Select the product you need help with
Le service Net Logon sur Windows Server 2008 et sur les contrôleurs de domaine Windows Server 2008 R2 ne permet pas l'utilisation d'algorithmes de cryptographie plus anciens qui sont compatibles avec Windows NT 4.0 par défautNuméro d'article: 942564 - Voir les produits auxquels s'applique cet article Important Cet article contient des informations sur la façon de modifier le Registre. Veillez à sauvegarder le Registre avant de le modifier. Assurez-vous que vous savez comment restaurer le Registre si un problème se produit. Pour plus d'informations sur la façon de sauvegarder, restaurer et modifier le Registre, cliquez sur le numéro ci-dessous pour afficher l'article correspondant dans la Base de connaissances Microsoft : 322756
(http://support.microsoft.com/kb/322756/
)
Comment sauvegarder et restaurer le Registre dans WindowsSommaireSymptômesRemarque : Windows NT 4.0 est passé le Microsoft prend en charge la période de cycle de vie. Scénarios relatifs à Windows NT 4.0 n'ont pas été testés et ne sont pas pris en charge. Les informations suivantes sont informations uniquement et sont fournies pour faciliter une transition aisée à partir des systèmes Windows NT 4.0.
Pour plus d'informations à propos de Microsoft prennent en charge de la stratégie de cycle de vie, reportez-vous au site Web de Microsoft à l'adresse suivante : adresse http://support.Microsoft.com/lifecycle Lorsqu'un ordinateur Windows NT 4.0 essaie d'utiliser le service NETLOGON pour établir un canal de sécurité vers un contrôleur de domaine Windows Server 2008, l'opération peut échouer. Matériel ou logiciel peut être impossible d'établir un canal de sécurité vers un contrôleur de domaine Windows Server 2008 si le matériel ou le logiciel utilise les algorithmes de cryptographie utilisés dans Windows NT 4.0.
(http://support.microsoft.com/lifecycle)
Dans ce scénario, vous pouvez rencontrer les problèmes suivants. Symptôme 1Vous ne pouvez pas vous connecter à un domaine à partir d'un ordinateur Windows NT 4.0 qui est desservi par un contrôleur de domaine Windows Server 2008. Selon si les informations d'identification du compte d'ouverture de session de domaine sont mis en cache sur l'ordinateur Windows NT 4.0, un des messages d'erreur suivants peut s'afficher :Message d'erreur 1 Le système ne peut pas ouvrir de session car le domaine Nom_domaine n'est pas disponible. Un contrôleur de domaine pour votre domaine n'a pas pu être contacté. Vous avez été connecté en utilisant les informations de compte mises en cache. Les modifications apportées à votre profil depuis votre dernière session ne soient pas disponibles. Symptôme 2Approbation qui existent entre les domaines Windows NT 4.0 et Windows Server 2008 peuvent ne pas fonctionne. Vous pouvez créer avec succès l'approbation initiale. Toutefois, lorsque vous essayez de valider l'approbation en utilisant le composant logiciel enfichable Domain.msc Microsoft Management Console (MMC), la validation peut échouer. En outre, le message d'erreur suivant s'affiche :L'opération a échoué avec le code d'erreur 317 (0x0000013d) Symptôme 3Un client SAMBA SMB ne peut pas effectuer une opération de jointure de domaine à un contrôleur de domaine Windows Server 2008. Ou bien, un client SAMBA SMB Server Message Block () ne peut pas établir un canal de sécurité vers un contrôleur de domaine Windows Server 2008.En outre, le contrôleur de domaine Windows Server 2008 qui traite la demande de canal de sécurité renvoie le code d'erreur suivant : Hex : 0x4F1h Décimale : 1265 Erreur symbolique : ERROR_DOWNGRADE_DETECTED Erreur court: « STATUS_DOWNGRADE_DETECTED » Erreur convivial : Le système a détecté une possible tentative de compromettre la sécurité. Veuillez vous assurer que vous pouvez contacter le serveur qui vous a authentifié. Problème 4Un périphérique de stockage SMB peut être impossible d'utiliser des algorithmes de cryptographie faibles pour établir un canal de sécurité vers un contrôleur de domaine Windows Server 2008.Remarque : Périphériques de stockage SMB sont également appelés périphériques de stockage IP. Sur le contrôleur de domaine authentifiant, les erreurs suivantes sont enregistrées dans le journal système : Erreur 1 Nom du journal : système Source : NETLOGON Date : Date: Heure ID d'événement : 5805 Catégorie de tâche : aucun Niveau : erreur Utilisateur : n/A Ordinateur : AuDomainName Description : La configuration de session de l'ordinateur <client computer="">Échec d'authentification. L'erreur suivante s'est produite : l'accès est refusé.