Impossibile accedere dopo la modifica della password dell'account computer in un ambiente misto di Windows Server 2012 R2 o Windows Server 2016 e Windows Server 2003

Si applica a
Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows Server 2016 Windows Server 2016 Standard Windows Server 2016 Essentials Microsoft Windows Server 2003

Sintomi

Si consideri lo scenario seguente:

  • Si dispone di controller di dominio che eseguono Windows Server 2003-base in un dominio e aggiungono un controller di dominio Windows Server 2012 R2 o Windows Server 2016 a questo dominio.
  • Si dispone di un computer aggiunto a un dominio che esegue prima l'autenticazione in un controller di dominio basato su Windows Server 2003 e quindi il computer esegue l'autenticazione in un controller di dominio basato su Windows Server 2012 R2.
  • Si accede al computer e si modifica la password dell'account computer due volte.
  • Si accede nuovamente al computer.

In questo caso, viene visualizzato il seguente messaggio di errore:

Nota

Nome utente sconosciuto o password non valida

Causa

Il client Kerberos dipende da un sale del Centro distribuzione chiavi (KDC) per creare le chiavi AES (Advanced Encryption Standard) sul lato client. Queste chiavi AES vengono usate per l'hash della password immessa dall'utente nel client e proteggono la password in transito sulla rete in modo che la password non possa essere intercettata e decrittografata. Il sale si riferisce alle informazioni inserite nell'algoritmo utilizzato per generare le chiavi in modo che il KDC possa verificare l'hash della password ed emettere ticket all'utente. Quando un controller di dominio Windows 2012 R2 viene aggiunto in un ambiente in cui sono presenti controller di dominio Windows Server 2003, si verifica una mancata corrispondenza nei tipi di crittografia supportati nei KDC e usati per la salatura. I controller di dominio di Windows Server non supportano AES e i controller di dominio di Windows Server 2012 R2 non supportano lo Standard di crittografia dei dati (DES) per la salatura.

Come ottenere questo aggiornamento o hotfix

Per risolvere questo problema, abbiamo rilasciato un aggiornamento rapido (hotfix) e un aggiornamento cumulativo per Windows Server 2012 R2 in cui è installato Active Directory.

Prima di installare questo aggiornamento rapido (hotfix), verifica i prerequisiti dell'aggiornamento rapido (hotfix).

L'aggiornamento cumulativo consente di risolvere molti altri problemi oltre a quelli dell'hotfix. È consigliabile usare l'aggiornamento cumulativo. L'aggiornamento cumulativo è più grande dell'hotfix. Di conseguenza, il download dell'aggiornamento cumulativo richiede più tempo.

Avvertenza Dopo l'installazione dell'aggiornamento, è consigliabile riavviare tutti i computer client che supportano la crittografia AES (Advanced Encryption Standard). Consente di ripristinare i client se erano stati riavviati in precedenza da un controller di dominio Windows Server 2012 R2 in cui non è installato l'aggiornamento.

Aggiornamento per Windows Server 2012 R2

È disponibile il seguente aggiornamento cumulativo:

Ottenere il 2984006 di aggiornamento cumulativo

Aggiornamento rapido per Windows Server 2016

È disponibile il seguente aggiornamento cumulativo:

25 febbraio 2020 - KB4537806 (build del sistema operativo 14393.3542)

Informazioni sui dettagli dell'hotfix

Prerequisiti

Per applicare questo aggiornamento rapido (hotfix), è necessario installare prima l'aggiornamento 2919355 su Windows Server 2012 R2. Per ulteriori informazioni, fare clic sul numero dell'articolo della Microsoft Knowledge Base riportato di seguito:

2919355 Windows RT 8.1, Windows 8.1 e Windows Server 2012 R2 Aggiornamento aprile 2014

Informazioni del Registro di sistema

Per usare l'hotfix in questo pacchetto, non è necessario apportare modifiche al Registro di sistema.

Richiesta di riavvio

Potrebbe essere necessario riavviare il computer dopo l'applicazione di questo aggiornamento rapido (hotfix).

Informazioni sulla sostituzione dell'hotfix

Questo aggiornamento rapido non sostituisce un aggiornamento rapido rilasciato in precedenza.

Stato

Microsoft ha confermato che si tratta di un problema relativo ai prodotti elencati nella sezione "Si applica a".