nepodporuje Podpora Vyjednat Metoda, klient používá NTLM ověřování. Poznámka: že to je velmi obecný popis fungování tohoto procesu. Mnoho dalších věci, které nemusí dojít také v případě, že se jedná o protokol Kerberos. Pokud je klientská aplikace Internet Explorer můžete připojit pomocí protokolu Kerberos Některé další kontroly zabezpečení jsou prováděny. Například může klient získání lístku z lístek poskytování služby TGS () a potom pomocí lístek k ověření. Další informace o této proces funguje, získáte v následujícím článku znalostní Znalostní báze Microsoft Knowledge Base: 217098 Další informace naleznete na následující společnosti Microsoft
Webový server:
(http://support.microsoft.com/kb/217098/
)
Základní přehled protokolu Kerberos
v systému Windows 2000Ověřováníhttp://www.microsoft.com/technet/prodtechnol/windows2000serv/reskit/default.mspx?mfr=true Musíte být obeznámeni s tyto odkazy na Poradce při potížích
Protokol Kerberos.
(http://www.microsoft.com/technet/prodtechnol/windows2000serv/reskit/default.mspx?mfr=true)
Poznámka: Pokud jste nedávno inovaci na aplikaci Internet Explorer 6.0, může problémy Kerberos, protože Povolit integrované ověřování systému Windows Ověřování ve výchozím nastavení není zaškrtnuto políčko. Další informace o tom, zda touto možnost je nastavena správně, článek znalostní báze databáze Microsoft Knowledge Base: 299838
(http://support.microsoft.com/kb/299838/
)
Nelze vyjednat ověřování pomocí protokolu Kerberos, po upgradu na aplikaci Internet Explorer 6Ověřit metody ověřováníUjistěte se, že správné ověření metody jsou uvedeny v v metabázi serveru IIS nebo určitého webového serveru. Pokud byl server inovovat ze systému Microsoft Windows NT 4.0 na systém Windows 2000 Vyjednat ověřovací metoda není k dispozici a je nutné přidat ručně. Pokud není upgradujete ze systému Windows NT 4.0 na systém Windows 2000, ujistěte se, že že jsou k dispozici vhodné metody. Další informace o tom, jak ověřit, zda záhlaví Negotiate Metoda ověřování je k dispozici a přidejte metodu, jestliže chybí, klepněte na tlačítko na následující číslo článku ve znalostní společnosti Microsoft Číselná soustava:248350 Můžete nastavit tuto metodu ověřování na
na webu úrovně, nikoli pro celý server IIS. Chcete-li to provést, použijte
Skript adsutil.vbs číslo webového serveru. Například můžete nastavit
použijte následující metodu ověřování pouze výchozí webový server,
příkaz:
(http://support.microsoft.com/kb/248350/
)
Ověřování pomocí protokolu Kerberos se nezdaří po upgradu ze služby IIS 4.0 na službu IIS 5.0cscript adsutil.vbs set w3svc/1/NTAuthenticationProviders
"Negotiate, ntlm" Číslo 1 na webu po "w3svc" jsou uvedeny v
Správce služeb sítě Internet (ISM).Určit název serveruDále určete, zda se připojujete k webu pomocí pomocí skutečný název NetBIOS serveru nebo název aliasu, jako je například server DNS název (například www.microsoft.com). Pokud přistupujete webovému serveru pomocí jiný název než skutečný název serveru, hlavní novou službu musí mít název (SPN) registrován pomocí nástroje Setspn ze systému Windows 2000 Server Resource Kit. Protože neví, tato služba Active Directory název TGS nedává lístek k ověření uživatele. Tento příznak vynutí klient použít další metodu ověřování k dispozici, což je na NTLM, již znovu vyjednávat. Pokud webový server odpovídá názvu Domain Name System (DNS) jsou pojmenovány www.microsoft.com, ale server nebo servery webserver1.Development.microsoft.com, je nutné zaregistrovat www.microsoft.com v Služba Active Directory v každém serveru služby IIS. Chcete-li to provést, je nutné stáhnout Setspn nástroj a nainstalujte ji na server služby IIS.Další informace o jak Setspn nástroj stáhnout, navštivte následující Web společnosti Microsoft: Setspn.exehttp://www.microsoft.com/downloads/details.aspx?FamilyID = 5fd831fd-ab77-46a3-9cfe-ff01d29e5c46 & DisplayLang = cs
