Makale numarası: 918442 - Son Gözden Geçirme: 11 Ekim 2007 Perşembe - Gözden geçirme: 3.7

Bilgisayar hesabı parolasının en son Windows Server 2003 çalıştıran bir bilgisayarda değiştiğinde Kerberos kimlik doğrulamasını Local System bağlamında başarısızdır

Hotfix Download is availableHotfiks Yüklemesi Mevcut
Hotfiks taleplerini görüntüle ve indir
Sistem İpucuBu makale, kullandığınızdan farklı bir işletim sistemine yöneliktir. Sizinle ilgili olmayabilecek makale içeriği devre dışı bırakıldı.

Bu Sayfada

Hepsini aç | Hepsini kapa

Belirtiler

Şu senaryoyu inceleyin. En son Microsoft Windows Server 2003 çalıştıran bir bilgisayarda, bilgisayar hesabının parolası değiştirildi. Bu bilgisayar bir Kerberos bilet veren biletinin (TGT) isteği yerel sistem güvenlik içeriğinde çalışan yerel bir programın adına verir. Bu senaryoda, TGT isteğine hizmet etki alanı denetleyicisinde 0x18 Kerberos ön kimlik doğrulama hatası verir ve kimlik doğrulaması başarısız olur.

Kerberos kimlik doğrulaması için bir kullanıcı hesabının güvenlik bağlamında program çalışıyorsa, bu sorun oluşmaz.

Neden

TGT isteği gönderen Kerberos istemci bilgisayar hesabının parolasını daha yeni etki alanı denetleyicisinde parola olduğunda bu sorun oluşur.

Kerberos kimlik doğrulaması, hedeflenen etki alanı denetleyicisinde bilgisayar hesabı parolası için değişiklik güncelleştirildi, yerel sistem hesabı çalışan programlar başarısız oluyor. Windows 2000 Service Pack 3 ile başlayarak, birincil etki alanı denetleyicisi (PDC) bilgisayar hesabının değişiklik hemen sonra güncelleştirilmedi. Bu nedenle, etki alanı denetleyicisinin bilgisayar hesabı için güncelleştirilmiş bir parola istemek için PDC kurduğunda, istek başarısız olur. Kerberos istemcisi, bir kullanıcı hesabının güvenlik bağlamında çalışır, Kerberos istemcisi, ikinci TGT istek göndermek için eski parolayı kullanır ve TGT isteği başarılı olur. Ancak, Kerberos istemcisi, yerel sistem hesabı çalıştırılırsa, eskiparola değeri kullanılabilir değil. Bu nedenle, ikinci istek gönderilmez ve Kerberos kimlik doğrulaması başarısız olur.

Not Microsoft Exchange Server 2003'te SMTP hizmetini yerel sistem hesabı çalışan bir programdır.

Çözüm

Hizmet paketi bilgileri

Bu sorunu gidermek için <a0></a0>, Windows Server 2003 için en son hizmet paketini edinin. Daha fazla bilgi için, Microsoft Bilgi Bankası'ndaki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
889100  (http://support.microsoft.com/kb/889100/ ) En son Windows Server 2003 hizmet paketi nasıl elde edilir

Düzeltme bilgileri

Desteklenen bir düzeltme Microsoft'tan edinilebilir. Ancak bu düzeltmenin, yalnızca bu makalede anlatılan sorunu gidermesi amaçlanmıştır. Bu düzeltmeyi yalnızca bu sorunla karşılaşan sistemlere uygulayın. Bu düzeltme ek sınamaya tabi olabilir. Bu nedenle, bu sorun nedeniyle önemli ölçüde etkilenmediyseniz, bu düzeltmeyi içeren bir sonraki yazılım güncelleştirmesini beklemeniz önerilir.

Düzeltme karşıdan yüklenebilir ise bu Bilgi Bankası makalesinin başında "Düzeltme karşıdan yüklenebilir" bölümü bulunur. Bu bölüm görünmüyorsa, düzeltmeyi edinmek üzere Microsoft Müşteri Hizmetleri ve Destek ekibine başvurun.

Not Ek sorunlar oluşursa veya tüm sorun giderme işlemi gerekmiyorsa, ayrı bir hizmet isteği oluşturmanız gerekebilir. Ek destek sorularına ve bu düzeltme için geçerli olmayan sorunlara normal destek ücretleri uygulanır. Microsoft Müşteri Hizmetleri ve Destek telefon numaralarının tam listesi veya ayrı bir hizmet isteği oluşturmak için, aşağıdaki Microsoft Web sitesini ziyaret edin:
http://support.microsoft.com/contactus/?ws=support (http://support.microsoft.com/contactus/?ws=support)
Not "Düzeltme karşıdan yüklenebilir" formunda, düzeltmenin kullanılabilir olduğu diller görüntülenir. Kendi dilinizi görmüyorsanız, bunun nedeni bu düzeltme, seçtiğiniz dil için kullanılamaz.

ÖNKOŞULLAR

Herhangi bir önkoşul bulunmamaktadır.

Yeniden başlatma gereksinimi

Bu düzeltmeyi uyguladıktan sonra bilgisayarı yeniden başlatmanız gerekir.

