ID do artigo: 942637 - Última revisão: sexta-feira, 20 de junho de 2008 - Revisão: 2.0

Um usuário não é possível acessar um site que é publicado no ISA Server 2006 usando a delegação restringida de Kerberos se o usuário não está no mesmo domínio do computador do ISA Server

Dica do SistemaEste artigo aplica-se a um sistema operativo diferente do que está a utilizar. Foi desactivado o conteúdo do artigo, que pode não ser relevante para si.
Expandir tudo | Recolher tudo

Sintomas

Considere o seguinte cenário:
  • Publicar um site no Microsoft Internet Security and Acceleration (ISA) Server 2006.
  • Na regra de publicação da Web, você configurar o ISA Server para usar a delegação restringidos de Kerberos (KCD) para delegar credenciais de usuário para o site da Web.
  • Autentica um usuário com o ISA Server especificando um nome de usuário principal (UPN) na credencial.
  • O usuário não está no mesmo domínio do computador do ISA Server.
Nesse cenário, quando o usuário tenta acessar o site publicado, o usuário recebe a seguinte mensagem de erro:
A página não pode ser exibida
Código de erro: 403 proibido. O servidor negou o especificado (URL). Contate o administrador do servidor. (12202)
Observação Esse problema não ocorre se o usuário Especifica um Gerenciador de contas de segurança (SAM)-nome de usuário compatíveis na credencial de.

Causa

ISA Server não analisa corretamente o nome de domínio de credenciais UPN. Em vez disso, ISA Server usa seu próprio nome de domínio no serviço de concessão de bilhete (TGS) solicitação para solicitar uma permissão Kerberos em nome do usuário. Se o usuário pertencer a um domínio diferente, o serviço de diretório do Active Directory não sabe o nome do serviço. Portanto, serviço de diretório do Active Directory não dá ISA Server um tíquete para autenticação.

Resolução

Para resolver esse problema, aplique o pacote cumulativo de hotfix descrita no seguinte artigo na Base de dados de Conhecimento da Microsoft: Para obter mais informações, clique no número abaixo para ler o artigo na Base de dados de Conhecimento da Microsoft:
942639  (http://support.microsoft.com/kb/942639/ ) Descrição do hotfix do ISA Server 2006: 24 de setembro de 2007

Como Contornar

Para contornar esse problema, um usuário pode especificar um nome de usuário SAM compatível na credencial de quando o usuário é autenticado com o ISA Server. Um nome de usuário SAM compatível semelhante à seguinte:
DomainName\ Username
Observação Esta solução alternativa ainda pode falhar se a conta de usuário é um membro de um domínio em uma floresta confiável. Para obter mais informações sobre essa limitação, clique no número abaixo para ler o artigo na Base de dados de Conhecimento da Microsoft:
949015  (http://support.microsoft.com/kb/949015/ ) Aplicativos que executam KCD delegação não podem concluir o processo S4U em um computador que esteja executando o Windows Server 2008 ou Windows Server 2003

Situação

A Microsoft confirmou que este é um problema nos produtos da Microsoft listados na seção "Aplica-se a".

A informação contida neste artigo aplica-se a:
  • Microsoft Internet Security and Acceleration Server 2006 Enterprise Edition
  • Microsoft Internet Security and Acceleration Server 2006 Standard Edition
Palavras-chave: 
kbmt kbexpertiseinter kbqfe KB942637 KbMtpt
Tradução automáticaTradução automática
IMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine Translation ou MT), não tendo sido portanto traduzido ou revisto por pessoas. A Microsoft possui artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais, com o objetivo de oferecer em português a totalidade dos artigos existentes na base de dados de suporte. No entanto, a tradução automática não é sempre perfeita, podendo conter erros de vocabulário, sintaxe ou gramática. A Microsoft não é responsável por incoerências, erros ou prejuízos ocorridos em decorrência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza atualizações freqüentes ao software de tradução automática (MT). Obrigado.
Clique aqui para ver a versão em Inglês deste artigo: 942637  (http://support.microsoft.com/kb/942637/en-us/ )