No se puede iniciar sesión después de cambiar la contraseña de la cuenta de equipo en un entorno mixto de Windows Server 2012 R2 o Windows Server 2016 y Windows Server 2003

Se aplica a
Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows Server 2016 Windows Server 2016 Standard Windows Server 2016 Essentials Microsoft Windows Server 2003

Síntomas

Tenga en cuenta el siguiente escenario:

  • Tiene controladores de dominio que ejecutan Windows Server 2003-base en un dominio y agrega un Windows Server 2012 R2 o Windows Server 2016 controlador de dominio a este dominio.
  • Tiene un equipo unido a un dominio que se autentica primero con un controlador de dominio basado en Windows Server 2003 y, después, el equipo se autentica con un controlador de dominio basado en R2 de Windows Server 2012.
  • Inicie sesión en el equipo y cambie la contraseña de la cuenta de equipo dos veces.
  • Inicie sesión en el equipo de nuevo.

En esta situación, aparece este mensaje de error:

Nota

nombre de usuario desconocido o contraseña incorrecta

Causa

El cliente Kerberos depende de una sal del Centro de distribución de claves (KDC) para crear las claves de Standard de cifrado avanzado (AES) en el lado del cliente. Estas claves AES se utilizan para hash la contraseña que el usuario escribe en el cliente, y proteger la contraseña en tránsito a través de la cable para que la contraseña no se pueda interceptar y descifrar. La sal se refiere a la información que se alimenta en el algoritmo que se utiliza para generar las claves de modo que el KDC pueda verificar el hash de contraseña y los vales del problema para el usuario. Cuando se agrega un controlador de dominio de Windows 2012 R2 en un entorno donde están presentes los controladores de dominio de Windows Server 2003, hay una falta de coincidencia en los tipos de cifrado que son compatibles con los KDC y se usan para salar. Windows Server controladores de dominio no son compatibles con AES y Windows Server 2012 controladores de dominio R2 no admiten el cifrado de datos Standard (DES) para sales.

Cómo obtener esta actualización o revisión

Para resolver este problema, hemos publicado una revisión y un paquete acumulativo de actualizaciones para Windows Server 2012 R2 en el que está instalado Active Directory.

Antes de instalar esta revisión, marque el requisito previo de la revisión.

El paquete acumulativo de actualizaciones corrige muchos otros problemas, además del problema que corrige la revisión. Le recomendamos que use el paquete acumulativo de actualizaciones. El paquete acumulativo de actualizaciones es mayor que la revisión. Por lo tanto, el paquete acumulativo de actualizaciones tarda más en descargarse.

Nota Después de instalar la actualización, te recomendamos que reinicies todos los equipos cliente que admitan el cifrado de Standard de cifrado avanzado (AES). Esto es para recuperar los clientes si se habían reiniciado anteriormente con un controlador de dominio R2 de Windows Server 2012 que no tiene instalada la actualización.

Actualización de Windows Server 2012 R2

El siguiente paquete acumulativo de actualizaciones está disponible:

Obtener 2984006 de paquete acumulativo de actualizaciones

Revisión para Windows Server 2016

El siguiente paquete acumulativo de actualizaciones está disponible:

25 de febrero de 2020: KB4537806 (compilación del SO 14393.3542)

Información detallada de revisiones

Requisitos previos

Para aplicar esta revisión, primero debe instalar la actualización 2919355 en Windows Server 2012 R2. Para obtener más información, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base:

Actualización de abril de 2014 de 2919355 Windows RT 8.1, Windows 8.1 y Windows Server 2012 R2

Información de Registro

Para usar la revisión en este paquete, no es necesario realizar cambios en el Registro.

Requisito de reinicio

Puede que tenga que reiniciar el equipo una vez aplicada esta revisión.

Información de reemplazo de revisiones

Esta revisión no reemplaza una revisión publicada anteriormente.

Estado

Microsoft ha confirmado que se trata de un problema de los productos de Microsoft que se enumeran en la sección "Aplicable a".