(http://www.microsoft.com/downloads/details.aspx?FamilyID=5fd831fd-ab77-46a3-9cfe-ff01d29e5c46&DisplayLang=en)
Chcete-li zjistit, zda se připojujete pomocí skutečný název,
připojení k serveru pomocí názvu skutečné místo názvu DNS. Pokud jste
Nelze se připojit k serveru, přejděte Ověřit
Počítač je důvěryhodný pro delegování sekce. Pokud se můžete připojit
na serveru postupujte následujícím způsobem nastavit název SPN pro název DNS, který se
připojení k serveru pomocí:
Důležité Pokud je hlavní název služby, kterou chcete zaregistrovat pro účet počítače. (na webovém serveru je spuštěna pod účtem LocalSystem nebo NetworkService), který existující názvy SPN počítače nesmí změnit. Místo toho přidat pouze nové NÁZEV SPN HTTP. Pokud se název webu odpovídá názvu hostitele bez změny SPN je vyžadován. Pokud standardní názvy hostitele neboServera HOST /ServerFQDN jsou chybějící, musíte zkoumání problémů, že má služba Netlogon na serveru při jeho registruje požadované názvy SPN. Byste měli obdržet chybové zprávy v souboru protokolu Jestliže povolíte protokolování služby. Další informace získáte v následujícím článku znalostní báze Microsoft Knowledge Base: 109626 Také byste měli obdržet události služby Netlogon v
O zápisu chyby protokolu událostí systému.
(http://support.microsoft.com/kb/109626/
)
Povolení protokolování ladění pro službu přihlašování k sítiOvěřte, zda je v počítači pro delegováníPokud tento server služby IIS je členem domény, ale není v doméně řadič, musí být počítač důvěryhodný pro delegování ověřování pomocí protokolu Kerberos pro práci správně. Chcete-li toto nastavení povolit, postupujte takto:
Použít KerbtrayJiný velmi užitečný nástroj pro odstraňování potíží s protokolem Kerberos je Kerbtray.exe, který je součástí sady Windows 2000 Resource Kit. Pomocí Kerbtray, uvidíte lístky protokolu Kerberos, kterým byla udělena z místní mezipaměť. Chcete-li tento nástroj stáhnout, navštivte následující Web společnosti Microsoft:Kerbtray.exe: Zásobník protokolu Kerberoshttp://www.microsoft.com/downloads/details.aspx?FamilyID = 4e3a58be-29f6-49f6-85be-e866af8e7a88 & displaylang = cs Další informace o tomto nástroji a tipy
Poradce při potížích s protokolem Kerberos, navštivte následující Web společnosti Microsoft:
(http://www.microsoft.com/downloads/details.aspx?FamilyID=4e3a58be-29f6-49f6-85be-e866af8e7a88&displaylang=en)
http://www.microsoft.com/technet/prodtechnol/windowsserver2003/technologies/security/tkerberr.mspx
(http://www.microsoft.com/technet/prodtechnol/windowsserver2003/technologies/security/tkerberr.mspx)
Povolit protokolování událostí zabezpečeníProtokolování událostí zabezpečení může být velice užitečné při odstraňování potíží Selhání ověřování pomocí protokolu Kerberos. Tuto funkci povolíte můžete zobrazit chyby přihlášení Při pokusu o ověření prostřednictvím služby IIS. To poskytuje vysvětlení Co může dojít během procesu ověřování a proč ověřování proces se nezdaří.Zbývající informace v této části Udává se přímo zZabezpečené webové Desiging Podle aplikací pro systém Windows 2000 podle Michael Howard. Protože jsou ověřené připojení v systému Windows 2000, je potřebujete vědět, jak číst události přihlášení. Účelem tohoto oddílu je popisují různé proměnné, které tvoří událost přihlášení. Nastavení auditu přihlášení či odhlášeníSystém Microsoft Windows NT zahrnuje pouze jednu kategorii auditu pro přihlášení a odhlášení. Systém Windows 2000 zavádí druhé. Dvě kategorie-- Přihlášení či odhlášení a přihlášení