Symptômes
Prenons le scénario suivant :
- Un compte d’utilisateur est créé dans un domaine Windows Server 2003.
- Tous les contrôleurs de domaine de ce domaine exécutent Windows Server 2003.
- Le compte utilisateur est configuré pour utiliser les types de chiffrement DES (Data Encryption Standard) pour l’authentification Kerberos.
- Un ordinateur qui exécute Windows Server 2008 R2 joint le domaine.
- Active Directory est installé sur le serveur membre.
Dans ce scénario, le compte d’utilisateur ne peut pas ouvrir de session sur le domaine immédiatement après le démarrage du contrôleur de domaine Windows Server 2008 R2. Le message d’erreur suivant peut également s’afficher :
Remarque
Le KDC ne prend pas en charge le type de chiffrement lors de l’obtention des informations d’identification initiales.
En outre, les événements suivants sont enregistrés dans le journal système sur le contrôleur de domaine qui exécute Windows Server 2008 R2 :
Nom du journal : Système
Source : Microsoft-Windows-Kerberos-Key-Distribution-Center
Date : date
ID d’événement : 14
Catégorie de la tâche : Aucun
Niveau : Erreur
Mots clés : Classique
Utilisateur : N/A
Ordinateur : computer_name
Description :
Lors du traitement d’une requête AS pour le service cible krbtgt, le nom du compte ne disposait pas d’une clé appropriée pour générer un ticket Kerberos (la clé manquante a l’ID 1). Les types demandés : 16 1 11 10 15 12 13. Les comptes disponibles etypes : 23 -133 -128. La modification ou la réinitialisation du mot de passe de user_name générera une clé appropriée.
Nom du journal : Système
Source : Microsoft-Windows-Kerberos-Key-Distribution-Center
Date : date
ID d’événement : 16
Catégorie de la tâche : Aucun
Niveau : Erreur
Mots clés : Classique
Utilisateur : N/A
Ordinateur : computer_name
Description :
Lors du traitement d’une requête TGS pour le server_name du serveur cible, le account_name du compte ne disposait pas d’une clé appropriée pour générer un ticket Kerberos (la clé manquante a un ID de 9). Les etypes demandés étaient 3 1. Les comptes disponibles étaient 23 -133 -128. La modification ou la réinitialisation du mot de passe de account_name générera une clé appropriée.
Cause
Ce problème se produit, car différentes structures de données sont utilisées pour enregistrer les informations de type de chiffrement sur le compte utilisateur sur les contrôleurs de domaine Windows Server 2003 et Windows Server 2008 R2.
Lorsqu’un compte d’utilisateur est créé sur un contrôleur de domaine Windows Server 2003, les informations sur le type de chiffrement sont enregistrées dans une structure de données. Ensuite, ces informations sont copiées sur les contrôleurs de domaine Windows Server 2008 R2 à l’aide de la réplication AD.
Remarque Ce problème se produit également lorsque le mot de passe d’un compte d’utilisateur est réinitialisé.
Lorsqu’un contrôleur de domaine Windows Server 2008 R2 authentifie le compte d’utilisateur, celui-ci lit ces informations de type de chiffrement dans la structure de données utilisée par le contrôleur de domaine Windows Server 2003. Il doit ensuite copier ces informations de type chiffrement dans une autre structure de données. Toutefois, les informations ne sont pas copiées comme prévu. Par conséquent, l’authentification échoue.
Résolution
Informations sur le correctif logiciel
Un correctif logiciel pris en charge est disponible auprès de Microsoft. Toutefois, il est conçu uniquement pour corriger le problème décrit dans cet article. N'appliquez ce correctif qu'aux systèmes sur lesquels vous constatez le problème décrit dans le présent article. Ce correctif logiciel va peut-être subir des tests supplémentaires. Ainsi, si vous n'êtes pas sérieusement concerné par ce problème, il est recommandé d'attendre la prochaine mise à jour logicielle qui contiendra ce correctif.
Si le correctif logiciel est disponible en téléchargement, une section « Téléchargement de correctif logiciel disponible » figure en haut du présent article de la Base de connaissances. Si cette section est absente, procurez-vous le correctif logiciel auprès des services de Support technique Microsoft.
Remarque Si des problèmes supplémentaires surviennent ou si des procédures de dépannage sont nécessaires, vous devrez peut-être créer une demande de service distincte. Les coûts habituels du support s'appliqueront aux autres questions et problèmes du support non directement liés au correctif logiciel en question. Pour obtenir la liste complète des numéros de téléphone des services d'assistance technique Microsoft ou pour créer une demande de service distincte, reportez-vous au site web de Microsoft à l'adresse suivante :
http://support.microsoft.com/contactus/?ws=support Remarque Le formulaire « Téléchargement de correctif logiciel disponible » affiche les langues pour lesquelles le correctif logiciel est disponible. Si votre langue n'est pas répertoriée, cela signifie qu'aucun correctif logiciel n'est disponible pour cette langue.