Düzeltme Değiştirme Bilgileri

Bu düzeltme başka bir düzeltmenin yerini almaz.

DOSYA BİLGİLERİ

Bu düzeltmenin İngilizce sürümü, aşağıdaki tabloda listelenen dosya özniteliklerine (veya daha yeni dosya özniteliklerine) sahiptir. Bu dosyaların tarihleri ve saatleri Koordinatlı Evrensel Saat'e (UTC) göre listelenir. Dosya bilgilerini görüntülediğinizde yerel saate dönüştürülür. UTC ve yerel saat arasındaki farkı bulmak için <a0></a0>, Denetim Masası'ndaki Tarih ve saat öğesinde saat dilimi sekmesini kullanın.
Windows Server 2003'ün 32-bit sürümleri
Bu tabloyu kapaBu tabloyu aç
Dosya AdıDosya SürümüDosya BoyutuTARİHSAATPlatform
Kerberos.dll5.2.3790.2690351,74426 Nis 200609: 00X86
Windows Server 2003'ün x64 tabanlı sürümleri
Bu tabloyu kapaBu tabloyu aç
Dosya AdıDosya SürümüDosya BoyutuTARİHSAATPlatformSP gereksinimiHizmet Dalı
Kerberos.dll5.2.3790.2690721.92025 Nisan 200621: 44X64SP1SP1QFE
Wkerberos.dll5.2.3790.2690351,74425 Nisan 200621: 44X86SP1WOW
Windows Server 2003'ün Itanium tabanlı sürümleri
Bu tabloyu kapaBu tabloyu aç
Dosya AdıDosya SürümüDosya BoyutuTARİHSAATPlatformSP gereksinimiHizmet Dalı
Kerberos.dll5.2.3790.2690965,12025 Nisan 200621: 44IA-64SP1SP1QFE
Wkerberos.dll5.2.3790.2690351,74425 Nisan 200621: 44X86SP1WOW

Durum

Microsoft, "Geçerli Olduğu Ürünler" bölümünde listelenen Microsoft ürünlerinde bu sorunun olduğunu onaylamıştır. Bu sorun ilk olarak Windows Server 2003 Service Pack 2'de giderilmiştir.

Daha fazla bilgi

Kerberos hata, aşağıdaki senaryoda oluşur:
  1. \\Contoso-client adlı Windows Server 2003 tabanlı BIR bilgisayarda yerel sistem güvenlik içeriğinde çalışan bir sunucu tabanlı işlem olarak barındırır. Kerberos istemcisinin \\Contoso-client üzerinde bu işlem adına Kerberos kimlik doğrulama istekleri gönderir.
  2. Program değişiklikleri Windows Server 2003 tabanlı etki alanı denetleyicisinde barındıran bilgisayar için bilgisayar hesabının parolası. Etki alanı denetleyicisinde \\Contoso-DC-01 olarak adlandırılır.

    Not Windows Server 2003'ün özgün sürümünü çalıştıran BIR etki alanı denetleyicisi bilgisayar hesapları için parola güncelleştirmeleri etki alanı PDC çoğaltma değil.
  3. Program \\Contoso-client istekleri karşılıklı kimlik doğrulama. Kerberos istemci \\Contoso-client karmasını, geçerli bilgisayar hesabı parolasını kullanarak şifrelenmiş bir TGT isteği gönderir.

    Not Windows Server 2003'ün özgün sürümünü çalıştıran istemciler Kerberos önceki bilgisayar hesabı parolasını Kerberos oturum açma yapısıyla <a1>EskiParola</a1> alanını doldurun.
  4. Farklı BIR etki alanı denetleyicisi, isteği TGT Hizmetleri. Bu etki alanı denetleyicisi \\Contoso-DC-02 olarak adlandırılır.

    Eski parola, \\Contoso-DC-02 Active Directory dizin hizmeti için Kerberos istemcisi içerir. Active Directory, yeni parolayı etki alanının PDC üzerinde kullanılabilir olup olmadığını belirler. PDC'de, yeni bir parola yok.
  5. \\Contoso-DC-02 etki alanı denetleyicisi, Kerberos istemcisi için 0x18 ön kimlik doğrulama hatası döndürür. Bu nedenle, Kerberos kimlik doğrulaması başarısız olur. Kerberos istemcisinin sonra geri dönüş kimlik doğrulaması için NTLM kullanmaya çalışırsa, bu kimlik doğrulama girişimi de başarısız olur.
TGT izin veren bilgisayarda 1 KerbDebugLevel</a0> kayıt defteri girdisinin değeri ayarlanmışsa, aşağıdaki olay sistem günlüğüne kaydedilir:

Olay türü: hata
Olay kaynağı: Kerberos
Olay kategorisi: yok
Olay KIMLIĞI: 3
TARİH:
SAAT:
Kullanı.: Yok
Bilgisayar:
Açıklama:
Bir <a0>Kerberos</a0> hata iletisi alındı:
oturum açma oturumunda
Istemci saati:
Sunucu saati:
Hata kodu: 0x18 KDC_ERR_PREAUTH_FAILED
Genişletilmiş hata:
Istemci bölgesi:
Istemci adı:
Sunucu bölgesi:
Sunucu Adı:
Hedef adı:
Hata metni:
Dosya: e
Satır: 6bc
Kayıt verileri hata veri var.