k účtu--jsou vysvětleny v následujících částech.Auditovat události přihlášení k účtu (kategorie přihlášení či odhlášení)Tuto kategorii událostí, k dispozici ve všech verzích systému Windows NT a V systému Windows 2000 označuje, že účet přihlášen nebo vypnout, nebo k síti připojení k počítači. Jinými slovy, je spuštěná událost auditu počítač, kde dojde k přihlášení. Kategorie pro přihlášení nebo odhlášení je důležité, protože Při použití služby IIS, serveru SQL Server poskytuje nejvíce informací a COM +.Nejvýznamnější události v kategorii přihlášení či odhlášení
Události přihlášení nebo odhlášení 529 (Přihlašovací chyba)Event Type: Failure Audit Event Source: Security Event Category: Logon/Logoff Event ID: 529 Date: 9/3/1999 Time: 8:57:21 PM User: NT AUTHORITY\SYSTEM Computer: CHERYL-LAPTOP Description: Logon Failure: Reason: Unknown user name or bad password User Name: Administrator Domain: CHERYL-LAPTOP Logon Type: 2 Logon Process: seclogon Authentication Package: Negotiate Workstation Name: CHERYL-LAPTOP Přihlášení či odhlášení události 528 (úspěšné přihlášení) a pro přihlášení nebo odhlášení 540 (síťová přihlášení úspěch)Event Type: Success Audit Event Source: Security Event Category: Logon/Logoff Event ID: 540 Date: 1/23/2000 Time: 5:41:39 PM User: EXAIR\Cheryl Computer: CHERYL-LAPTOP Description: Successful Network Logon: User Name: cheryl Domain: EXAIR Logon ID: (0x0,0x17872A8) Logon Type: 3 Logon Process: Kerberos Authentication Package: Kerberos Workstation Name: Zmenšit tuto tabulku
Auditovat události přihlášení k účtu (přihlašovací účet kategorie)Tuto kategorii událostí označuje, že účet přihlášen nebo vypnutí a že v počítači byl použit k ověření účtu. V tomto případě auditu události v počítači, ve kterém je umístěn účet. Mnoho Jsou zaznamenány události související s protokolem Kerberos, například vydávání lístků, při tomto auditu kategorie je povoleno.V následujících oddílech zobrazit dvě často vidět Chyba události přihlášení k účtu. Události přihlášení účtů 676 (Přihlašovací chyba): ověřování lístek požadavek nezdařilo. Event Type: Failure Audit Event Source: Security Event Category: Account Logon Event ID: 676 Date: 5/11/2000 Time: 8:47:01 PM User: NT AUTHORITY\SYSTEM Computer: DBSERVER Description: Authentication Ticket Request Failed: User Name: Major Supplied Realm Name: EXPLORATIONAIR.COM Service Name: krbtgt/EXPLORATIONAIR.COM Ticket Options: 0x40810010 Failure Code: 6 Client Address: 172.100.100.12 Událost 676 znamená, že hlavní nelze získat počáteční lístku pro přidělování lístků (TGT) z Centrum distribuce klíčů (KDC). Nejdůležitější část události je kód chyby. Tyto kódy jsou stejné jako kódy MIT Kerberos. Tabulka 2 Popisuje některé z Kódy selhání běžné; Úplný seznam najdete v hlavním http://www.IETF.org/RFC/rfc1510.txt
(http://www.ietf.org/rfc/rfc1510.txt)
.Tabulka 2 - některé běžné Kódy selhání protokolu Kerberos Zmenšit tuto tabulku
Účet s velkým množstvím kód chyby událostí přihlášení 681 (Přihlašovací chyba) Někdy se může zobrazit následující chyba. Problém je, že kód chyby je prakticky nepoužitelné. Event Type: Failure Audit Event Source: Security Event Category: Account Logon Event ID: 681 Date: 5/11/2000 Time: 8:47:01 PM User: NT AUTHORITY\SYSTEM Computer: DBSERVER Description: The logon to account: Major by: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0 from workstation: WEBSERVER failed. The error code was: 3221225572 Zmenšit tuto tabulku
Je-li sladit předchozí události selhání dvou zabezpečení --Hlavní společnosti žádost počáteční TGT selhala s chybou 6 (klient nebyl nalezen v databáze Kerberos) při mu se pokusil o přihlášení a chyby při přihlašování obecný dochází k chybě 3221225572 (zadaný uživatel neexistuje)--má Chyba je prostý: hlavní není platný účet! Odkazy Další informace
