Select the product you need help with
Probleme cu autentificarea Kerberos atunci când un utilizator face parte din mai multe grupuriID articol: 327825 - Vizualizați produsele pentru care se aplică acest articol. Suport pentru Windows Vista pachet Service Pack 1 (SP1) se încheie pe data de 12 iulie 2011. Pentru a continua primi actualizări de securitate pentru Windows, asigurați-vă că rulați Windows Vista cu pachet Service Pack 2 (SP2). Pentru mai multe informații, consultați această pagină Web Microsoft: Sprijinul se termină pentru unele versiuni de Windows
(http://windows.microsoft.com/en-us/windows/help/end-support-windows-xp-sp2-windows-vista-without-service-packs)
.În această paginăSimptomeAtunci când un utilizator face parte din mai multe grupuri, acel utilizator poate avea probleme cu autentificarea sau cu setările politicii de grup. Următoarele articole din bază de cunoștințe Microsoft descriu aceste simptome mai în detaliu: 269643
(http://support.microsoft.com/kb/269643/
)
Internet
Autentificarea Kerberos Explorer nu funcționează din cauza unei insuficiente
tampon conectarea la IIS280380
(http://support.microsoft.com/kb/280380/
)
Tampon de preaplin exploata
posibil cu extinse proceduri stocate2020943 Rezoluția care este descris în aceste articole instruiește să modificați valoarea de registry MaxTokenSize. O îmbunătățire a fost făcută această rezoluție. Dacă utilizați remedierea rapidă descrisă în acest articol, nu aveți pentru a edita valoare implicită MaxTokenSize.
(http://support.microsoft.com/kb/2020943/
)
Eroare "HTTP 400 - Bad cerere (solicitare antet prea lung)" în Internet Information Services (IIS)Remedierea rapidă descrisă în acest articol înlocuiește remedierile sunt descrise în articolele din bază de cunoștințe Microsoft listate în această secțiune. CauzăUtilizatorul nu pot autentifica pentru că simbolul Kerberos generate în timpul de tentative de autentificare a o dimensiune maximă fixe. Transporturi precum remote procedure call (RPC) și HTTP se bazează pe valoarea MaxTokenSize atunci când acestea să aloce tampoane pentru autentificare. În Windows 2000 (versiunea originală), valoarea MaxTokenSize este 8.000 octeți. În Windows 2000 pachet Service Pack 2 (SP2) și Windows Server 2003, valoarea MaxTokenSize este 12.000 de octeți. Kerberos utilizează privilegiul atribut certificat (PAC) a pachetului Kerberos transportului apartenen?ă la grupul de director Active. Începând cu Windows Server 2012, aceasta, de asemenea, se aplică la câmpul de informații (Dynamic Access Control) susține directorul activ. Dacă există multe apartenența la grup pentru utilizator, și dacă există mai multe cereri pentru utilizator sau dispozitiv care este utilizat, aceste câmpuri pot ocupa o mulțime de spațiu din pachet. Dacă un utilizator este un membru al mai mult de 120 de grupuri, tampon care este determinată de valoarea MaxTokenSize nu este suficient de mare. Prin urmare, utilizatorii nu pot autentifica, și au primit un "din memorie" mesaj de eroare. Înainte de a aplica această remediere rapidă care este descrisă în acest articol, fiecare grup care se adaugă un cont de utilizator crește acest tampon de octeți 40. Notă În multe scenarii, autentificarea Windows NTLM funcționează conform așteptărilor. Nu pot vedea problema, autentificarea Kerberos fără analiză. Cu toate acestea, scenarii în care se aplică setările de politică de grup să nu funcționeze conform așteptărilor. RezoluțieImportante Pentru a rezolva această problemă, trebuie să setați valoarea de registry MaxTokenSize pentru toate computerele care sunt implicate în procesul de autentificare Kerberos. Aceasta include clientii SQL Server. (Care este, cheie de registry trebuie să fie stabilit pe fiecare