Artikel-ID: 918442 - Geändert am: Donnerstag, 11. Oktober 2007 - Version: 3.7

Kerberos-Authentifizierung ist im Sicherheitskontext LocalSystem nicht erfolgreich, wenn das Computerkontokennwort auf einem Computer, auf denen Windows Server 2003 ausgeführt wird, zuletzt geändert hat

Hotfix Download is availableHotfix-Download ist verfügbar
Hotfix downloaden und installieren
SystemtippDieser Artikel bezieht sich auf ein anderes Betriebssystem als das von Ihnen verwendete. Für Sie möglicherweise nicht relevante Artikelinhalte wurden deaktiviert.

Auf dieser Seite

Alles erweitern | Alles schließen

Problembeschreibung

Stellen Sie sich das folgende Szenario vor. Auf einem Microsoft Windows Server 2003-Computer hat das Kennwort des Computerkontos vor kurzem geändert. Dieser Computer stellt eine Kerberos Ticket-genehmigendes Ticket (TGT) Anforderung für ein lokales Programm, das im Sicherheitskontext LocalSystem ausgeführt wird. In diesem Szenario der Domänencontroller die TGT-Anforderung Dienste gibt einen 0 x 18 Kerberos-Vorauthentifizierung Fehler zurück, und die Authentifizierung ist fehlgeschlagen.

Dieses Problem tritt nicht auf, wenn das Programm im Sicherheitskontext eines Benutzerkontos für Kerberos-Authentifizierung ausgeführt wird.

Ursache

Dieses Problem tritt, wenn das Kennwort des Computerkontos auf dem Kerberos-Client, der die TGT-Anforderung sendet neuer als das Kennwort auf dem Domänencontroller ist.

Wenn eine Änderung an das Kennwort des Computerkontos auf dem betreffenden Domänencontroller nicht aktualisiert wird, ist die Kerberos-Authentifizierung nicht erfolgreich für Programme, die in dem Konto LocalSystem ausgeführt. Der primäre Domänencontroller (PDC) wird in Windows 2000 mit Service Pack 3 starten, nicht sofort nach einer Änderung auf das Computerkonto aktualisiert. Wenn der Domänencontroller den PDC, fordern Sie aktualisierte Kennwort für das Computerkonto kontaktiert, ist daher die Anforderung nicht erfolgreich. Wenn der Kerberos-Client im Sicherheitskontext eines Benutzerkontos ausgeführt wird, der Kerberos-Client verwendet das ältere Kennwort, um eine zweite TGT-Anforderung senden und die TGT-Anforderung erfolgreich ist. Jedoch, wenn der Kerberos-Client in dem lokalen Systemkonto ausgeführt wird, ist der OldPassword-Wert nicht verfügbar. Daher die zweite Anforderung wird nicht gesendet, und Kerberos-Authentifizierung ist fehlgeschlagen.

Hinweis: Der SMTP-Dienst in Microsoft Exchange Server 2003 ist ein Programm, das in dem lokalen Systemkonto ausgeführt wird.

Lösung

Informationen zu Service Packs

Installieren Sie das neueste Servicepack für Windows Server 2003, um dieses Problem zu beheben. Weitere Informationen finden Sie im folgenden Artikel der Microsoft Knowledge Base:
889100  (http://support.microsoft.com/kb/889100/ ) So erhalten Sie das neueste Servicepack für Windows Server 2003

Hotfix-Informationen

Es ist ein unterstützter Hotfix von Microsoft erhältlich. Der Hotfix ist jedoch nur die Behebung des Problems die in diesem Artikel beschriebene vorgesehen. Installieren Sie diesen Hotfix nur auf Systemen, bei die dieses spezielle Problem auftritt. Dieser Hotfix kann einem späteren Zeitpunkt zusätzliche Tests unterzogen. Wenn durch dieses Problem nicht schwerwiegend beeinträchtigt ist, empfiehlt Microsoft daher, auf die nächste Softwareupdate zu warten, das diesen Hotfix enthält.