informace o protokolu Kerberos, klepněte na následující čísla článku znalostní báze
články znalostní báze Microsoft Knowledge Base: 266080
(http://support.microsoft.com/kb/266080/
)
Odpovědi na časté otázky k modulu Kerberos244474
(http://support.microsoft.com/kb/244474/
)
Vynucení protokolu Kerberos použití protokolu TCP místo protokolu UDP v systému Windows Server 2003, Windows XP a Windows 2000262177
(http://support.microsoft.com/kb/262177/
)
Jak povolit protokolování událostí protokolu Kerberos287537
(http://support.microsoft.com/kb/287537/
)
Pomocí základního ověřování, generování tokenů Kerberos277741
(http://support.microsoft.com/kb/277741/
)
Přihlášení k aplikaci Internet Explorer nezdaří z důvodu nedostatečná velikost vyrovnávací paměti pro protokol Kerberos269643
(http://support.microsoft.com/kb/269643/
)
Ověřování pomocí protokolu Kerberos aplikace Internet Explorer nefunguje z důvodu nedostatečné vyrovnávací paměti připojení ke službě IIS264921
(http://support.microsoft.com/kb/264921/
)
Způsob ověřování klientských prohlížečů službou IIS248350
(http://support.microsoft.com/kb/248350/
)
Ověřování pomocí protokolu Kerberos se nezdaří po upgradu ze služby IIS 4.0 na službu IIS 5.0294382
(http://support.microsoft.com/kb/294382/
)
Ověřování se pravděpodobně nezdaří s chybou "401.3", pokud webový server "hlavičky hostitele" se liší od názvu NetBIOS serveru217098
(http://support.microsoft.com/kb/217098/
)
Základní přehled ověřování pomocí protokolu Kerberos v systému Windows 2000283201
(http://support.microsoft.com/kb/283201/
)
Použití delegování v systému Windows 2000 s modelem COM +299838
(http://support.microsoft.com/kb/299838/
)
Nelze vyjednat ověřování pomocí protokolu Kerberos, po upgradu na aplikaci Internet Explorer 6230476
(http://support.microsoft.com/kb/230476/
)
Popis
běžných chyb souvisejících s protokolem Kerberos v systému Windows 2000320903
(http://support.microsoft.com/kb/320903/
)
Klienti se nelze přihlásit pomocí protokolu Kerberos prostřednictvím protokolu TCP235529
(http://support.microsoft.com/kb/235529/
)
Podpora protokolu Kerberos v clusterech serverů se systémem Windows 2000929650 Nejčastější dotazy týkající se protokolu Kerberos obsahuje další informace
o protokolu Kerberos:
(http://support.microsoft.com/kb/929650/
)
Použití hlavních názvů služeb při konfiguraci webové aplikace, které jsou hostovány na IIS 6http://www.FAQs.org/faqs/Kerberos-FAQ/General/index.HTML
(http://www.faqs.org/faqs/kerberos-faq/general/index.html)
VlastnostiID článku: 326985 - Poslední aktualizace: 19. května 2011 - Revize: 14.0
Strojově přeložený článek Důležité: Tento článek byl přeložen pomocí software společnosti Microsoft na strojový překlad, ne profesionálním překladatelem. Společnost Microsoft nabízí jak články přeložené překladatelem, tak články přeložené pomocí software na strojový překlad, takže všechny články ve Znalostní databázi (Knowledge Base) jsou dostupné v češtině. Překlad pomocí software na strojový překlad ale není bohužel vždy dokonalý. Obsahuje chyby ve skloňování slov, skladbě vět, nebo gramatice, podobně jako když cizinci dělají chyby při mluvení v češtině. Společnost Microsoft není právně zodpovědná za nepřesnosti, chyby nebo škody vzniklé chybami v překladu, nebo při použití nepřesně přeložených instrukcí v článku zákazníkem. Společnost Microsoft aktualizuje software na strojový překlad, aby byl počet chyb omezen na minimum. Projděte si také anglickou verzi článku:326985
(http://support.microsoft.com/kb/326985/en-us/
)
|





Zpět nahoru








