CORRECTIF : les comptes d’utilisateur qui utilisent le chiffrement DES pour les types d’authentification Kerberos ne peuvent pas être authentifiés dans un domaine Windows Server 2003 après qu’un contrôleur de domaine Windows Server 2008 R2 a rejoint le domaine

S’applique à
Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard

Symptômes

Prenons le scénario suivant :

  • Un compte d’utilisateur est créé dans un domaine Windows Server 2003.
  • Tous les contrôleurs de domaine de ce domaine exécutent Windows Server 2003.
  • Le compte utilisateur est configuré pour utiliser les types de chiffrement DES (Data Encryption Standard) pour l’authentification Kerberos.
  • Un ordinateur qui exécute Windows Server 2008 R2 joint le domaine.
  • Active Directory est installé sur le serveur membre.

Dans ce scénario, le compte d’utilisateur ne peut pas ouvrir de session sur le domaine immédiatement après le démarrage du contrôleur de domaine Windows Server 2008 R2. Le message d’erreur suivant peut également s’afficher :

Remarque

Le KDC ne prend pas en charge le type de chiffrement lors de l’obtention des informations d’identification initiales.

En outre, les événements suivants sont enregistrés dans le journal système sur le contrôleur de domaine qui exécute Windows Server 2008 R2 :

Nom du journal : Système
Source : Microsoft-Windows-Kerberos-Key-Distribution-Center
Date : date
ID d’événement : 14
Catégorie de la tâche : Aucun
Niveau : Erreur
Mots clés : Classique
Utilisateur : N/A
Ordinateur : computer_name
Description :
Lors du traitement d’une requête AS pour le service cible krbtgt, le nom du compte ne disposait pas d’une clé appropriée pour générer un ticket Kerberos (la clé manquante a l’ID 1). Les types demandés : 16 1 11 10 15 12 13. Les comptes disponibles etypes : 23 -133 -128. La modification ou la réinitialisation du mot de passe de user_name générera une clé appropriée.

Nom du journal : Système
Source : Microsoft-Windows-Kerberos-Key-Distribution-Center
Date : date
ID d’événement : 16
Catégorie de la tâche : Aucun
Niveau : Erreur
Mots clés : Classique
Utilisateur : N/A
Ordinateur : computer_name
Description :
Lors du traitement d’une requête TGS pour le server_name du serveur cible, le account_name du compte ne disposait pas d’une clé appropriée pour générer un ticket Kerberos (la clé manquante a un ID de 9). Les etypes demandés étaient 3 1. Les comptes disponibles étaient 23 -133 -128. La modification ou la réinitialisation du mot de passe de account_name générera une clé appropriée.

Cause

Ce problème se produit, car différentes structures de données sont utilisées pour enregistrer les informations de type de chiffrement sur le compte utilisateur sur les contrôleurs de domaine Windows Server 2003 et Windows Server 2008 R2.

Lorsqu’un compte d’utilisateur est créé sur un contrôleur de domaine Windows Server 2003, les informations sur le type de chiffrement sont enregistrées dans une structure de données. Ensuite, ces informations sont copiées sur les contrôleurs de domaine Windows Server 2008 R2 à l’aide de la réplication AD.

Remarque Ce problème se produit également lorsque le mot de passe d’un compte d’utilisateur est réinitialisé.

Lorsqu’un contrôleur de domaine Windows Server 2008 R2 authentifie le compte d’utilisateur, celui-ci lit ces informations de type de chiffrement dans la structure de données utilisée par le contrôleur de domaine Windows Server 2003. Il doit ensuite copier ces informations de type chiffrement dans une autre structure de données. Toutefois, les informations ne sont pas copiées comme prévu. Par conséquent, l’authentification échoue.

Résolution

Informations sur le correctif logiciel

Un correctif logiciel pris en charge est disponible auprès de Microsoft. Toutefois, il est conçu uniquement pour corriger le problème décrit dans cet article. N'appliquez ce correctif qu'aux systèmes sur lesquels vous constatez le problème décrit dans le présent article. Ce correctif logiciel va peut-être subir des tests supplémentaires. Ainsi, si vous n'êtes pas sérieusement concerné par ce problème, il est recommandé d'attendre la prochaine mise à jour logicielle qui contiendra ce correctif.

Si le correctif logiciel est disponible en téléchargement, une section « Téléchargement de correctif logiciel disponible » figure en haut du présent article de la Base de connaissances. Si cette section est absente, procurez-vous le correctif logiciel auprès des services de Support technique Microsoft.

