ID Artikel: 327825 - Kajian Terakhir: 03 Oktober 2011 - Revisi: 2.0 Resolusi baru untuk masalah dengan otentikasi Kerberos ketika pengguna milik banyak kelompok
Dukungan untuk Windows Vista Paket Layanan 1 (SP1) berakhir pada tanggal 12 Juli 2011. Terus menerima pembaruan keamanan untuk Windows, pastikan Anda menjalankan Windows Vista dengan Paket Layanan 2 (SP2). Untuk informasi selengkapnya, baca halaman web Microsoft berikut ini: Dukungan untuk beberapa versi Windows telah berakhir
(http://windows.microsoft.com/en-us/windows/help/end-support-windows-xp-sp2-windows-vista-without-service-packs)
. Pada Halaman iniGEJALA Ketika pengguna milik banyak kelompok, pengguna mungkin memiliki
masalah dengan otentikasi atau pengaturan kebijakan grup. Berikut
Artikel Basis Pengetahuan Microsoft menggambarkan gejala-gejala ini secara lebih rinci: 269643
(http://support.microsoft.com/kb/269643/
)
Internet
Otentikasi Kerberos Explorer tidak bekerja karena tidak cukup
penyangga yang menghubungkan ke IIS 280380
(http://support.microsoft.com/kb/280380/
)
Buffer overflow mengeksploitasi
mungkin dengan diperpanjang disimpan prosedur Resolusi yang ada
yang dijelaskan dalam artikel menginstruksikan Anda untuk memodifikasi MaxTokenSize nilai registri. Peningkatan telah dibuat untuk resolusi ini.
Jika Anda menggunakan perbaikan terbaru yang dijelaskan di artikel ini, Anda mungkin tidak harus
mengedit default MaxTokenSize nilai.Perbaikan terbaru yang dijelaskan di artikel ini menggantikan perbaikan terbaru yang dijelaskan pada artikel Basis Pengetahuan Microsoft yang tercantum dalam bagian ini. PENYEBAB Pengguna tidak mampu mengotentikasi karena Kerberos
token yang dihasilkan selama otentikasi upaya telah tetap maksimum
ukuran. Kapal angkut seperti panggilan prosedur jauh (RPC) dan HTTP mengandalkan MaxTokenSize nilai ketika mereka mengalokasikan buffer untuk otentikasi. Di Windows
2000 (dirilis versi asli), MaxTokenSize nilai adalah 8.000 byte. Di Windows 2000 Paket Layanan 2 (SP2) dan
Microsoft Windows Server 2003, MaxTokenSize nilai adalah 12.000 byte. Jika pengguna anggota lebih dari kelompok-kelompok 120, buffer yang ditentukan oleh MaxTokenSize nilai ini tidak cukup besar. Sebagai hasilnya, pengguna tidak dapat melakukan otentikasi, dan mereka akan menerima pesan galat "kehabisan memori". Sebelum Anda menerapkan perbaikan terbaru yang dijelaskan di artikel ini, setiap kelompok yang ditambahkan untuk pengguna akun meningkatkan penyangga ini oleh 40 byte. CATATAN: Dalam banyak skenario, otentikasi Windows NTLM bekerja sebagai diharapkan; Anda mungkin tidak melihat masalah otentikasi Kerberos tanpa analisis. Namun, skenario di mana pengaturan kebijakan grup yang diterapkan tidak dapat berfungsi sebagai diharapkan. PEMECAHAN MASALAHCatatanWindows 7, Windows Server 2008 R2, Windows Server 2003, Windows Vista, Windows Server 2008, dan Windows XP Professional termasuk perbaikan untuk masalah ini. Informasi paket layananUntuk memecahkan masalah ini, Dapatkan paket layanan terbaru untuk Microsoft Windows 2000. Untuk informasi lebih lanjut, klik nomor artikel di bawah ini untuk melihat artikel di dalam Basis Pengetahuan Microsoft:260910
(http://support.microsoft.com/kb/260910/
)
Bagaimana cara
mendapatkan paket layanan Windows 2000 terbaru Informasi hotfixSaat ini tersedia hotfix yang didukung dari Microsoft. Namun, hotfix ini ditujukan hanya untuk memecahkan masalah yang dijelaskan di artikel ini. Gunakan hanya pada sistem yang mengalami masalah khusus ini. Hotfix ini akan menerima pengujian tambahan. Oleh karena itu, jika Anda sama sekali tidak dipengaruhi oleh masalah ini, kami menganjurkan Anda menunggu berikutnya layanan Windows 2000 paket yang berisi perbaikan terbaru ini.Untuk segera menyelesaikan masalah ini, hubungi Layanan Dukungan Pelanggan Microsoft untuk mendapatkan hotfix. Untuk daftar lengkap nomor telepon layanan dukungan pelanggan Microsoft dan informasi mengenai biaya dukungan, kunjungi Website Microsoft berikut: http://support.microsoft.com/contactus/?ws=support
(http://support.microsoft.com/contactus/?ws=support)
Catatan Pada kasus tertentu, biaya yang biasanya diadakan untuk panggilan dukungan akan dibatalkan apabila Teknisi Dukungan Microsoft menentukan bahwa pembaruan khusus akan memecahkan masalah Anda. Biaya dukungan biasa akan dikenakan untuk pertanyaan dan masalah dukungan tambahan yang tidak termasuk pada pemutakhiran tertentu yang dimaksud.Versi bahasa Inggris dari hotfix ini memiliki atribut berkas (atau atribut berkas yang lebih baru) yang tercantum dalam tabel berikut. Tanggal dan waktu untuk berkas-berkas tersebut dicantumkan dalam Coordinated Universal Time (UTC). Apabila Anda melihat informasi berkas, tanggal akan diubah ke waktu lokal. Untuk menemukan perbedaan waktu UTC dan waktu lokal, gunakan Zona waktu tab pada item tanggal dan waktu dalam Panel kontrol.STATUSMicrosoft
