文章編號: 918442 - 上次校閱: 2007年10月11日 - 版次: 3.7

Kerberos 驗證不成功本機系統安全性內容中執行的 Windows Server 2003 的電腦上最近變更的電腦帳戶密碼時

可以下載 Hotfix下載 Hotfix
檢視和要求下載 hotfix
系統提示本文適用於您使用的作業系統之外的作業系統。與您不相關的文章內容已停用。

在此頁中

全部展開 | 全部摺疊

徵狀

考慮下列案例。執行的 Microsoft Windows Server 2003 電腦上最近已變更的電腦帳戶的密碼。這台電腦發出 Kerberos 票證授與票證 (TGT) 要求會在本機系統安全性內容中執行的本機程式的身份。在這種情況下服務 TGT 要求網域控制站會傳回 0x18 Kerberos 預先驗證錯誤,並驗證不成功。

如果在程式執行 Kerberos 驗證的使用者帳戶的安全性內容中,則不會發生這個問題。

發生的原因

送出 TGT 要求在 Kerberos 用戶端上的電腦帳戶的密碼比在網域控制站上的密碼時,就會發生這個問題。

如果電腦帳戶密碼的變更不會更新目標的網域控制站上,Kerberos 驗證是在本機系統帳戶中執行的程式失敗。Windows 2000 Service Pack 3 與從開始網域主控制站 (PDC) 未更新電腦帳戶的變更之後立即。因此,網域控制站會連絡 PDC 來要求電腦帳戶的更新的密碼,要求時失敗。如果使用者帳戶的安全性內容中執行 Kerberos 用戶端,Kerberos 用戶端使用較舊的密碼傳送第二個 TGT 要求並 TGT 要求成功。不過,如果 Kerberos 用戶端會在本機系統帳戶執行,OldPassword 值不可以使用。因此,不會傳送第二個要求,Kerberos 驗證不成功。

附註在 Microsoft Exchange Server 2003 SMTP 服務已在本機系統帳戶中執行的一種程式。

解決方案

服務套件資訊

如果要解決這個問題,取得最新的 Service Pack 的 Windows Server 2003。如需詳細資訊,請按一下下列的文件編號,檢視 「 Microsoft 知識庫 」 中的文件:
889100? (http://support.microsoft.com/kb/889100/ ) 如何取得最新的 Service Pack 的 Windows Server 2003

Hotfix 資訊

Microsoft 提供支援的 Hotfix。不過,此 Hotfix 旨在修正本文中所述隨問題。只會發生此特定問題的系統套用此 Hotfix。這個 Hotfix 可能會接受額外的測試。因此,如果您不會嚴重影響這個問題,我們建議您等候下一個包含此 Hotfix 的軟體更新。

如果此 Hotfix 可供下載,您可在本知識庫文件的頂端找到「 可用的 Hotfix 下載 」區段。如果本節 Does Not Appear 請連絡[ Microsoft 客戶服務 ] 和 [ 支援 ] 以取得此 Hotfix。

附註如果發生其他問題,或如果需要任何疑難排解,您可能必須建立個別的服務要求。和此 Hotfix 無關的額外支援問題適用一般的支援費用。如需 Microsoft 客戶服務支援部門電話號碼的完整清單或要建立個別的服務要求,請造訪下列 Microsoft 網站:
http://support.microsoft.com/contactus/?ws=support (http://support.microsoft.com/contactus/?ws=support)
附註「 下載 Hotfix 」 表單會顯示此 Hotfix 會出現,以供使用的語言。如果您沒有看到您的語言,是因為此 Hotfix 是不適用您的語言。

