Le processus Lsass.exe peut cesser de répondre si vous avez de nombreuses approbations externes sur un contrôleur de domaine Active Directory

S’applique à
Windows Server 2008 Enterprise Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Datacenter Windows Server 2008 Service Pack 2 Windows Server 2008 R2 Service Pack 1

Important Cet article contient des informations sur la façon de modifier le registre. Veillez à sauvegarder le Registre avant de le modifier. assurez-vous que vous savez le restaurer en cas de problème. Pour plus d'informations sur la sauvegarde, la restauration et la modification du Registre, cliquez sur le numéro ci-dessous pour afficher l'article correspondant dans la Base de connaissances Microsoft :

256986 Description du Registre Windows Microsoft

Symptômes

Sur un contrôleur de domaine qui exécute Microsoft Windows Server 2003, le processus du serveur d’authentification de sécurité locale (Lsass.exe) peut cesser de répondre si les conditions suivantes sont remplies :

  • Vous avez de nombreuses approbations externes et de nombreuses demandes d’ouverture de session simultanées.
  • Ces demandes d’ouverture de session ne spécifient pas le nom de domaine.

D’autres symptômes peuvent être une authentification lente ou retardée pour les utilisateurs demandant l’authentification héritée (NTLM). En outre, si vous analysez l’objet de performance Netlogon, le compteur de performance Temps d’attente moyen du sémaphore peut afficher des retards pour les utilisateurs d’autres domaines.

Cause

Ce problème se produit, car le processus Lsass.exe manque de ressources si le nombre d’ouvertures de sessions simultanées multiplié par le nombre d’approbations est supérieur à 1 000.

Résolution

Avertissement Toute modification incorrecte du Registre à l’aide de l’Éditeur du Registre ou d’une autre méthode peut entraîner des problèmes graves. Ces problèmes peuvent nécessiter la réinstallation du système d’exploitation. Microsoft ne peut pas garantir la résolution de ces problèmes. Vous assumez l’ensemble des risques liés à la modification du Registre.

Pour résoudre ce problème, appliquez le dernier Service Pack pour Windows Server 2003 ou le correctif suivant. Ensuite, activez le paramètre NeverPing.

Important : ce paramètre peut provoquer des effets secondaires indésirables si vous avez des clients qui ne spécifient pas de noms de domaine dans les demandes d’ouverture de session. Ces clients peuvent inclure des clients Microsoft Windows 98 et Outlook Web Access. Ces clients fonctionnent correctement si les comptes d’utilisateur utilisés par les demandes d’ouverture de session se trouvent dans le domaine Windows Server 2003 ou dans le catalogue global. Les problèmes ne se produisent que si un compte d’utilisateur se trouve dans un domaine externe.

Pour activer le paramètre NeverPing, procédez comme suit :

  1. Cliquez sur Démarrer, Exécuter, tapez regedit, puis cliquez sur OK.
  2. Recherchez la sous-clé de Registre suivante :
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters
  3. Cliquez avec le bouton droit sur cette sous-clé, pointez sur Nouveau, puis cliquez sur Valeur DWORD.
  4. Tapez NeverPing comme nom d’entrée de Registre, puis appuyez sur Entrée.
  5. Double-cliquez sur NeverPing, tapez 1 dans la zone de texte Données de la valeur , puis cliquez sur OK.
  6. Quittez l’Éditeur du Registre.

Informations sur les Service Packs

Pour résoudre ce problème, procurez-vous le dernier Service Pack pour Windows Server 2003. Pour plus d’informations, cliquez sur le numéro ci-dessous pour afficher l’article correspondant dans la Base de connaissances Microsoft :

889100 Comment faire pour obtenir le dernier Service Pack pour Windows Server 2003

Informations sur le correctif logiciel

Un correctif logiciel pris en charge est disponible auprès de Microsoft. Toutefois, il est conçu uniquement pour corriger le problème décrit dans cet article. N’appliquez ce correctif qu’aux systèmes sur lesquels vous rencontrez ce problème. Ce correctif logiciel va peut-être subir des tests supplémentaires. Ainsi, si vous n'êtes pas sérieusement concerné par ce problème, il est recommandé d'attendre la prochaine mise à jour logicielle qui contiendra ce correctif.

Si le correctif logiciel est disponible en téléchargement, une section « Téléchargement de correctif logiciel disponible » figure en haut du présent article de la Base de connaissances. Si cette section est absente, procurez-vous le correctif logiciel auprès des services de Support technique Microsoft.