telah mengkonfirmasi bahwa ini merupakan masalah di dalam produk Microsoft sebagaimana didaftar
di bagian "Berlaku untuk". Masalah ini diperbaiki pertama kali di Microsoft Windows 2000 Paket Layanan 4. INFORMASI LEBIH LANJUT Sebelumnya, jika pengguna mengalami masalah ini, Anda harus
menyesuaikan Kerberos MaxTokenSize nilai untuk melanjutkan operasi. Untuk mengatasi masalah ini, Anda harus
Update nilai ini pada semua domain workstation. Jika Anda menggunakan perbaikan terbaru yang dijelaskan dalam artikel ini, Anda tidak perlu mengubah MaxTokenSize nilai registri pada umumnya. Namun, ada beberapa skenario di mana Anda harus memodifikasi MaxTokenSize nilai registri setelah Anda menerapkan perbaikan terbaru ini. Setelah Anda menerapkan ini perbaikan terbaru untuk semua pengontrol domain, menggunakan rumus berikut untuk menentukan Apakah Anda harus memodifikasi MaxTokenSize nilai: TokenSize = 1200 + 40 d + 8s Formula ini menggunakan nilai berikut:
Jika token ukuran yang Anda menghitung dengan menggunakan formula ini adalah kurang dari 12.000 byte (ukuran default), Anda tidak perlu memodifikasi MaxTokenSize nilai registri pada domain klien. Jika nilai lebih dari 12.000 byte, lihat artikel Basis Pengetahuan Microsoft berikut untuk penjelasan tentang cara menyesuaikan MaxTokenSize nilai registri: 263693
(http://support.microsoft.com/kb/263693/
)
Kebijakan Grup tidak dapat diterapkan untuk
pengguna milik banyak kelompok Untuk informasi lebih lanjut tentang cara mendapatkan
perbaikan terbaru untuk Windows 2000 Datacenter Server, klik nomor artikel di bawah ini untuk melihat artikel di dalam Basis Pengetahuan Microsoft:265173
(http://support.microsoft.com/kb/265173/
)
The
Produk Datacenter Program dan Windows 2000 Datacenter Server Catatan
MaxTokenSize = 1200 + 40 d + 8s 40 d berarti bahwa Anda harus memiliki 40 byte untuk Domain lokal grup SID. 8s berarti 8 byte untuk Global/Universal Domain Group SID. Oleh karena itu, jika Anda memiliki MaxTokenSize nilai dari 0x0000FFFF (64 K), Anda mungkin dapat penyangga sekitar 1600 Domain lokal grup SIDs atau sekitar 8000 Domain Global/Universal Group SIDs. Jika Anda menggunakan account "dipercaya untuk delegasi", persyaratan penyangga untuk setiap SID mungkin menjadi dua kali lipat. Dalam skenario ini, Anda hanya dapat menyimpan sekitar 800 Domain lokal grup SIDs ketika MaxTokenSize nilai dari 64 K digunakan. Namun, memiliki hanya Domain lokal grup SIDs bukanlah sebuah skenario yang realistis. Nilai 64 K harus cukup bahkan untuk skenario delegasi. Selain itu, aplikasi mungkin mengalami kesulitan jika ukuran token buffer berisi lebih dari 64 K. Untuk informasi selengkapnya, klik nomor artikel berikut ini untuk melihat artikel di Pangkalan Pengetahuan Microsoft: 277741
(http://support.microsoft.com/kb/277741/
)
Internet Explorer logon gagal karena tidak cukup penyangga untuk Kerberos 313661
(http://support.microsoft.com/kb/313661/
)
Pesan galat: "Timeout kedaluwarsa" terjadi ketika Anda menghubungkan ke SQL Server atas TCP/IP dan Kerberos MaxTokenSize lebih besar daripada 0xFFFF Karena Anda mungkin memiliki cross-domain logon skenario dalam forest, nilai yang harus ditetapkan hutan-lebar di semua sistem berbasis Windows. Oleh karena itu, kami merekomendasikan bahwa nilai maksimum MaxTokenSize nilai menjadi 64 K. Pada klien SQL Server, Anda mungkin menerima pesan galat berikut ketika masalah ini terjadi: Tidak dapat menghasilkan SSPI konteks Berlaku bagi:
Penerjemahan MesinPENTING: Artikel ini diterjemahkan menggunakan perangkat lunak mesin penerjemah Microsoft dan bukan oleh seorang penerjemah. Microsoft menawarkan artikel yang diterjemahkan oleh seorang penerjemah maupun artikel yang diterjemahkan menggunakan mesin sehingga Anda akan memiliki akses ke seluruh artikel baru yang diterbitkan di Pangkalan Pengetahuan (Knowledge Base) dalam bahasa yang Anda gunakan. Namun, artikel yang diterjemahkan menggunakan mesin tidak selalu sempurna. Artikel tersebut mungkin memiliki kesalahan kosa kata, sintaksis, atau tata bahasa, hampir sama seperti orang asing yang berbicara dalam bahasa Anda. Microsoft tidak bertanggung jawab terhadap akurasi, kesalahan atau kerusakan yang disebabkan karena kesalahan penerjemahan konten atau penggunaannya oleh para pelanggan. Microsoft juga sering memperbarui perangkat lunak mesin penerjemah. Klik disini untuk melihat versi Inggris dari artikel ini:327825
(http://support.microsoft.com/kb/327825/en-us/
)
| Sumber Lain Situs Pendukung Lain
KomunitasCari Bantuan SekarangTerjemahan Artikel
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Kembali ke atas