Configuration requise
La liste suivante contient les conditions préalables pour le correctif logiciel :
- Vous devez avoir installé Windows Server 2008 R2.
- Le service de rôle Service domaine Active Directory doit être installé.
Note d’installation
Installez ce correctif logiciel sur tous les contrôleurs de domaine qui exécutent Windows Server 2008 R2 dans un domaine Windows Server 2003. Ce correctif logiciel ne doit pas être appliqué aux serveurs Windows Server 2003 figurant dans le domaine.
Informations sur le Registre
Pour utiliser le correctif logiciel contenu dans ce package, il n’est pas nécessaire de modifier le Registre.
Informations sur le redémarrage
Vous devrez peut-être redémarrer l’ordinateur après l’application de ce correctif logiciel.
Informations sur le remplacement des correctifs logiciels
Ce correctif logiciel ne remplace aucun correctif logiciel déjà publié.
Informations de fichier
La version anglaise (États-Unis) de ce correctif logiciel installe des fichiers dont les attributs sont répertoriés dans les tableaux ci-dessous. Les date et heure de création de ces fichiers sont exprimées en temps universel coordonné (UTC). Les date et heure de ces fichiers s’affichent sur votre ordinateur local conformément à l’heure locale et en tenant compte de l’heure d’été. En outre, ces date et heure peuvent changer lorsque vous effectuez certaines opérations sur les fichiers.
Note d’informations sur les fichiers Windows Server 2008 R2
- Les fichiers MANIFEST (.manifest) et MUM (.mum) qui sont installés pour chaque environnement sont répertoriés séparément dans la section « Informations sur les fichiers supplémentaires pour Windows Server 2008 R2 ». Les fichiers MUM et MANIFEST, ainsi que les fichiers du catalogue de sécurité associés (.cat), sont extrêmement importants pour conserver l'état des composants mis à jour. Les fichiers du catalogue de sécurité pour lesquels les attributs ne sont pas répertoriés sont dotés d’une signature numérique Microsoft.
Pour toutes les versions x64 prises en charge de Windows Server 2008 R2
| Nom de fichier | Version du fichier | Taille du fichier | Date | Heure | Plateforme |
|---|---|---|---|---|---|
| Kdcsvc.dll | 6.1.7600.20597 | 429,568 | 16-déc-2009 | 18:16 | x64 |
| kdcsvc.mof | Non applicable | 5,300 | 10-juin-2009 | 21:01 | Non applicable |
Solution de contournement
Pour contourner ce problème, réinitialisez le mot de passe du compte d’utilisateur problématique sur le contrôleur de domaine qui exécute Windows Server 2008 R2.
État
Microsoft a confirmé qu’il s’agissait d’un problème dans les produits Microsoft répertoriés dans la section « S’applique à ».
Informations supplémentaires
Pour plus d’informations sur la terminologie de mise à jour logicielle, cliquez sur le numéro ci-dessous pour afficher l’article correspondant dans la Base de connaissances Microsoft :
824684 Terminologie standard utilisée pour décrire les mises à jour logicielles Microsoft
Informations sur les fichiers supplémentaires
Informations sur les fichiers supplémentaires pour Windows Server 2008 R2
Fichiers supplémentaires pour toutes les versions x64 prises en charge de Windows Server 2008 R2
| Nom de fichier | Amd64_ace4830253e8e7b2cdbd3bb4f417cba1_31bf3856ad364e35_6.1.7600.20597_none_ec1bf3810896c5c8.manifest |
|---|---|
| Version de fichier | Non applicable |
| Taille du fichier | 724 |
| Date (UTC) | 17-déc-2009 |
| de redémarrage (UTC) | 01:36 |
| Plateforme | Non applicable |
| --- | |
| Nom de fichier | Amd64_microsoft-windows-k.. distribution-center_31bf3856ad364e35_6.1.7600.20597_none_e82d8950c715d523.manifest |
| Version de fichier | Non applicable |
| Taille du fichier | 35,825 |
| Date (UTC) | 16-déc-2009 |
| de redémarrage (UTC) | 1,649 |
| Plateforme | Non applicable |
| --- | |
| Nom de fichier | Update.mum |
| Version de fichier | Non applicable |
| Taille du fichier | 1,700 |
| Date (UTC) | 17-déc-2009 |
| de redémarrage (UTC) | 01:36 |
| Plateforme | Non applicable |