必要條件

沒有先決條件都是必要的。

重新啟動需求

您必須套用此 Hotfix 之後重新啟動電腦。

Hotfix 取代資訊

此 Hotfix 不會取代任何其他的 Hotfix。

檔案資訊

此 Hotfix 的英文版在檔案屬性 (或更新版本的檔案屬性) 如下列表格中所列。這些檔案的日期和時間為 Coordinated Universal Time (UTC)。當您檢視檔案資訊時,會將它轉換為當地時間。若要到 UTC 與當地時間差異使用在 [日期及時間中項目控制台中的 [時區] 索引標籤]。
32 位元版本 Windows Server 2003
摺疊此表格展開此表格
檔案名稱檔案版本檔案大小日期時間平台
Kerberos.dll5.2.3790.2690351,7442006 年四月 26 日09: 00x86
x x64 版本的 Windows Server 2003
摺疊此表格展開此表格
檔案名稱檔案版本檔案大小日期時間平台預存程序需求服務分支
Kerberos.dll5.2.3790.2690721,9202006 年四月 25 日21: 44x64sp1sp1qfe
Wkerberos.dll5.2.3790.2690351,7442006 年四月 25 日21: 44x86sp1
Windows Server 2003 Itanium 架構版本
摺疊此表格展開此表格
檔案名稱檔案版本檔案大小日期時間平台預存程序需求服務分支
Kerberos.dll5.2.3790.2690965,1202006 年四月 25 日21: 44IA 64sp1sp1qfe
Wkerberos.dll5.2.3790.2690351,7442006 年四月 25 日21: 44x86sp1

狀況說明

Microsoft 已確認<適用於>一節所列之 Microsoft 產品確實有此問題。 這個問題已經先在 Windows Server 2003 Service Pack 2 中獲得修正。

其他相關資訊

Kerberos 錯誤是發生在下列案例:
  1. Windows Server 2003 架構的電腦,名為 \\Contoso-client 裝載一個伺服器端的程序,會在本機系統安全性內容中執行。Kerberos 用戶端上 \\Contoso-client 送出此處理程序的身份的 Kerberos 驗證要求。
  2. 裝載 Windows Server 2003 網域控制站上的 [程式] 變更電腦的電腦帳戶的密碼。網域控制站被命名為 \\Contoso-DC-01。

    附註正在執行原始發行版本的 Windows Server 2003 的網域控制站不會複寫為電腦帳戶密碼更新到網域 PDC。
  3. 上 \\Contoso-client 要求相互驗證程式。Kerberos 用戶端上 \\Contoso-client 提交使用其目前的電腦帳戶密碼的雜湊來加密的 TGT 要求。

    附註執行原始發行版本的 Windows Server 2003 的 Kerberos 用戶端不填入 OldPassword 欄位在 Kerberos 登入結構中使用先前的電腦帳戶密碼。
  4. 不同的網域控制站服務 TGT 要求。此網域控制站被命名為 \\Contoso-DC-02。

    Active Directory 目錄服務上 \\Contoso-DC-02 包括 Kerberos 用戶端的舊密碼。作用中的目錄會決定是否在網域的 PDC 上可以使用新的密碼。新的密碼未顯示在 PDC 上。
  5. \\Contoso-DC-02 網域控制站傳回 Kerberos 用戶端 0x18 預先驗證錯誤。Kerberos 驗證就不成功。Kerberos 用戶端接著會嘗試使用 NTLM 後援驗證,這個驗證嘗試也失敗。
如果 KerbDebugLevel 登錄項目的值設定為在發出 TGT 的電腦上的 1,是本機系統記錄檔中記錄下列事件:

事件類型: 錯誤
事件來源: Kerberos
事件類別: 無
事件識別碼: 3
日期:
時間:
使用者: N/A
電腦:
描述:
收到 Kerberos 錯誤訊息:
在登入工作階段
用戶端時間:
伺服器時間:
錯誤碼: 0x18 KDC_ERR_PREAUTH_FAILED
延伸的錯誤:
用戶端領域:
用戶端名稱:
伺服器範圍:
伺服器名稱:
目標名稱:
錯誤文字:
檔案: e
線條: 6bc
錯誤資料是在記錄資料。

如需詳細資訊請 http://support.microsoft.com 在參閱 [說明及支援中心]。
資料:
0000: 30868130 03a18381 a20b0102 307a047c
0010: a0093078 17010203 000402a1 04a00a30
0020: 7bff0202 000402a1 03a00930 a1800102
0030: 30000402 0203a029 22a10301 494e2004
0040: 48434b43 2e444c49 4b43494e 2e42414c
0050: 41434f4c 6165524c 6573556c 29304172
0060: 010203a0 0422a101 43494e20 4948434b
0070: 4e2e444c 4c4b4349 4c2e4241 4c41434f
0080: 6 c 616552 72657355 41