Wenn der Hotfix zum Download verfügbar ist, ist ein Abschnitt "Hotfix Download available (Hotfixdownload verfügbar" am oberen Rand dieser Knowledge Base-Artikel. Wenn in diesem Abschnitt nicht angezeigt wird, wenden Sie sich an technischen Kundendienst und Support, um den Hotfix zu erhalten.

Hinweis: Wenn weitere Probleme auftreten oder wenn eine Problembehandlung erforderlich ist, müssen Sie möglicherweise eine separate Serviceanfrage erstellen. Die normalen Supportkosten gelten die für zusätzliche Supportfragen und Probleme, die für diesen speziellen Hotfix nicht qualifizieren. Eine vollständige Liste der technischen Kundendienst und Support-Telefonnummern oder eine separate Serviceanfrage erstellen die folgende Microsoft-Website:
http://support.microsoft.com/contactus/?ws=support (http://support.microsoft.com/contactus/?ws=support)
Hinweis: Das Formular "Hotfix Download available (Hotfixdownload verfügbar" zeigt die Sprachen für die der Hotfix verfügbar ist. Wenn Ihre Sprache nicht angezeigt wird, ist es, da ein Hotfix nicht für diese Sprache zur Verfügung steht.

Voraussetzungen

Es gelten keine Voraussetzungen.

Neustartanforderung

Sie müssen den Computer nach Installation dieses Hotfixes neu starten.

Ersetzte Hotfixes

Dieser Hotfix ersetzt keine anderen Hotfixes.

Dateiinformationen

Die englische Version dieses Hotfixes weist die Dateiattribute (oder höher Dateiattribute), die in der folgenden Tabelle aufgelistet werden. Die Datums- und Uhrzeitangaben für diese Dateien sind in Coordinated Universal Time (UTC) angegeben. Wenn Sie sich die Dateiinformationen ansehen, werden diese Angaben in die lokale Zeit konvertiert. Verwenden Sie die Registerkarte Zeitzone im Element Datum und Uhrzeit in der Systemsteuerung, um die Differenz zwischen UTC und der Ortszeit zu ermitteln.
Windows Server 2003, 32-Bit-Versionen
Tabelle minimierenTabelle vergrößern
DateinameDateiversionDateigrößeDatumUhrzeitPlattform
Kerberos.dll5.2.3790.2690351,74426-Apr-200609: 00X 86
Windows Server 2003 x 64-basierte Versionen
Tabelle minimierenTabelle vergrößern
DateinameDateiversionDateigrößeDatumUhrzeitPlattformSP-AnforderungServicebereich
Kerberos.dll5.2.3790.2690721,92025-Apr-200621: 44X 64SP1SP1QFE
Wkerberos.dll5.2.3790.2690351,74425-Apr-200621: 44X 86SP1WOW
Windows Server 2003, Itanium-basierte Versionen
Tabelle minimierenTabelle vergrößern
DateinameDateiversionDateigrößeDatumUhrzeitPlattformSP-AnforderungServicebereich
Kerberos.dll5.2.3790.2690965,12025-Apr-200621: 44IA-64SP1SP1QFE
Wkerberos.dll5.2.3790.2690351,74425-Apr-200621: 44X 86SP1WOW

Status

Microsoft hat bestätigt, dass dies ein Problem in Microsoft-Produkten handelt, die im Abschnitt "Gilt für" aufgeführt sind. Dieses Problem wurde erstmals in Windows Server 2003 Service Pack 2.

Weitere Informationen

Der Kerberos-Fehler tritt im folgenden Szenario auf:
  1. Ein Windows 2003-Computer mit dem Namen \\Contoso-client hostet ein Server-basierten Prozess, der im Sicherheitskontext LocalSystem ausgeführt wird. Der Kerberos-Client auf \\Contoso-client sendet Kerberos Authentifizierungsanforderungen im Auftrag von diesem Prozess.
  2. Das Kennwort des das Computerkonto für den Computer, der die Anwendung Änderungen auf einem Windows 2003-Domänencontroller hostet. Der Domänencontroller heißt \\Contoso-DC-01.

