Select the product you need help with
Los usuarios que son miembros de grupos de más de 1.015 pueden producir un error de autenticación de inicio de sesiónId. de artículo: 328889 - Ver los productos a los que se aplica este artículo En esta páginaSíntomasCuando un usuario intenta iniciar sesión en un equipo mediante el uso de una variable local
cuenta de equipo o una cuenta de usuario de dominio, la solicitud de inicio de sesión puede fallar con el
mensaje de error siguiente: Mensaje de inicio de sesión: El sistema no puede
iniciar sesión debido al siguiente error: durante de un intento de conexión, el usuario
contexto de seguridad ha acumulado demasiados identificadores de seguridad. Por favor, vuelva a intentarlo o consulte
el administrador del sistema. CausaEste problema se produce cuando un usuario (con un usuario administrativo
cuenta o una cuenta de usuario no administrativo) que es un miembro de más de
1.015 grupos de seguridad intenta iniciar sesión. Cuando un usuario inicia sesión en un equipo, la autoridad de seguridad Local (LSA, una parte de la seguridad Local Subsistema de autoridad) genera un testigo de acceso para el usuario representar el contexto de seguridad del usuario. El token de acceso contiene el usuario único identificador de seguridad (SID) y los SID de cada grupo que el usuario es un miembro de, incluidos los grupos transitivos. Nota La única excepción a este comportamiento es que no todos los locales de dominio grupos de seguridad que el usuario es un miembro de se mostrarán en el token del usuario. Los únicos grupos de seguridad local de dominio que se mostrarán (en el token del usuario) son aquellos grupos que el usuario es miembro de que también residen en el dominio que contiene la cuenta de equipo que el usuario está iniciando sesión en. Para un ejemplo que ilustra este proceso, consulte la sección "Más información". Debido a una limitación del sistema, el campo que contiene el SID de pertenencia a grupos del usuario en el token de acceso pueden contener un máximo de 1.024 SID. Si un usuario es miembro de más de 1024 grupos de seguridad, el LSA no puede crear un token de acceso para el usuario durante el intento de inicio de sesión. Por lo tanto, el usuario no podrá iniciar sesión. Durante la generación de token de acceso, Dependiendo del tipo de inicio de sesión está realizando, la LSA también inserta hasta 9 SID conocidos, además de los SID de pertenencia a grupos del usuario (evalúa de manera transitiva). Debido a la adición de SID conocidos la LSA, si un usuario es un miembro de más de 1,015 (es decir, 1.024 menos 9) grupos de seguridad, el total será más que el límite de 1.024 SID. Por lo tanto, la LSA no podrá crear un token de acceso para el usuario durante la intento de inicio de sesión. (Este número 1.015 incluye pertenencias a grupos locales de la equipo que el usuario intenta iniciar sesión en.) Dado que el usuario no puede ser autenticado, no se inicien sesión. SoluciónPara resolver este problema, utilice uno de los métodos siguientes,
Dependiendo de su situación. Caso 1: El usuario que se encuentra el error de inicio de sesión no es un administrador, pero los administradores pueden iniciar sesión en el equipo o en el dominioEsta resolución debe realizarlos un administrador que tenga permisos para modificar la pertenencia a grupos que el usuario afectado es un miembro de. El administrador debe modificar la pertenencia a grupos del usuario para asegurarse de que que el usuario ya no es un miembro de grupos de seguridad (tomar más de 1.015 en cuenta la pertenencia a grupos transitiva y las pertenencias a grupos locales). Después el administrador quita el usuario de un número suficiente de seguridad grupos, el usuario, a continuación, podrá iniciar sesión en el dominio.Nota Aunque el número máximo de la seguridad de los grupos puede ser un usuario un miembro de es 1.024, como mejores prácticas, restringir el número a 1,015. Esto número hace que esa generación de símbolo (token) se realizará siempre correctamente ya que proporciona espacio para hasta 9 SID conocidos que son insertados por la LSA. Caso 2: El usuario que se produce un error de inicio de sesión es un administradorCuando el usuario cuyo inicio de sesión falla debido demasiado muchos agrupar pertenencias a grupos es miembro del grupo de administradores, un administrador que tenga las credenciales para la cuenta de administrador (es decir, una cuenta que tenga un conocido identificador