Symptomen
Neem als voorbeeld het volgende scenario:
- U hebt een domeincontroller waarop Windows Server 2008 R2 wordt uitgevoerd.
- U voert een gezaghebbende herstelactie uit op het KRBTGT-account.
- U meldt zich aan bij een Windows 8.1-client, een Windows 8-client met het Kerberos.dll-bestand van update 2883201 of een latere update, of een Windows 7-client met update 2845626 of een latere update.
- U probeert het domeinwachtwoord opnieuw in te stellen of te wijzigen.
In dit scenario kan het wachtwoord niet opnieuw worden ingesteld of gewijzigd. Bovendien wordt het volgende foutbericht weergegeven:
Opmerking
De beveiligingsdatabase op de server heeft geen computeraccount voor deze vertrouwensrelatie voor werkstations
Oorzaak
Dit probleem treedt op omdat de domeincontroller van Windows Server 2008 R2 een bepaalde vlag onjuist verwerkt. De vlag wordt geïntroduceerd aan de clientzijde om een probleem op te lossen waarbij het kerberos.dll bestand de referentiecache van een gebruiker niet bijwerkt als de gebruiker zich aanmeldt met behulp van zijn UPN (User Principal Name).
Oplossing
Hotfix-informatie
Er is een ondersteunde hotfix beschikbaar van Microsoft. Deze hotfix is echter alleen bedoeld om het probleem op te lossen dat in dit artikel wordt beschreven. Pas deze hotfix alleen toe op systemen waarop dit specifieke probleem zich voordoet.
Als de hotfix kan worden gedownload, vindt u bovenaan dit Knowledge Base-artikel de sectie Hotfix-download beschikbaar. Als deze sectie niet wordt weergegeven, dien dan een aanvraag in bij de klantenservice en ondersteuning van Microsoft om de hotfix te verkrijgen.
Opmerking: Als er nog meer problemen optreden of als er probleemoplossing nodig is, moet u mogelijk een afzonderlijke serviceaanvraag maken. De gebruikelijke ondersteuningskosten zijn van toepassing op aanvullende ondersteuningsvragen en problemen die niet in aanmerking komen voor deze specifieke hotfix. Voor een volledige lijst met telefoonnummers van de klantenservice en ondersteuning van Microsoft of om een afzonderlijke serviceaanvraag te maken, gaat u naar de volgende Microsoft-website:
http://support.microsoft.com/contactus/?ws=support Opmerking: Het formulier 'Hotfixdownload beschikbaar' geeft de talen weer waarvoor de hotfix beschikbaar is. Als je je taal niet ziet, komt dit doordat er geen hotfix beschikbaar is voor die taal.
Vereisten
U kunt deze update alleen toepassen als u beschikt over Windows Server 2008 R2.
Registergegevens
Als u deze update wilt toepassen, hoeft u geen wijzigingen in het register aan te brengen.
Vereisten voor opnieuw starten
Nadat u deze update hebt toegepast, moet u de computer opnieuw opstarten.
Informatie over vervangende update
Deze update is geen vervanging van een eerder gepubliceerde update.
Bestandsinformatie
Met de globale versie van deze update worden bestanden geïnstalleerd met de kenmerken die in de volgende tabellen worden vermeld. De datums en tijden voor deze bestanden worden weergegeven in Coordinated Universal Time (UTC). De datums en tijden voor deze bestanden op uw lokale computer worden weergegeven in uw lokale tijd samen met uw huidige afwijking voor zomertijd (Zomertijd). Daarnaast kunnen de datums en tijden veranderen wanneer u bepaalde bewerkingen op de bestanden uitvoert.
Opmerkingen over bestandsinformatie in Windows Server 2008 R2
De bestanden die van toepassing zijn op een specifiek product, mijlpaal (RTM, SPn) en servicebranch (LDR, GDR) kunnen worden geïdentificeerd door de bestandsversienummers te controleren, zoals wordt weergegeven in de volgende tabel:
Versie Product Mijlpaal Servicebranch 6.1.760
1.18xxxWindows Server 2008 R2 SP1 DDR 6.1.760
1.22xxxWindows Server 2008 R2 SP1 LDR GDR-servicestructuren bevatten uitsluitend de oplossingen die op grote schaal beschikbaar zijn gesteld om wijdverbreide zeer belangrijke problemen te verhelpen. LDR-servicestructuren bevatten hotfixes als aanvulling op de wijdverbreid beschikbaar gestelde oplossingen.
De MANIFEST-bestanden (.manifest) en de MUM-bestanden (.mum) die voor elke omgeving worden geïnstalleerd, worden afzonderlijk vermeld in de sectie 'Aanvullende bestandsinformatie'. MUM, MANIFEST en de bijbehorende beveiligingscatalogusbestanden (.cat) zijn erg belangrijk om de status van de bijgewerkte onderdelen te behouden. De beveiligingscatalogusbestanden, waarvan de kenmerken niet worden vermeld, zijn ondertekend met een digitale handtekening van Microsoft.
Voor alle ondersteunde x64-versies van Windows Server 2008 R2
| Bestandsnaam | Bestandsversie | Bestandsgrootte | Datum | Tijd | Platform |
|---|---|---|---|---|---|
| Kdcsvc.dll | 6.1.7601.18321 | 430.080 | 15-nov-2013 | 08:40 | x64 |
| Kdcsvc.mof | Niet van toepassing | 5,300 | 05-nov-2010 | 02:14 | Niet van toepassing |
| Kdcsvc.dll | 6.1.7601.22515 | 434.688 | 14-nov-2013 | 09:06 | x64 |
| Kdcsvc.mof | Niet van toepassing | 5,300 | 05-nov-2010 | 02:14 | Niet van toepassing |
Status
Microsoft heeft bevestigd dat dit een probleem is bij de Microsoft-producten die worden vermeld in het gedeelte 'Van toepassing op'.
Meer informatie
Om te bepalen of u een hersteld KRBTGT-account in uw domein hebt, kunt u de volgende opdracht uitvoeren vanaf een opdrachtprompt met verhoogde bevoegdheid van de domeinbeheerder:
repadmin /showobjmeta <My_DC> "CN=krbtgt,CN=Users,DC=contoso,DC=com" >krbtgt.txt
Omdat bij het standaardherstel alle kenmerken in het krbtgt.txt uitvoerbestand met 100.000 worden verhoogd, ziet u mogelijk dat de Ver-waarde (versie) van het pwdLastSet-kenmerk 100002 of groter is. De uitvoer is bijvoorbeeld als volgt:Loc.USN Oorspronkelijke DSA Org.USN Org.Time/Date Ver Attribute
======= =============== ========= ============= === =========
…
8064 Default-First-Site-Name\CONTOSO-DC1 12327 2014-06-23 18:27:03 100002 pwdLastSet
Klik op het volgende artikelnummer in de Microsoft Knowledge Base voor meer informatie over de terminologie van software-updates:
824684 Beschrijving van de standaardterminologie die wordt gebruikt om Microsoft-software-updates te beschrijven