</client> Erreur 2 Nom du journal : système Source : NETLOGON Date : Date: Heure ID d'événement : 5722 Catégorie de tâche : aucun Niveau : erreur Mots clés : classique Utilisateur : n/A Ordinateur : AuDomainName Description : La configuration de session de l'ordinateur ClientComputerName l'authentification a échoué. Est le nom du compte référencé dans la base de données de sécurité ClientComputerName$. L'erreur suivante s'est produite : le système a détecté une possible tentative de compromettre la sécurité. Veuillez vous assurer que vous pouvez contacter le serveur qui vous a authentifié. Actuellement, vous rencontrez problème 4 sur le périphérique de stockage SMB suivant :
En outre, vous ne puissiez pas établir un canal de sécurité de Hewlett-Packard (HP) Advanced Server pour OpenVMS à un contrôleur de domaine Windows Server 2008. En particulier, le contrôleur de domaine Windows Server 2008 renvoie le code d'erreur suivant à la demande OpenVMS NetrServerAuthenticate : Hex : 0x4F1h Décimale : 1265 Erreur symbolique : ERROR_DOWNGRADE_DETECTED Erreur court: « STATUS_DOWNGRADE_DETECTED » Erreur convivial : Le système a détecté une possible tentative de compromettre la sécurité. Veuillez vous assurer que vous pouvez contacter le serveur qui vous a authentifié. Symptôme 5Un contrôleur de domaine principal (PDC) Windows NT 4.0 ne peut pas créer une approbation externe entre lui-même et un émulateur de contrôleur principal de domaine qui exécute Windows Server 2008 R2. Serveurs qui exécutent Windows Server 2008 R2 ne sont pas accessibles à l'aide d'une approbation de domaine Windows NT 4.0. Également membres Windows NT 4.0 qui sont dans un domaine Windows NT 4.0 ne peut pas accéder à des contrôleurs de domaine qui exécutent Windows Server 2008 R2 à l'aide d'une approbation. Ce problème se produit même si l'approbation a été créée entre un contrôleur principal de domaine qui exécute Windows NT 4.0 et un contrôleur principal de domaine qui exécute Windows Server 2008 ou Windows Server 2003.Les erreurs suivantes sont enregistrées dans le journal système sur un contrôleur principal de domaine qui exécute Windows NT 4.0 après que l'approbation est créée : Type d'événement : erreur Type d'événement : erreur Type d'événement : erreur « Vérification de l'approbation entre le domaine southridgevideo et le domaine cpandl a échoué car : l'accès est refusé. Pour réparer une approbation à un domaine antérieur à Windows 2000 vous devez supprimer et rajouter l'approbation des deux côtés. » « Échec de la relation d'approbation entre le domaine principal et le domaine approuvé ». CauseCe problème se produit en raison du comportement par défaut de la stratégie Autoriser algorithmes de chiffrement compatibles avec Windows NT 4.0 sur les contrôleurs de domaine Windows Server 2008. Cette stratégie est configurée pour empêcher les systèmes d'exploitation Windows et les clients tiers de l'utilisation d'algorithmes de cryptographie faibles pour établir des canaux de sécurité accès réseau aux contrôleurs de domaine Windows Server 2008. Important Les approbations Windows NT 4.0 ne peut pas être créées entre les domaines Windows Server 2008 R2 et basés sur Windows NT 4.0. Les étapes de la solution de contournement décrites plus loin dans cet article s'appliquent uniquement à Windows Server 2008. Modifications de sécurité dans Windows Server 2008 R2 empêchent une approbation entre les domaines Windows Server 2008 R2 et fonctionnant sous Windows NT 4.0. Ce comportement est voulu par la conception. ContournementPour contourner ce problème, assurez-vous que les ordinateurs clients utilisent les algorithmes de cryptographie sont compatibles avec Windows Server 2008. Vous devrez peut-être demander des mises à jour de logiciels auprès des fournisseurs de produits. Si vous ne pouvez pas installer mises à jour logicielles car une panne de service se produit, procédez comme suit :