Remarque Si des problèmes supplémentaires surviennent ou si des procédures de dépannage sont nécessaires, vous devrez peut-être créer une demande de service distincte. Les coûts habituels du support s'appliqueront aux autres questions et problèmes du support non directement liés au correctif logiciel en question. Pour obtenir la liste complète des numéros de téléphone des services d'assistance technique Microsoft ou pour créer une demande de service distincte, reportez-vous au site web de Microsoft à l'adresse suivante :

http://support.microsoft.com/contactus/?ws=support Remarque Le formulaire « Téléchargement de correctif logiciel disponible » affiche les langues pour lesquelles le correctif logiciel est disponible. Si votre langue n'est pas répertoriée, cela signifie qu'aucun correctif logiciel n'est disponible pour cette langue.

Configuration requise

Aucune condition préalable n'est requise.

Nécessité de redémarrer

Vous devez redémarrer l'ordinateur après l'application de ce correctif logiciel.

Informations sur le remplacement des correctifs logiciels

Ce correctif logiciel n'en remplace pas d'autre.

Informations de fichier

La version anglaise de ce correctif possède les attributs de fichier répertoriés dans le tableau suivant ou ceux d’une version ultérieure. Les date et heure de création de ces fichiers sont exprimées en temps universel coordonné (UTC). Lorsque vous affichez les informations des fichiers, les données sont converties en heure locale. Pour connaître le décalage entre l’heure UTC et l’heure locale, utilisez l’onglet Fuseau horaire dans l’élément Date et heure du Panneau de configuration.

Windows Server 2003, versions x86

Nom de fichier Version du fichier Taille du fichier Date Heure Plateforme
Netlogon.dll 5.2.3790.573 419,328 08-août-2006 1,301 x86

Windows Server 2003, versions Itanium

Nom de fichier Version du fichier Taille du fichier Date Heure Plateforme Service branch
Netlogon.dll 5.2.3790.573 959,488 07-août-2006 2,158 IA-64 RTMQFE
Wnetlogon.dll 5.2.3790.573 419,328 07-août-2006 2 201 x86 WOW

État

Microsoft a confirmé qu’il s’agissait d’un problème dans les produits Microsoft répertoriés dans la section « S’applique à ». Ce problème a été corrigé pour la première fois dans Windows Server 2003 Service Pack 2.

Informations supplémentaires

Ce problème se produit quand les applications utilisent l’authentification NTLM héritée et n’envoient pas le domaine auquel l’utilisateur est associé lors de la soumission d’une demande d’authentification. Quand un comportement hérité est requis par le client, les contrôleurs de domaine doivent utiliser des méthodes héritées pour localiser le domaine approprié de l’utilisateur afin que le domaine faisant autorité pour cet utilisateur puisse fournir la vérification des informations d’identification de l’utilisateur. Le comportement hérité est une communication réseau séquentielle avec chaque domaine approuvé par le contrôleur de domaine. Ce problème s’aggrave lorsqu’il y a un plus grand nombre de domaines et qu’il manque le nombre de demandes d’authentification dans la partie domaine des informations d’identification de l’utilisateur.

Ce problème peut être identifié dans les journaux de débogage du service Netlogon sur les contrôleurs de domaine en recherchant les entrées SamLogon qui affichent «< nulll>\username ». Il vous suffit de rechercher «< null> » dans les journaux pour savoir si le problème se produit.

Ce problème peut aggraver les goulots d’étranglement des performances d’authentification héritées. Pour plus d’informations à ce sujet, reportez-vous à l’article de la Base de connaissances :

975363 Vous êtes invité par intermittence à entrer des informations d’identification ou vous rencontrez des délais d’attente quand vous vous connectez à des services authentifiés

Pour plus d’informations sur un problème similaire survenu dans Microsoft Windows 2000, cliquez sur le numéro ci-dessous pour afficher l’article correspondant dans la Base de connaissances Microsoft :

825107 Le processus Lsass.exe peut cesser de répondre si vous avez de nombreuses approbations externes sur un contrôleur de domaine Windows 2000 Server

Dans certaines situations, des problèmes de performances peuvent toujours être constatés, même après la configuration du paramètre Neverping. Dans ce cas, le paramètre MaxConcurrentApi doit être défini sur une valeur supérieure. Pour plus d’informations sur l’estimation du meilleur paramètre MaxConcurrentApi, consultez l’article de la Base de connaissances ci-dessous.

2688798 Comment optimiser les performances de l’authentification NTLM à l’aide du paramètre MaxConcurrentApi