relativo [RID] de 500) debe reiniciar un controlador de dominio al seleccionar la Modo seguro opción de inicio (o seleccionando el Modo seguro con funciones de red opción de inicio) y, a continuación, debe iniciar sesión al controlador de dominio mediante el uso de la cuenta de administrador.Microsoft ha modificado el algoritmo de generación de símbolo (token) de la LSA para que el LSA puede crear un token de acceso para la cuenta de administrador para que el administrador puede iniciar sesión sin tener en cuenta cuántos grupos transitivos o intransitivos grupos que la cuenta Administrador es miembro de. Cuando uno de se utiliza estas opciones de inicio de modo seguro, el token de acceso que se crea para la cuenta de administrador incluye los SID de integrados todos y todos los dominios Grupos globales que la cuenta Administrador es miembro de. Estos grupos por lo general incluyen lo siguiente:
Notas
Después de realizar este cambio, los usuarios deben ser capaces de
iniciar la sesión correctamente después de un período de tiempo que es igual que el dominio
ha transcurrido la latencia de replicación. Más informaciónEl ejemplo siguiente muestra qué dominio local
grupos de seguridad se mostrarán en el token del usuario cuando el usuario inicia sesión en un
equipo de un dominio. En este ejemplo, supongamos que Juan pertenece a Dominio A y es un miembro de un grupo local usuarios del dominio A\Chicago. Joe es También es un miembro de un grupo local usuarios del dominio B\Chicago. Cuando Juan inicia sesión para un equipo que pertenezca al dominio A (por ejemplo, A\Workstation1 de dominio), un símbolo (token) se genera para Joe en el equipo, y contiene el símbolo (token), por otra parte todas la pertenencia de grupos globales y universales, el SID de dominio A\Chicago Usuarios. No contendrá el SID de los usuarios del dominio B\Chicago porque el equipo donde Joe ha registrado en (A\Workstation1 de dominio) pertenece al dominio A. De forma similar, cuando Juan inicia sesión en un equipo que pertenezca al dominio b (por ejemplo, B\Workstation1 de dominio), un símbolo (token) se genera para Joe en el equipo y el token contiene, además de todos los universal y global pertenencia al grupo, el SID de los usuarios del dominio B\Chicago; no contendrá la SID de los usuarios del dominio A\Chicago porque el equipo donde se inició Joe en (dominio B\Workstation1) pertenece al dominio B. Sin embargo, cuando Juan inicia sesión en un equipo que pertenezca al dominio C (por ejemplo, C\Workstation1 de dominio), un símbolo (token) se genera para Joe en el equipo de inicio de sesión que contiene todos los universal y pertenencia a grupo global para la cuenta de usuario de Juan. Ni el SID de dominio Los usuarios de A\Chicago ni el SID de los usuarios del dominio B\Chicago aparece en el símbolo (token) Dado que los grupos locales de dominio que Juan es un miembro de está en otro dominio que el equipo donde Joe iniciado sesión (C\Workstation1 de dominio). Por el contrario, si Joe fuera un miembro de algún grupo local de dominio que pertenece a En el dominio C (por ejemplo, C\Chicago usuarios de dominio), el símbolo (token) que se genera para Contendría Joe en el equipo, además de todos los universal y global pertenencia al grupo, el SID de los usuarios del dominio C\Chicago. PropiedadesId. de artículo: 328889 - Última revisión: martes, 26 de marzo de 2013 - Versión: 1.0 La información de este artículo se refiere a:
Traducción automática IMPORTANTE: Este artículo ha sido traducido por un software de traducción automática de Microsoft (http://support.microsoft.com/gp/mtdetails) en lugar de un traductor humano. Microsoft le ofrece artículos traducidos por un traductor humano y artículos traducidos automáticamente para que tenga acceso en su propio idioma a todos los artículos de nuestra base de conocimientos (Knowledge Base). Sin embargo, los artículos traducidos automáticamente pueden contener errores en el vocabulario, la sintaxis o la gramática, como los que un extranjero podría cometer al hablar el idioma. Microsoft no se hace responsable de cualquier imprecisión, error o daño ocasionado por una mala traducción del contenido o como consecuencia de su utilización por nuestros clientes. Microsoft suele actualizar el software de traducción frecuentemente. Haga clic aquí para ver el artículo original (en inglés): 328889
(http://support.microsoft.com/kb/328889/en-us/
)
| Seleccione idioma
|




Volver al principio