    Hinweis: Ein Domänencontroller, die Originalversion von Windows Server 2003 ausgeführt wird, repliziert nicht Kennwortaktualisierungen für Computerkonten an der Domäne PDC.
  3. Das Programm auf \\Contoso-client Anforderungen gegenseitige Authentifizierung. Der Kerberos-Client auf \\Contoso-client sendet eine TGT-Anforderung, die mit einen Hash des seine aktuelle Kennwort des Computerkontos verschlüsselt ist.

    Hinweis: Kerberos-Clients, die Originalversion von Windows Server 2003 ausführen, führen Sie nicht die OldPassword Feld in der Kerberos-Anmeldung-Struktur mit dem vorherigen Computerkontokennwort füllen.
  4. Ein anderen Domänencontroller die TGT-Anforderung-Dienste. Dieser Domänencontroller heißt \\Contoso-DC-02.

    Active Directory-Verzeichnisdienst auf \\Contoso-DC-02 enthält das alte Kennwort für die Kerberos-Client. Active Directory bestimmt, ob das neue Kennwort auf dem PDC der Domäne verfügbar ist. Das neue Kennwort ist nicht auf dem PDC vorhanden.
  5. Der Domänencontroller \\Contoso-DC-02 wieder der Kerberos-Client den Vorauthentifizierung Fehler 0 x 18. Daher ist die Kerberos-Authentifizierung nicht erfolgreich. Wenn dann der Kerberos-Client versucht, NTLM für die fallback-Authentifizierung verwenden, ist dieser Authentifizierungsversuch auch nicht erfolgreich.
Wenn der Wert des Registrierungseintrags KerbDebugLevel auf dem Computer auf 1, die das TGT ausgibt festgelegt ist, wird das folgende Ereignis im lokalen Systemprotokoll protokolliert:

Ereignistyp: Fehler
Ereignisquelle: Kerberos
Ereigniskategorie: Keine
Ereignis-ID: 3
Datum:
Uhrzeit:
Benutzer: NV
Computer:
Beschreibung:
Einer Kerberos-Fehlermeldung wurde empfangen:
Anmeldung-Sitzung
Client-Zeit:
Serverzeit:
Fehlercode: 0 x 18 KDC_ERR_PREAUTH_FAILED
Erweiterter Fehler:
Client-Bereich:
Clientname:
Server-Bereich:
Servername:
Zielname:
Fehlertext:
Datei: e
Zeile: 6bc
Fehler-Daten sind in den Datensatzdaten.

Weitere Informationen finden Sie im Hilfe- und Supportcenter unter http://support.microsoft.com.
Daten:
0000: 30868130 03a18381 a20b0102 307a047c
0010: a0093078 17010203 000402a1 04a00a30
0020: 7bff0202 000402a1 03a00930 a1800102
0030: 30000402 0203a029 22a10301 494e2004
0040: 48434b43 2e444c49 4b43494e 2e42414c
0050: 41434f4c 6165524c 6573556c 29304172
0060: 010203a0 0422a101 43494e20 4948434b
0070: 4e2e444c 4c4b4349 4c2e4241 4c41434f
0080: 6 c 616552 72657355 41

Weitere Informationen zu den Bedingungen, die in diesem Artikel verwendet werden, finden Sie im folgenden Artikel der Microsoft Knowledge Base:
824684  (http://support.microsoft.com/kb/824684/ ) Erläuterung von Standardbegriffen bei Microsoft Softwareupdates

Technischer Support für x 64-basierten Versionen von Microsoft Windows

Wenn Ihre Hardware mit einer Microsoft Windows X 64 Edition bereits installiert war, bietet der Hardwarehersteller technischen Support und Unterstützung für Windows X 64 Edition. In diesem Fall bietet der Hardwarehersteller unterstützt, da eine Windows X 64 Edition zusammen mit Ihrer Hardware geliefert wurde. Hardwarehersteller möglicherweise die Windows X 64 Edition-Installation mithilfe von spezifischen Komponenten angepasst haben. Eindeutige Komponenten gehören bestimmte Gerätetreiber oder gehören optionale Einstellungen, um die Leistung der Hardware zu optimieren. Wenn Sie technische Hilfe zu Windows X 64 Edition benötigen, bietet Microsoft in wird Fall Unterstützung in angemessenem Rahmen. Allerdings müssen Sie möglicherweise den Hersteller direkt. Der Hersteller ist am besten ihm, um die Software zu unterstützen, die der Hersteller der Hardware installiert. Wenn Sie eine Windows X 64 Edition z. B. ein Microsoft Windows Server 2003 x 64 Edition) separat erworben haben, wenden Sie sich an Microsoft, für technischen Support.

