Select the product you need help with
Problemy z uwierzytelnianiem Kerberos, gdy użytkownik należy do wielu grupNumer ID artykułu: 327825 - Zobacz jakich produktów dotyczą zawarte w tym artykule porady. Obsługa systemu Windows Vista Service Pack 1 (SP1) upływa z dniem 12 lipca 2011 roku. Aby w dalszym ciągu otrzymywać aktualizacje zabezpieczeń dla systemu Windows, upewnij się, że używasz system Windows Vista z dodatkiem Service Pack 2 (SP2). Aby uzyskać więcej informacji należy zapoznać się z tej strony sieci Web firmy Microsoft: Pomoc kończy się dla niektórych wersji systemu Windows
(http://windows.microsoft.com/en-us/windows/help/end-support-windows-xp-sp2-windows-vista-without-service-packs)
.Na tej stronieSymptomyGdy użytkownik należy do wielu grup, użytkownik może mieć problemy z uwierzytelnianiem lub z ustawienia zasady grupy. Następujące artykuły z bazy wiedzy Microsoft Knowledge Base opisano te objawy bardziej szczegółowo: 269643
(http://support.microsoft.com/kb/269643/
)
Internet
Explorer uwierzytelnianie Kerberos nie działa ze względu na niewystarczające
Bufor połączenie internetowe usługi informacyjne280380
(http://support.microsoft.com/kb/280380/
)
Wykorzystać przepełnienie bufora
możliwe z rozszerzonych procedur przechowywanych2020943 Rozdzielczość, opisana w tych artykułach powoduje, że można zmodyfikować wartość rejestru MaxTokenSize. Poprawa nastąpiła niniejszą rezolucję. Jeśli używasz poprawkę, opisaną w niniejszym artykule, może nie należy edytować MaxTokenSize wartość domyślną.
(http://support.microsoft.com/kb/2020943/
)
"HTTP 400 - Niewłaściwe żądanie (żądanie nagłówka zbyt długo)" Błąd w programie Internet Information Services (IIS)Poprawka opisana w tym artykule zastępuje poprawki opisane w artykułach bazy wiedzy Microsoft Knowledge Base, które są wymienione w tej sekcji. PrzyczynaNie może uwierzytelnić użytkownika, ponieważ tokenu Kerberos, który jest generowany podczas prób uwierzytelnienia ma stały rozmiar maksymalny. Transportu, takich jak zdalne wywołanie procedury (RPC) i HTTP polegają na MaxTokenSize wartość, gdy one przydzielić bufory dla uwierzytelniania. W systemie Windows 2000 (oryginalna wersja) wartość MaxTokenSize jest 8000 bajtów. W dodatku Service Pack 2 (SP2) dla systemu Windows 2000 i Windows Server 2003 wartość MaxTokenSize jest 12 000 bajtów. Kerberos używa pola certyfikatu atrybut przywilej (PAC) pakietu Kerberos do transportu członkostwo w grupie usługi Active Directory. Począwszy od systemu Windows Server 2012, dotyczy to również do roszczeń Active Directory w polu information (dynamicznej kontroli dostępu). Jeśli istnieje wiele członkostw grup dla użytkownika, i jeśli istnieje wiele oświadczeń dla użytkownika lub urządzenia, który jest używany, pola te mogą zajmować dużo miejsca w pakiecie. Jeśli użytkownik jest członkiem grupy więcej niż 120, bufor, który jest określony przez wartość MaxTokenSize nie jest wystarczająco duży. Dlatego nie mogą uwierzytelniać użytkowników i może zostać wyświetlony komunikat o błędzie "Brak pamięci". Przed zastosowaniem poprawki, którą opisano w tym artykule, bufor każdej z grup, które jest dodawane do konta użytkownika zwiększa się o 40 bajtów. Uwaga W wielu scenariuszach uwierzytelnianie Windows NTLM działa zgodnie z oczekiwaniami. Nie widać problem uwierzytelnianie Kerberos bez analizy. Jednakże scenariusze, w których stosowane są ustawienia zasady grupy może nie działać zgodnie z oczekiwaniami. RozwiązanieWażne Aby rozwiązać ten problem, należy ustawić wartość rejestru MaxTokenSize dla wszystkich komputerów, które są zaangażowane w proces uwierzytelniania Kerberos. Dotyczy to klientów programu SQL Server. (Klucz rejestru ma ma być ustawiony na każdym komputerze, który jest zaangażowany w strumieniu żądania i odpowiedzi. W związku z tym czy klient programu SQL Server, na którym opiera się aplikacji sieci web lub tokenu użytkownika musi zostać przekazane do wewnętrznej bazy danych programu SQL Server, klucz rejestru ma ma być ustawiony na komputerze klienta programu SQL Server, komputer bazy danych programu SQL Server, a także komputer kliencki, na którym jest uruchomiony program Internet Explorer, serwer sieci web z systemem, który działa program IISitd.) Uwaga Następujące wersje systemu Windows zawierają poprawkę dotyczącą tego problemu:
Informacje dotyczące Service packAby rozwiązać ten problem, należy uzyskać najnowszy dodatek service pack dla programu Microsoft Windows 2000. Aby uzyskać więcej informacji kliknij następujący numer artykułu w celu wyświetlenia tego artykułu z bazy wiedzy Microsoft Knowledge Base:260910
(http://support.microsoft.com/kb/260910/
)
Jak
uzyskanie najnowszego dodatku service pack dla systemu Windows 2000Informacje o poprawceObsługiwana poprawka jest teraz udostępniana przez firmę Microsoft. Jednak jest ona przeznaczona do usunięcia tylko problemu opisanego w tym artykule. Zastosować go tylko w systemach, w których występuje ten problem. Ta poprawka może być dodatkowo testowana. W związku z tym jeżeli dany system nie jest poważnie narażony na ten problem, firma Microsoft zaleca poczekanie na następny usługa systemu Windows 2000 dodatkiem Service Pack zawierający tę poprawkę.Aby natychmiast rozwiązać ten problem, skontaktuj się z biurem obsługi klienta Microsoft w celu uzyskania poprawki. Aby uzyskać pełną listę numerów telefonów pomocy technicznej firmy Microsoft oraz informacje o kosztach przejdź do następującej witryny firmy Microsoft: http://support.microsoft.com/contactus/?ws=support Uwaga W wyjątkowych przypadkach opłaty, które są zwykle naliczane za telefoniczną pomoc techniczną mogą zostać anulowane, jeśli pracownik profesjonalnego wsparcia firmy Microsoft stwierdzi, że określona aktualizacja może rozwiązać problem. Koszty obsługi zwykłe zastosuje się do dodatkowych pytań i problemów, które nie kwalifikują się do określonej aktualizacji.Wersja anglojęzyczna tej poprawki ma atrybuty plików (lub nowsze) wymieniono w poniższej tabeli. Daty i godziny odpowiadające tym plikom są wymienione w formacie uniwersalnego czasu koordynowanego (UTC, Coordinated Universal Time). Podczas przeglądania informacji o pliku, jest konwertowany na czas lokalny. Aby zobaczyć różnicę między czasem UTC i czasem lokalnym, należy użyć Strefa czasowa Karta w aplecie Data i godzina w Panelu sterowania.
(http://support.microsoft.com/contactus/?ws=support)
StanMicrosoft
potwierdziła, że jest to problem występujący w produktach firmy Microsoft, które są wymienione
w sekcji "Dotyczy". Ten problem został po raz pierwszy rozwiązany w dodatku Service Pack 4 dla systemu Microsoft Windows 2000. Więcej informacjiToken rozmiar obliczeń Windows 2000 do systemu Windows Server 2008 R2Jeżeli należy zastosować poprawkę opisaną w tym artykule, nie trzeba modyfikować wartości rejestru MaxTokenSize, w większości przypadków. Istnieją jednak pewne scenariusze w których należy zmodyfikować wartość rejestru MaxTokenSize, po zastosowaniu tej poprawki. Po zastosowaniu tego poprawki do wszystkich kontrolerów domeny, skorzystać z następującej formuły do określenia czy należy zmodyfikować wartość MaxTokenSize:TokenSize = 1200 + 40 d + cyfrę Ta formuła używa następujących wartości:
Kiedy należy ustawić wartość wpisu rejestruJeśli rozmiar tokenu, który można obliczyć za pomocą następującej formuły jest mniej niż 12 000 bajtów (domyślny rozmiar), nie trzeba modyfikować wartości rejestru MaxTokenSize na klientów domeny. Jeśli wartość jest więcej niż 12 000 bajtów, zobacz następujący artykuł bazy wiedzy Microsoft Knowledge Base dla Opis sposobu korygowania wartości rejestru MaxTokenSize:263693