computer pe care este implicat în fluxul de cerere/răspuns. De aceea, dacă nu există un client de SQL Server pe care se bazează o aplica?ie web, sau dacă simbolul al utilizatorului trebuie să fi trecut pe o bază acoperire de date SQL Server back-end, cheie de registry trebuie să fie stabilit pe computer client SQL Server, calculator de baze acoperire de date SQL Server și, de asemenea, computer client care execută Internet Explorer, server web care execută se execută IISși așa mai departe.) Notă Următoarele versiuni de Windows includ un fix pentru această problemă:
pachet Service Pack informațiiPentru a rezolva această problemă, obțineți cel mai recent pachet Service Pack pentru Microsoft Windows 2000. Pentru mai multe informații, faceți clic pe următorul număr de articol pentru a vedea articolul în bază de cunoștințe Microsoft:260910
(http://support.microsoft.com/kb/260910/
)
cum să
obține ultimul pachet de service Windows 2000Informații despre remedierea rapidăO remediere rapidă este acum disponibilă de la Microsoft. Cu toate acestea, acesta este destinat pentru a corecta numai problema descrisă în acest articol. Aplicați-l numai pe sistemele care întâmpină această problemă anume. Această remediere rapidă poate să necesite testare suplimentară. De aceea, dacă nu sunteți grav afectat de această problemă, vă recomandăm să așteptați următorul Windows 2000 service Pack care conține această remediere rapidă.Pentru a rezolva imediat problema, contactați Serviciile de asistență pentru clienți Microsoft pentru a obține remedierea rapidă. Pentru o listă completă de numere de telefon serviciilor de asistență pentru clienți Microsoft și informații despre costurile de asistență, du-te la următorul site Web Microsoft: http://support.Microsoft.com/contactus/?ws=support Notă În cazuri speciale, costurile de obicei pentru apelurile de asistență pot fi revocate dacă un profesionist de suport Microsoft stabilește că o anumită actualizare va rezolva problema. Costurile uzuale de asistență se vor aplica pentru întrebări suplimentare de asistență și pentru probleme ce nu fac obiectul actualizării în chestiune.Versiunea în engleză a acestei remedieri rapide are atributele de fișier (sau atribute de fișier mai târziu) enumerate în următorul tabel. Datele și orele acestor fișiere sunt prezentate în ora universală (UTC). Când vizualizați informațiile despre fișiere, este convertit la ora locală. Pentru a afla diferența între UTC și ora locală, utilizați Fusul orar fila din elementul dată și oră din Panou de control.
(http://support.microsoft.com/contactus/?ws=support)
StareMicrosoft
a confirmat că aceasta este o problemă în produsele Microsoft listate
în secțiunea "Se aplică la". Această problemă a fost corectată prima dată în Microsoft Windows 2000 pachet Service Pack 4. Informații suplimentareSemn dimensiunea calcul Windows 2000 de Windows Server 2008 R2Dacă utilizați remedierea rapidă descrisă în acest articol, nu trebuie să modificați valoarea de registry MaxTokenSize în cele mai multe cazuri. Cu toate acestea, există unele scenarii în care aveți pentru a modifica valoarea de registry MaxTokenSize după ce aplicați această remediere rapidă. După ce aplicați această remedierea rapidă toate controlerele de domeniu, utilizați următoarea formulă pentru a determina Dacă trebuie să modificați valoarea MaxTokenSize:TokenSize = 1200 + 40 d + 8s Această formulă utilizează următoarele valori:
Când să setați intrarea registryDacă dimensiunea simbolică care se calculează utilizând formula este mai mic de 12.000 de octeți (dimensiunea implicită), nu trebuie să modificați valoarea de registry MaxTokenSize pe domeniu de clienti. Dacă valoarea este mai mult 12.000 de octeți, consultați următorul articol din bază de cunoștințe Microsoft pentru o Descriere a modului de a ajusta valoarea registry MaxTokenSize:263693