如本文中所使用的詞彙的更多有關,按一下 [下面的文件編號,檢視 「 Microsoft 知識庫 」 中的發行項]:
824684? (http://support.microsoft.com/kb/824684/ ) 用來描述 Microsoft 軟體更新標準術語的說明

x 的 Microsoft Windows x64 版的技術支援人員

如果您的硬體隨附於 Microsoft Windows x64 版已經安裝,您的硬體製造商會提供技術支援和 Windows x64 版的協助。在這種情況下您的硬體製造商提供的支援,因為 Windows x64 版是隨附在您的硬體。您的硬體製造商可能已經自訂 Windows x64 版安裝藉由使用唯一的元件。唯一的元件可能包括特定的裝置驅動程式,或可能包含選擇性的設定,以充分發揮硬體效能。如果您需要與 Windows x64 版技術協助,Microsoft 會提供合理努力協助。但是,您可能必須直接連絡您的製造商。您的製造商最佳人選支援您的製造商安裝硬體的軟體。如果您分開購買例如 x 64 版本的 Microsoft Windows Server 2003 的 Windows x64 版與 Microsoft 連絡技術支援。

如需 Microsoft Windows XP 商用版 x64 版的產品資訊,請造訪下列 Microsoft 網站]:
http://www.microsoft.com/windowsxp/64bit/default.mspx (http://www.microsoft.com/windowsxp/64bit/default.mspx)
如需產品有關資訊 x x64 版本的 Microsoft Windows Server 2003,請造訪下列 Microsoft 網站:
http://www.microsoft.com/windowsserver2003/64bit/x64/editions.mspx (http://www.microsoft.com/windowsserver2003/64bit/x64/editions.mspx)

這篇文章中的資訊適用於:
  • Microsoft Windows Server 2003, Standard x64 Edition
  • Microsoft Windows Server 2003, Enterprise x64 Edition
  • Microsoft Windows Server 2003, Datacenter x64 Edition
  • Microsoft Windows Server 2003 Service Pack 1?應用於:
    • Microsoft Windows Server 2003, Enterprise Edition for Itanium-based Systems
    • Microsoft Windows Server 2003, Datacenter Edition for Itanium-Based Systems
  • Microsoft Windows Server 2003, Standard Edition (32-bit x86)
  • Microsoft Windows Server 2003, Enterprise Edition (32-bit x86)
  • Microsoft Windows Server 2003, Datacenter Edition (32-bit x86)
  • Microsoft Windows Server 2003, Web Edition
關鍵字:?
kbmt kbautohotfix kbwinserv2003sp2fix kbwinserv2003sp1fix kbbug kbfix kbhotfixserver kbqfe kbpubtypekc KB918442 KbMtzh
機器翻譯機器翻譯
重要:本文是以 Microsoft 機器翻譯軟體翻譯而成,而非使用人工翻譯而成。Microsoft 同時提供使用者人工翻譯及機器翻譯兩個版本的文章,讓使用者可以依其使用語言使用知識庫中的所有文章。但是,機器翻譯的文章可能不盡完美。這些文章中也可能出現拼字、語意或文法上的錯誤,就像外國人在使用本國語言時可能發生的錯誤。Microsoft 不為內容的翻譯錯誤或客戶對該內容的使用所產生的任何錯誤或損害負責。Microsoft也同時將不斷地就機器翻譯軟體進行更新。
按一下這裡查看此文章的英文版本:918442? (http://support.microsoft.com/kb/918442/en-us/ )
Microsoft及(或)其供應商不就任何在本伺服器上發表的文字資料及其相關圖表資訊的恰當性作任何承諾。所有文字資料及其相關圖表均以「現狀」供應,不負任何擔保責任。Microsoft及(或)其供應商謹此聲明,不負任何對與此資訊有關之擔保責任,包括關於適售性、適用於某一特定用途、權利或不侵權的明示或默示擔保責任。Microsoft及(或)其供應商無論如何不對因或與使用本伺服器上資訊或與資訊的實行有關而引起的契約、過失或其他侵權行為之訴訟中的特別的、間接的、衍生性的損害或任何因使用而喪失所導致的之損害、資料或利潤負任何責任。