StatutCe comportement est voulu par la conception. Plus d'informationsUn problème connexe sur les ordinateurs qui exécutent Windows 2000 ou versions ultérieures de WindowsLa capacité des ordinateurs clients qui exécutent Windows 2000 ou versions ultérieures de Windows pour établir des canaux de sécurité pour les contrôleurs de domaine Windows Server 2008 ne pas être affectées par la stratégie Autoriser algorithmes de chiffrement compatibles avec Windows NT 4.0 . Toutefois, lorsque ces ordinateurs clients utilisent la fonction NetJoinDomain avec l'option de jointure NETSETUP_JOIN_UNSECURE contre un contrôleur de domaine Windows Server 2008, le contrôleur de domaine renvoie le code d'erreur suivant :Hex : 0x4F1h Décimale : 1265 Erreur symbolique : ERROR_DOWNGRADE_DETECTED Erreur court: « STATUS_DOWNGRADE_DETECTED » Erreur convivial : Le système a détecté une possible tentative de compromettre la sécurité. Veuillez vous assurer que vous pouvez contacter le serveur qui vous a authentifié. Remarque : L'erreur « STATUS_DOWNGRADE_DETECTED » a plusieurs causes. Par conséquent, cette erreur ne signifie pas nécessairement que vous rencontrez ce problème. Vous pouvez rencontrer ce problème sur les ordinateurs qui exécutent les systèmes d'exploitation suivants :
La fonction NetJoinDomain est utilisée avec l'option NETSETUP_JOIN_UNSECURE dans les scénarios suivants. (Cette fonction est également utilisée dans d'autres scénarios).
944043
(http://support.microsoft.com/kb/944043/
)
Description du pack de compatibilité Windows Server 2008 domaine en lecture seule contrôleur pour les clients Windows Server 2003 et pour les clients Windows XP et Windows VistaComment faire pour résoudre ces problèmesLorsque vous ne pouvez pas établir un canal de sécurité à partir d'un ordinateur client à un contrôleur de domaine Windows Server 2008, procédez comme suit pour résoudre le problème :
RéférencesPour plus d'informations sur la façon d'activer l'enregistrement de débogage pour le service NETLOGON, cliquez sur le numéro ci-dessous pour afficher l'article correspondant dans la Base de connaissances Microsoft : 109626
(http://support.microsoft.com/kb/109626/
)
Activer l'enregistrement de débogage pour le service Net LogonPour plus d'informations sur la fonction NetJoinDomain , reportez-vous au site Web de Microsoft à l'adresse suivante : http://msdn2.Microsoft.com/en-us/library/aa370433.aspx Les produits tiers qui traite de cet article sont fabriqués par des sociétés indépendantes de Microsoft. Microsoft n'offre aucune garantie, expresse ou implicite, concernant les performances ou la fiabilité de ces produits.
(http://msdn2.microsoft.com/En-US/library/aa370433.aspx)
PropriétésNuméro d'article: 942564 - Dernière mise à jour: jeudi 19 juillet 2012 - Version: 5.0 Les informations contenues dans cet article s'appliquent au(x) produit(s) suivant(s):
Traduction automatique IMPORTANT : Cet article est issu du système de traduction automatique mis au point par Microsoft (http://support.microsoft.com/gp/mtdetails). Un certain nombre d?articles obtenus par traduction automatique sont en effet mis à votre disposition en complément des articles traduits en langue française par des traducteurs professionnels. Cela vous permet d?avoir accès, dans votre propre langue, à l?ensemble des articles de la base de connaissances rédigés originellement en langue anglaise. Les articles traduits automatiquement ne sont pas toujours parfaits et peuvent comporter des erreurs de vocabulaire, de syntaxe ou de grammaire (probablement semblables aux erreurs que ferait une personne étrangère s?exprimant dans votre langue !). Néanmoins, mis à part ces imperfections, ces articles devraient suffire à vous orienter et à vous aider à résoudre votre problème. Microsoft s?efforce aussi continuellement de faire évoluer son système de traduction automatique. La version anglaise de cet article est la suivante: 942564
(http://support.microsoft.com/kb/942564/en-us/
)
L'INFORMATION CONTENUE DANS CE DOCUMENT EST FOURNIE PAR MICROSOFT SANS GARANTIE D'AUCUNE SORTE, EXPLICITE OU IMPLICITE. L'UTILISATEUR ASSUME LE RISQUE DE L'UTILISATION DU CONTENU DE CE DOCUMENT. CE DOCUMENT NE PEUT ETRE REVENDU OU CEDE EN ECHANGE D'UN QUELCONQUE PROFIT. | Traductions disponibles
|




Retour au début








