Domeingebruikers kunnen hun wachtwoord niet wijzigen of opnieuw instellen wanneer het KRBTGT-account wordt hersteld in de Windows-client

Van toepassing op
Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Standard

Symptomen

Neem als voorbeeld het volgende scenario:

  • U hebt een domeincontroller waarop Windows Server 2008 R2 wordt uitgevoerd.
  • U voert een gezaghebbende herstelactie uit op het KRBTGT-account.
  • U meldt zich aan bij een Windows 8.1-client, een Windows 8-client met het Kerberos.dll-bestand van update 2883201 of een latere update, of een Windows 7-client met update 2845626 of een latere update.
  • U probeert het domeinwachtwoord opnieuw in te stellen of te wijzigen.

In dit scenario kan het wachtwoord niet opnieuw worden ingesteld of gewijzigd. Bovendien wordt het volgende foutbericht weergegeven:

Opmerking

De beveiligingsdatabase op de server heeft geen computeraccount voor deze vertrouwensrelatie voor werkstations

Oorzaak

Dit probleem treedt op omdat de domeincontroller van Windows Server 2008 R2 een bepaalde vlag onjuist verwerkt. De vlag wordt geïntroduceerd aan de clientzijde om een probleem op te lossen waarbij het kerberos.dll bestand de referentiecache van een gebruiker niet bijwerkt als de gebruiker zich aanmeldt met behulp van zijn UPN (User Principal Name).

Oplossing

Hotfix-informatie

Er is een ondersteunde hotfix beschikbaar van Microsoft. Deze hotfix is echter alleen bedoeld om het probleem op te lossen dat in dit artikel wordt beschreven. Pas deze hotfix alleen toe op systemen waarop dit specifieke probleem zich voordoet.

Als de hotfix kan worden gedownload, vindt u bovenaan dit Knowledge Base-artikel de sectie Hotfix-download beschikbaar. Als deze sectie niet wordt weergegeven, dien dan een aanvraag in bij de klantenservice en ondersteuning van Microsoft om de hotfix te verkrijgen.

Opmerking: Als er nog meer problemen optreden of als er probleemoplossing nodig is, moet u mogelijk een afzonderlijke serviceaanvraag maken. De gebruikelijke ondersteuningskosten zijn van toepassing op aanvullende ondersteuningsvragen en problemen die niet in aanmerking komen voor deze specifieke hotfix. Voor een volledige lijst met telefoonnummers van de klantenservice en ondersteuning van Microsoft of om een afzonderlijke serviceaanvraag te maken, gaat u naar de volgende Microsoft-website:

http://support.microsoft.com/contactus/?ws=support Opmerking: Het formulier 'Hotfixdownload beschikbaar' geeft de talen weer waarvoor de hotfix beschikbaar is. Als je je taal niet ziet, komt dit doordat er geen hotfix beschikbaar is voor die taal.

Vereisten

U kunt deze update alleen toepassen als u beschikt over Windows Server 2008 R2.

Registergegevens

Als u deze update wilt toepassen, hoeft u geen wijzigingen in het register aan te brengen.

Vereisten voor opnieuw starten

Nadat u deze update hebt toegepast, moet u de computer opnieuw opstarten.

Informatie over vervangende update

Deze update is geen vervanging van een eerder gepubliceerde update.

Bestandsinformatie

Met de globale versie van deze update worden bestanden geïnstalleerd met de kenmerken die in de volgende tabellen worden vermeld. De datums en tijden voor deze bestanden worden weergegeven in Coordinated Universal Time (UTC). De datums en tijden voor deze bestanden op uw lokale computer worden weergegeven in uw lokale tijd samen met uw huidige afwijking voor zomertijd (Zomertijd). Daarnaast kunnen de datums en tijden veranderen wanneer u bepaalde bewerkingen op de bestanden uitvoert.

Opmerkingen over bestandsinformatie in Windows Server 2008 R2

  • De bestanden die van toepassing zijn op een specifiek product, mijlpaal (RTM, SPn) en servicebranch (LDR, GDR) kunnen worden geïdentificeerd door de bestandsversienummers te controleren, zoals wordt weergegeven in de volgende tabel:

    Versie Product Mijlpaal Servicebranch
    6.1.760
    1.18xxx
    Windows Server 2008 R2 SP1 DDR
    6.1.760
    1.22xxx
    Windows Server 2008 R2 SP1 LDR
  • GDR-servicestructuren bevatten uitsluitend de oplossingen die op grote schaal beschikbaar zijn gesteld om wijdverbreide zeer belangrijke problemen te verhelpen. LDR-servicestructuren bevatten hotfixes als aanvulling op de wijdverbreid beschikbaar gestelde oplossingen.

  • De MANIFEST-bestanden (.manifest) en de MUM-bestanden (.mum) die voor elke omgeving worden geïnstalleerd, worden afzonderlijk vermeld in de sectie 'Aanvullende bestandsinformatie'. MUM, MANIFEST en de bijbehorende beveiligingscatalogusbestanden (.cat) zijn erg belangrijk om de status van de bijgewerkte onderdelen te behouden. De beveiligingscatalogusbestanden, waarvan de kenmerken niet worden vermeld, zijn ondertekend met een digitale handtekening van Microsoft.

Voor alle ondersteunde x64-versies van Windows Server 2008 R2

Bestandsnaam Bestandsversie Bestandsgrootte Datum Tijd Platform
Kdcsvc.dll 6.1.7601.18321 430.080 15-nov-2013 08:40 x64
Kdcsvc.mof Niet van toepassing 5,300 05-nov-2010 02:14 Niet van toepassing
Kdcsvc.dll 6.1.7601.22515 434.688 14-nov-2013 09:06 x64
Kdcsvc.mof Niet van toepassing 5,300 05-nov-2010 02:14 Niet van toepassing

      

Status

Microsoft heeft bevestigd dat dit een probleem is bij de Microsoft-producten die worden vermeld in het gedeelte 'Van toepassing op'.

Meer informatie

Om te bepalen of u een hersteld KRBTGT-account in uw domein hebt, kunt u de volgende opdracht uitvoeren vanaf een opdrachtprompt met verhoogde bevoegdheid van de domeinbeheerder:

repadmin /showobjmeta  <My_DC> "CN=krbtgt,CN=Users,DC=contoso,DC=com" >krbtgt.txt

Omdat bij het standaardherstel alle kenmerken in het krbtgt.txt uitvoerbestand met 100.000 worden verhoogd, ziet u mogelijk dat de Ver-waarde (versie) van het pwdLastSet-kenmerk 100002 of groter is. De uitvoer is bijvoorbeeld als volgt:Loc.USN Oorspronkelijke DSA Org.USN Org.Time/Date Ver Attribute
======= =============== ========= ============= === =========

8064 Default-First-Site-Name\CONTOSO-DC1 12327 2014-06-23 18:27:03 100002 pwdLastSet

  Klik op het volgende artikelnummer in de Microsoft Knowledge Base voor meer informatie over de terminologie van software-updates:

824684 Beschrijving van de standaardterminologie die wordt gebruikt om Microsoft-software-updates te beschrijven

Aanvullende bestandsinformatie