Weitere Informationen zu Microsoft Windows XP Professional X 64 Edition die folgende Microsoft-Website:
http://www.microsoft.com/windowsxp/64bit/default.mspx (http://www.microsoft.com/windowsxp/64bit/default.mspx)
Weitere Informationen zu x 64-basierten Versionen von Microsoft Windows Server 2003 die folgende Microsoft-Website:
http://www.microsoft.com/windowsserver2003/64bit/x64/editions.mspx (http://www.microsoft.com/windowsserver2003/64bit/x64/editions.mspx)

Die Informationen in diesem Artikel beziehen sich auf:
  • Microsoft Windows Server 2003, Standard x64 Edition
  • Microsoft Windows Server 2003, Enterprise x64 Edition
  • Microsoft Windows Server 2003, Datacenter x64 Edition
  • Microsoft Windows Server 2003 Service Pack 1, wenn verwendet mit:
    • Microsoft Windows Server 2003, Enterprise Edition for Itanium-based Systems
    • Microsoft Windows Server 2003, Datacenter Edition for Itanium-Based Systems
  • Microsoft Windows Server 2003, Standard Edition (32-bit x86)
  • Microsoft Windows Server 2003, Enterprise Edition (32-bit x86)
  • Microsoft Windows Server 2003, Datacenter Edition (32-bit x86)
  • Microsoft Windows Server 2003, Web Edition
Keywords: 
kbmt kbautohotfix kbwinserv2003sp2fix kbwinserv2003sp1fix kbbug kbfix kbhotfixserver kbqfe kbpubtypekc KB918442 KbMtde
Maschinell übersetzter ArtikelMaschinell übersetzter Artikel
Wichtig: Dieser Artikel wurde maschinell und nicht von einem Menschen übersetzt. Die Microsoft Knowledge Base ist sehr umfangreich und ihre Inhalte werden ständig ergänzt beziehungsweise überarbeitet. Um Ihnen dennoch alle Inhalte auf Deutsch anbieten zu können, werden viele Artikel nicht von Menschen, sondern von Übersetzungsprogrammen übersetzt, die kontinuierlich optimiert werden. Doch noch sind maschinell übersetzte Texte in der Regel nicht perfekt, insbesondere hinsichtlich Grammatik und des Einsatzes von Fremdwörtern sowie Fachbegriffen. Microsoft übernimmt keine Gewähr für die sprachliche Qualität oder die technische Richtigkeit der Übersetzungen und ist nicht für Probleme haftbar, die direkt oder indirekt durch Übersetzungsfehler oder die Verwendung der übersetzten Inhalte durch Kunden entstehen könnten.
Den englischen Originalartikel können Sie über folgenden Link abrufen: 918442  (http://support.microsoft.com/kb/918442/en-us/ )
Microsoft stellt Ihnen die in der Knowledge Base angebotenen Artikel und Informationen als Service-Leistung zur Verfügung. Microsoft übernimmt keinerlei Gewährleistung dafür, dass die angebotenen Artikel und Informationen auch in Ihrer Einsatzumgebung die erwünschten Ergebnisse erzielen. Die Entscheidung darüber, ob und in welcher Form Sie die angebotenen Artikel und Informationen nutzen, liegt daher allein bei Ihnen. Mit Ausnahme der gesetzlichen Haftung für Vorsatz ist jede Haftung von Microsoft im Zusammenhang mit Ihrer Nutzung dieser Artikel oder Informationen ausgeschlossen.