Remarque Si des problèmes supplémentaires surviennent ou si des procédures de dépannage sont nécessaires, vous devrez peut-être créer une demande de service distincte. Les coûts habituels du support s'appliqueront aux autres questions et problèmes du support non directement liés au correctif logiciel en question. Pour obtenir la liste complète des numéros de téléphone des services d'assistance technique Microsoft ou pour créer une demande de service distincte, reportez-vous au site web de Microsoft à l'adresse suivante :

http://support.microsoft.com/contactus/?ws=support Remarque Le formulaire « Téléchargement de correctif logiciel disponible » affiche les langues pour lesquelles le correctif logiciel est disponible. Si votre langue n'est pas répertoriée, cela signifie qu'aucun correctif logiciel n'est disponible pour cette langue.

Configuration requise

La liste suivante contient les conditions préalables pour le correctif logiciel :

  • Vous devez avoir installé Windows Server 2008 R2.
  • Le service de rôle Service domaine Active Directory doit être installé.

Note d’installation

Installez ce correctif logiciel sur tous les contrôleurs de domaine qui exécutent Windows Server 2008 R2 dans un domaine Windows Server 2003. Ce correctif logiciel ne doit pas être appliqué aux serveurs Windows Server 2003 figurant dans le domaine.

Informations sur le Registre

Pour utiliser le correctif logiciel contenu dans ce package, il n’est pas nécessaire de modifier le Registre.

Informations sur le redémarrage

Vous devrez peut-être redémarrer l’ordinateur après l’application de ce correctif logiciel.

Informations sur le remplacement des correctifs logiciels

Ce correctif logiciel ne remplace aucun correctif logiciel déjà publié.

Informations de fichier

La version anglaise (États-Unis) de ce correctif logiciel installe des fichiers dont les attributs sont répertoriés dans les tableaux ci-dessous. Les date et heure de création de ces fichiers sont exprimées en temps universel coordonné (UTC). Les date et heure de ces fichiers s’affichent sur votre ordinateur local conformément à l’heure locale et en tenant compte de l’heure d’été. En outre, ces date et heure peuvent changer lorsque vous effectuez certaines opérations sur les fichiers.

Note d’informations sur les fichiers Windows Server 2008 R2

  • Les fichiers MANIFEST (.manifest) et MUM (.mum) qui sont installés pour chaque environnement sont répertoriés séparément dans la section « Informations sur les fichiers supplémentaires pour Windows Server 2008 R2 ». Les fichiers MUM et MANIFEST, ainsi que les fichiers du catalogue de sécurité associés (.cat), sont extrêmement importants pour conserver l'état des composants mis à jour. Les fichiers du catalogue de sécurité pour lesquels les attributs ne sont pas répertoriés sont dotés d’une signature numérique Microsoft.

Pour toutes les versions x64 prises en charge de Windows Server 2008 R2

Nom de fichier Version du fichier Taille du fichier Date Heure Plateforme
Kdcsvc.dll 6.1.7600.20597 429,568 16-déc-2009 18:16 x64
kdcsvc.mof Non applicable 5,300 10-juin-2009 21:01 Non applicable

Solution de contournement

Pour contourner ce problème, réinitialisez le mot de passe du compte d’utilisateur problématique sur le contrôleur de domaine qui exécute Windows Server 2008 R2.

État

Microsoft a confirmé qu’il s’agissait d’un problème dans les produits Microsoft répertoriés dans la section « S’applique à ».

Informations supplémentaires

Pour plus d’informations sur la terminologie de mise à jour logicielle, cliquez sur le numéro ci-dessous pour afficher l’article correspondant dans la Base de connaissances Microsoft :

824684 Terminologie standard utilisée pour décrire les mises à jour logicielles Microsoft

Informations sur les fichiers supplémentaires

Informations sur les fichiers supplémentaires pour Windows Server 2008 R2

Fichiers supplémentaires pour toutes les versions x64 prises en charge de Windows Server 2008 R2

Nom de fichier Amd64_ace4830253e8e7b2cdbd3bb4f417cba1_31bf3856ad364e35_6.1.7600.20597_none_ec1bf3810896c5c8.manifest
Version de fichier Non applicable
Taille du fichier 724
Date (UTC) 17-déc-2009
de redémarrage (UTC) 01:36
Plateforme Non applicable
---
Nom de fichier Amd64_microsoft-windows-k.. distribution-center_31bf3856ad364e35_6.1.7600.20597_none_e82d8950c715d523.manifest
Version de fichier Non applicable
Taille du fichier 35,825
Date (UTC) 16-déc-2009
de redémarrage (UTC) 1,649
Plateforme Non applicable
---
Nom de fichier Update.mum
Version de fichier Non applicable
Taille du fichier 1,700
Date (UTC) 17-déc-2009
de redémarrage (UTC) 01:36
Plateforme Non applicable