(http://support.microsoft.com/kb/263693/
)
Zasady grupy nie mogą być stosowane do
Użytkownicy należący do wielu grupNotatki
328889 Użytkowników, którzy są członkami grup ponad 1,015 może Niepowodzenie uwierzytelnienia logowania http://support.microsoft.com/kb/328889/en-us
(http://support.microsoft.com/kb/328889/EN-US)
Dlatego MaxTokenSize wartość dla więcej niż 1015 skuteczne identyfikatorów SID nie jest użyteczne. W następującej formule: MaxTokenSize = 1200 + 40 d + cyfrę 40 d oznacza, że masz 40 bajtów dla identyfikatora SID grupy lokalne domeny. cyfrę oznacza 8 bajtów dla identyfikatora SID grupy globalnej/Universal domeny.Dlatego jeśli masz MaxTokenSize wartość 0x0000FFFF (64 K), można buforu około 1600 domeny lokalnej grupy SID lub około 8000 domeny globalny/uniwersalny grupy SID. Jeśli używasz konta "zaufany dla delegowania", może zostać podwojony wymóg buforu dla każdego identyfikatora SID. W tych scenariuszach można przechowywać tylko około 800 Domain SID grupy lokalnych użyto MaxTokenSize wartość 64 K. Jednakże posiadanie tylko domeny lokalnej grupy SID nie jest typowy scenariusz. Wartość 64 K powinna wystarczyć nawet w scenariuszach delegowania. Windows Server 2012 zmianyWindows Server 2012 wprowadzono następujące zmiany do zagadnienia dotyczące tego buforu:
Aby uzyskać więcej informacji o zmianach 2012 serwera systemu Windows przejdź do następującej witryny sieci Web Microsoft TechNet: http://technet.microsoft.com/en-us/library/hh831717.aspx
(http://technet.microsoft.com/en-us/library/hh831717.aspx)
Przykłady problemów po przekroczeniu rozmiaru biletuAby uzyskać więcej informacji kliknij następujące numery artykułów w celu wyświetlenia tych artykułów z bazy wiedzy Microsoft Knowledge Base:277741
(http://support.microsoft.com/kb/277741/
)
Program Internet Explorer logowanie nie powiedzie się z powodu niewystarczającego buforu, protokół Kerberos313661
(http://support.microsoft.com/kb/313661/
)
Komunikat o błędzie: "Upłynął limit czasu" występuje, gdy łączysz się do programu SQL Server przez TCP/IP i Kerberos MaxTokenSize jest większa niż 0xFFFFPonieważ może mieć scenariuszy logowania między domenami w lesie, wartość należy ustawić lasu we wszystkich systemach opartych na systemie Windows. Dlatego zaleca się, że wartość maksymalna dla wartości MaxTokenSize być 64 K. Ważne Na komputerach klienckich programu SQL Server może otrzymać następujący komunikat o błędzie po wystąpieniu tego problemu: Nie można wygenerować kontekstu SSPI WłaściwościNumer ID artykułu: 327825 - Ostatnia weryfikacja: 20 lutego 2013 - Weryfikacja: 3.0 Informacje zawarte w tym artykule dotyczą:
Przetłumaczone maszynowo WAŻNE: Ten artykuł nie został przetłumaczony przez człowieka, tylko przez oprogramowanie do tłumaczenia maszynowego firmy Microsoft. Firma Microsoft oferuje zarówno artykuły tłumaczone przez ludzi, jak i artykuły tłumaczone maszynowo, dzięki czemu każdy użytkownik może uzyskać dostęp do całej zawartości bazy wiedzy Knowledge Base we własnym języku. Prosimy jednak pamiętać, że artykuły przetłumaczone maszynowo nie zawsze są doskonałe. Mogą zawierać błędy słownictwa, składni i gramatyki, przypominające błędy robione przez osoby, dla których język użytkownika nie jest językiem ojczystym. Firma Microsoft nie odpowiada za wszelkie nieścisłości, błędy lub szkody spowodowane nieprawidłowym tłumaczeniem zawartości oraz za wykorzystanie tej zawartości przez klientów. Oprogramowanie do tłumaczenia maszynowego jest często aktualizowane przez firmę Microsoft. Anglojęzyczna wersja tego artykułu to: 327825
(http://support.microsoft.com/kb/327825/en-us/
)
| Tłumaczenia artykułów
|




Powrót na górę