(http://support.microsoft.com/kb/263693/
)
Politică de grup nu poate fi aplicat
utilizatori aparținând multe grupuriNote
328889 Utilizatorii care sunt membri ai grupurilor de mai mult 1,015 poate eșua conecta autentificare http://support.Microsoft.com/kb/328889/en-us
(http://support.microsoft.com/kb/328889/EN-US)
Prin urmare, o valoare MaxTokenSize pentru mai mult de 1015 SIDs eficiente nu este utilă. În următoarea formulă: MaxTokenSize = 1200 + 40 d + 8s 40 d înseamnă că aveți 40 octeți pentru un domeniu Local Group SID. 8s înseamnă 8 octeți pentru un domeniu Global/Universal grup SID.Prin urmare, dacă aveți o valoare de MaxTokenSize de 0x0000FFFF (64 K), este posibil să reușiți tampon aproximativ 1600 Domain Local Group SIDs sau aproximativ 8000 domeniu Global/Universal grup SIDs. Dacă utilizați "de încredere pentru delegarea" conturi, cerință tampon pentru fiecare SID poate fi dublată. În aceste scenarii, poate stoca doar aproximativ 800 Domain Local Group SIDs atunci când este utilizată o valoare MaxTokenSize de 64 K. Cu toate acestea, având numai Domain Local Group SIDs nu este un scenariu tipic. O valoare de 64 K ar trebui să fie suficient chiar și pentru delegația scenarii. Modificările Windows Server 2012Windows Server 2012 a introdus următoarele modificări de aspecte despre acest tampon:
Pentru mai multe informații despre Windows Server 2012 modificări, du-te la următorul site Web Microsoft TechNet: http://TechNet.Microsoft.com/en-us/library/hh831717.aspx
(http://technet.microsoft.com/en-us/library/hh831717.aspx)
Exemple de probleme atunci când se depă?e?te dimensiunea biletPentru mai multe informații, faceți clic pe următoarele numere de articol pentru a vedea articolele în bază de cunoștințe Microsoft:277741
(http://support.microsoft.com/kb/277741/
)
conecta Internet Explorer nu reușește din cauza unui tampon insuficient pentru Kerberos313661
(http://support.microsoft.com/kb/313661/
)
Mesaj de eroare: "Timp expirat" apare atunci când vă conectați la serverul SQL prin TCP/IP și Kerberos MaxTokenSize este mai mare decât 0xFFFFDeoarece poate avea scenarii de conecta la domeniu cruce în pădure de dumneavoastră, este posibil ca valoarea ar trebui setată forest-wide pe toate sistemele bazate pe Windows. De aceea, vă recomandăm ca valoarea maximă pentru valoarea de MaxTokenSize fie 64 K. Importante Pe clientii SQL Server, este posibil să primiți următorul mesaj de eroare când apare această problemă: Nu poate genera SSPI contextul Proprietă?iID articol: 327825 - Ultima examinare: 20 februarie 2013 - Revizie: 2.0 Se aplică la:
Traducere automată IMPORTANT: Acest articol a fost tradus de software-ul de traducere automată Microsoft, si nu de un traducător. Microsoft vă oferă atât articole traduse de persoane, cât și articole traduse automat, astfel incat aveti access la toate articolele din Baza noastră de informatii în limba dvs. materna. Totuși, un articol tradus automat nu este întotdeauna perfect. Acesta poate conține greșeli de vocabular, sintaxă sau gramatică, la fel cum un vorbitor străin poate face greșeli vorbind limba dvs. materna. Compania Microsoft nu este responsabilă pentru nici o inexactitate, eroare sau daună cauzată de traducerea necorespunzătoare a conținutului sau de utilizarea traducerii necorespunzătoare de către clienții nostri. De asemenea, Microsoft actualizează frecvent software-ul de traducere automată. Face?i clic aici pentru a vizualiza versiunea în limba engleză a acestui articol: 327825
(http://support.microsoft.com/kb/327825/en-us/
)
| Traduceri articole
|




Înapoi la început