Daha fazla bilgi için, http://support.microsoft.com adresindeki Yardım ve Destek Merkezi'ne bakın.
Veri:
0000: 30868130 03a18381 a20b0102 307a047c
0010: a0093078 17010203 000402a1 04a00a30
0020: 7bff0202 000402a1 03a00930 a1800102
0030: 30000402 0203a029 22a10301 494e2004
0040: 48434b43 2e444c49 4b43494e 2e42414c
0050: 41434f4c 6165524c 6573556c 29304172
0060: 010203a0 0422a101 43494e20 4948434b
0070: 4e2e444c 4c4b4349 4c2e4241 4c41434f
0080: 6 c 616552 72657355 41

Bu makalede kullanılan terimler hakkında daha fazla bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
824684  (http://support.microsoft.com/kb/824684/ ) Microsoft yazılım güncelleştirmelerini açıklamak için kullanılan standart terminolojinin açıklaması

Microsoft Windows'un x64 tabanlı sürümleri için teknik destek

Donanımınız bir Microsoft Windows x64 sürümü önceden yüklenmiş olarak geldiyse, Windows x64 sürümüyle ilgili teknik destek ve yardımı donanım üreticisi sağlar. Bu durumda, donanımınızla birlikte bir Windows x64 sürümü geldiği için, donanım üreticiniz tarafından teknik destek sağlanır. Donanım üreticiniz, Windows x64 sürümü yüklemesini benzersiz bileşenler kullanarak özelleştirmiş olabilir. Benzersiz bileşenler donanımın performansını en yüksek düzeye getirmek için özel aygıt sürücüleri veya isteğe bağlı ayarlar içerebilir. Windows x64 sürümünüz için teknik yardıma gereksinim duyarsanız, Microsoft makul ölçülerde yardım sağlayacaktır. Ancak, doğrudan üreticinizle iletişim kurmanız gerekebilir. Üreticinizin donanıma yüklediği yazılımı destekleyecek en nitelikli kaynak yine üreticinizdir. Microsoft Windows Server 2003 x64 gibi bir Windows x64 sürümünü ayrı olarak satın aldıysanız, teknik destek için Microsoft'a başvurun.

Microsoft Windows XP Professional x64 Edition ile ilgili ürün bilgileri için aşağıdaki Microsoft Web sitesini ziyaret edin:
http://www.microsoft.com/windowsxp/64bit/default.mspx (http://www.microsoft.com/windowsxp/64bit/default.mspx)
x64 tabalı Microsoft Windows Server 2003 sürümleri hakkında ürün bilgisi için, aşağıdaki Microsoft Web sitesini ziyaret edin:
http://www.microsoft.com/windowsserver2003/64bit/x64/editions.mspx (http://www.microsoft.com/windowsserver2003/64bit/x64/editions.mspx)

Bu makaledeki bilginin uygulandığı durum:
  • Microsoft Windows Server 2003, Standard x64 Edition
  • Microsoft Windows Server 2003, Enterprise x64 Edition
  • Microsoft Windows Server 2003, Datacenter x64 Edition
  • Microsoft Windows Server 2003 Service Pack 1, Ne zaman ne ile kullanilir:
    • Microsoft Windows Server 2003, Enterprise Edition for Itanium-based Systems
    • Microsoft Windows Server 2003, Datacenter Edition for Itanium-Based Systems
  • Microsoft Windows Server 2003 Standard Edition
  • Microsoft Windows Server 2003 Enterprise Edition
  • Microsoft Windows Server 2003 Datacenter Edition
  • Microsoft Windows Server 2003 Web Edition
Anahtar Kelimeler: 
kbmt kbautohotfix kbwinserv2003sp2fix kbwinserv2003sp1fix kbbug kbfix kbhotfixserver kbqfe kbpubtypekc KB918442 KbMttr
Otomatik TercümeOtomatik Tercüme
ÖNEMLİ: Bu makale, bir kişi tarafından çevrilmek yerine, Microsoft makine-çevirisi yazılımı ile çevrilmiştir. Microsoft size hem kişiler tarafından çevrilmiş, hem de makine-çevrisi ile çevrilmiş makaleler sunar. Böylelikle, bilgi bankamızdaki tüm makalelere, kendi dilinizde ulaşmış olursunuz. Bununla birlikte, makine tarafından çevrilmiş makaleler mükemmel değildir. Bir yabancının sizin dilinizde konuşurken yapabileceği hatalar gibi, makale; kelime dağarcığı, söz dizim kuralları veya dil bilgisi açısından yanlışlar içerebilir. Microsoft, içeriğin yanlış çevrimi veya onun müşteri tarafından kullanımından doğan; kusur, hata veya zarardan sorumlu değildir. Microsoft ayrıca makine çevirisi yazılımını sıkça güncellemektedir.
Makalenin İngilizcesi aşağıdaki gibidir:918442  (http://support.microsoft.com/kb/918442/en-us/ )