Nie można się zalogować po zmianie hasła do konta komputera w środowisku mieszanym systemów Windows Server 2012 R2 lub Windows Server 2016 i Windows Server 2003

Dotyczy
Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows Server 2016 Windows Server 2016 Standard Windows Server 2016 Essentials Microsoft Windows Server 2003

Objawy

Rozważmy następujący scenariusz:

  • Masz kontrolery domen z systemem Windows Server 2003 w domenie i dodaj kontroler domeny systemu Windows Server 2012 R2 lub Windows Server 2016 do tej domeny.
  • Komputer przyłączony do domeny jest najpierw uwierzytelniany na kontrolerze domeny z systemem Windows Server 2003, a następnie uwierzytelniany na kontrolerze domeny z systemem Windows Server 2012 R2.
  • Logujesz się na komputerze i zmieniasz hasło do konta komputera dwa razy.
  • Ponownie zalogowano się na komputerze.

W tym scenariuszu jest wyświetlany następujący komunikat o błędzie:

Uwaga

Nieznana nazwa użytkownika lub nieprawidłowe hasło

Przyczyna

Klient Kerberos korzysta z soli z Centrum dystrybucji kluczy (KDC, Key Distribution Standard) w celu utworzenia kluczy AES po stronie klienta. Te klucze AES są używane do szyfrowania hasła wprowadzanego przez użytkownika na kliencie i ochrony hasła przesyłanego przewodowo, aby nie można było przechwycić i odszyfrować hasła. Sól odnosi się do informacji, które są wprowadzane do algorytmu używanego do generowania kluczy, dzięki czemu centrum dystrybucji kluczy może zweryfikować skrót hasła i wystawić bilety użytkownikowi. Po dodaniu kontrolera domeny systemu Windows 2012 R2 w środowisku, w którym znajdują się kontrolery domeny systemu Windows Server 2003, występuje niezgodność typów szyfrowania obsługiwanych w Centrum dystrybucji kluczy i używanych do solenia. Kontrolery domeny systemu Windows Server nie obsługują algorytmu AES, a kontrolery domeny systemu Windows Server 2012 R2 nie obsługują standardu szyfrowania danych (DES) na potrzeby solenia.

Jak uzyskać tę aktualizację lub poprawkę

Aby rozwiązać ten problem, wydano poprawkę i pakiet zbiorczy aktualizacji dla systemu Windows Server 2012 R2, w którym zainstalowano usługę Active Directory.

Przed zainstalowaniem poprawki należy sprawdzić wymagania wstępne dotyczące poprawki.

Pakiet zbiorczy aktualizacji rozwiązuje wiele innych problemów oprócz problemu naprawianego przez poprawkę. Zalecamy korzystanie z pakietu zbiorczego aktualizacji. Pakiet zbiorczy aktualizacji jest większy niż poprawka. Dlatego pobieranie pakietu zbiorczego aktualizacji trwa dłużej.

Wskazówka Po zainstalowaniu aktualizacji zalecamy ponowne uruchomienie wszystkich komputerów klienckich obsługujących szyfrowanie Advanced Encryption Standard (AES). Ma to na celu odzyskanie klientów, jeśli wcześniej zostali ponownie uruchomieni na kontrolerze domeny systemu Windows Server 2012 R2, na którym nie zainstalowano aktualizacji.

Aktualizacja systemu Windows Server 2012 R2

Dostępny jest następujący pakiet zbiorczy aktualizacji:

Pobierz 2984006 zbiorczy aktualizacji

Poprawka dla systemu Windows Server 2016

Dostępny jest następujący pakiet zbiorczy aktualizacji:

25 lutego 2020 r. — KB4537806 (kompilacja systemu operacyjnego 14393.3542)

Informacje szczegółowe dotyczące poprawek

Wymagania wstępne

Aby zastosować tę poprawkę, należy najpierw zainstalować 2919355 aktualizacji na Windows Server 2012 R2. Aby uzyskać więcej informacji, kliknij następujący numer artykułu w celu wyświetlenia tego artykułu z bazy wiedzy Baza wiedzy Microsoft Knowledge Base:

Aktualizacja 2919355 Windows RT 8.1, Windows 8.1 i Windows Server 2012 R2 z kwietnia 2014 r.

Informacje na temat rejestru

Aby zastosować poprawkę zawartą w tym pakiecie, nie trzeba wprowadzać żadnych zmian w rejestrze.

Wymóg ponownego uruchomienia

Po zastosowaniu tej poprawki może być konieczne ponowne uruchomienie komputera.

Informacje o zastępowaniu poprawek

Ta poprawka nie zastępuje wcześniej wydanej poprawki.

Stan

Firma Microsoft potwierdziła, że jest to problem dotyczący produktów firmy Microsoft wymienionych w sekcji „Dotyczy”.