Síntomas
Tenga en cuenta el siguiente escenario:
- Tiene controladores de dominio que ejecutan Windows Server 2003-base en un dominio y agrega un Windows Server 2012 R2 o Windows Server 2016 controlador de dominio a este dominio.
- Tiene un equipo unido a un dominio que se autentica primero con un controlador de dominio basado en Windows Server 2003 y, después, el equipo se autentica con un controlador de dominio basado en R2 de Windows Server 2012.
- Inicie sesión en el equipo y cambie la contraseña de la cuenta de equipo dos veces.
- Inicie sesión en el equipo de nuevo.
En esta situación, aparece este mensaje de error:
Nota
nombre de usuario desconocido o contraseña incorrecta
Causa
El cliente Kerberos depende de una sal del Centro de distribución de claves (KDC) para crear las claves de Standard de cifrado avanzado (AES) en el lado del cliente. Estas claves AES se utilizan para hash la contraseña que el usuario escribe en el cliente, y proteger la contraseña en tránsito a través de la cable para que la contraseña no se pueda interceptar y descifrar. La sal se refiere a la información que se alimenta en el algoritmo que se utiliza para generar las claves de modo que el KDC pueda verificar el hash de contraseña y los vales del problema para el usuario. Cuando se agrega un controlador de dominio de Windows 2012 R2 en un entorno donde están presentes los controladores de dominio de Windows Server 2003, hay una falta de coincidencia en los tipos de cifrado que son compatibles con los KDC y se usan para salar. Windows Server controladores de dominio no son compatibles con AES y Windows Server 2012 controladores de dominio R2 no admiten el cifrado de datos Standard (DES) para sales.
Cómo obtener esta actualización o revisión
Para resolver este problema, hemos publicado una revisión y un paquete acumulativo de actualizaciones para Windows Server 2012 R2 en el que está instalado Active Directory.
Antes de instalar esta revisión, marque el requisito previo de la revisión.
El paquete acumulativo de actualizaciones corrige muchos otros problemas, además del problema que corrige la revisión. Le recomendamos que use el paquete acumulativo de actualizaciones. El paquete acumulativo de actualizaciones es mayor que la revisión. Por lo tanto, el paquete acumulativo de actualizaciones tarda más en descargarse.
Nota Después de instalar la actualización, te recomendamos que reinicies todos los equipos cliente que admitan el cifrado de Standard de cifrado avanzado (AES). Esto es para recuperar los clientes si se habían reiniciado anteriormente con un controlador de dominio R2 de Windows Server 2012 que no tiene instalada la actualización.
Actualización de Windows Server 2012 R2
El siguiente paquete acumulativo de actualizaciones está disponible:
Obtener 2984006 de paquete acumulativo de actualizaciones
Revisión para Windows Server 2016
El siguiente paquete acumulativo de actualizaciones está disponible:
25 de febrero de 2020: KB4537806 (compilación del SO 14393.3542)
Información detallada de revisiones
Requisitos previos
Para aplicar esta revisión, primero debe instalar la actualización 2919355 en Windows Server 2012 R2. Para obtener más información, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base:
Actualización de abril de 2014 de 2919355 Windows RT 8.1, Windows 8.1 y Windows Server 2012 R2
Información de Registro
Para usar la revisión en este paquete, no es necesario realizar cambios en el Registro.
Requisito de reinicio
Puede que tenga que reiniciar el equipo una vez aplicada esta revisión.
Información de reemplazo de revisiones
Esta revisión no reemplaza una revisión publicada anteriormente.
Estado
Microsoft ha confirmado que se trata de un problema de los productos de Microsoft que se enumeran en la sección "Aplicable a".