Objawy
Rozważmy następujący scenariusz:
- Masz kontrolery domen z systemem Windows Server 2003 w domenie i dodaj kontroler domeny systemu Windows Server 2012 R2 lub Windows Server 2016 do tej domeny.
- Komputer przyłączony do domeny jest najpierw uwierzytelniany na kontrolerze domeny z systemem Windows Server 2003, a następnie uwierzytelniany na kontrolerze domeny z systemem Windows Server 2012 R2.
- Logujesz się na komputerze i zmieniasz hasło do konta komputera dwa razy.
- Ponownie zalogowano się na komputerze.
W tym scenariuszu jest wyświetlany następujący komunikat o błędzie:
Uwaga
Nieznana nazwa użytkownika lub nieprawidłowe hasło
Przyczyna
Klient Kerberos korzysta z soli z Centrum dystrybucji kluczy (KDC, Key Distribution Standard) w celu utworzenia kluczy AES po stronie klienta. Te klucze AES są używane do szyfrowania hasła wprowadzanego przez użytkownika na kliencie i ochrony hasła przesyłanego przewodowo, aby nie można było przechwycić i odszyfrować hasła. Sól odnosi się do informacji, które są wprowadzane do algorytmu używanego do generowania kluczy, dzięki czemu centrum dystrybucji kluczy może zweryfikować skrót hasła i wystawić bilety użytkownikowi. Po dodaniu kontrolera domeny systemu Windows 2012 R2 w środowisku, w którym znajdują się kontrolery domeny systemu Windows Server 2003, występuje niezgodność typów szyfrowania obsługiwanych w Centrum dystrybucji kluczy i używanych do solenia. Kontrolery domeny systemu Windows Server nie obsługują algorytmu AES, a kontrolery domeny systemu Windows Server 2012 R2 nie obsługują standardu szyfrowania danych (DES) na potrzeby solenia.
Jak uzyskać tę aktualizację lub poprawkę
Aby rozwiązać ten problem, wydano poprawkę i pakiet zbiorczy aktualizacji dla systemu Windows Server 2012 R2, w którym zainstalowano usługę Active Directory.
Przed zainstalowaniem poprawki należy sprawdzić wymagania wstępne dotyczące poprawki.
Pakiet zbiorczy aktualizacji rozwiązuje wiele innych problemów oprócz problemu naprawianego przez poprawkę. Zalecamy korzystanie z pakietu zbiorczego aktualizacji. Pakiet zbiorczy aktualizacji jest większy niż poprawka. Dlatego pobieranie pakietu zbiorczego aktualizacji trwa dłużej.
Wskazówka Po zainstalowaniu aktualizacji zalecamy ponowne uruchomienie wszystkich komputerów klienckich obsługujących szyfrowanie Advanced Encryption Standard (AES). Ma to na celu odzyskanie klientów, jeśli wcześniej zostali ponownie uruchomieni na kontrolerze domeny systemu Windows Server 2012 R2, na którym nie zainstalowano aktualizacji.
Aktualizacja systemu Windows Server 2012 R2
Dostępny jest następujący pakiet zbiorczy aktualizacji:
Pobierz 2984006 zbiorczy aktualizacji
Poprawka dla systemu Windows Server 2016
Dostępny jest następujący pakiet zbiorczy aktualizacji:
25 lutego 2020 r. — KB4537806 (kompilacja systemu operacyjnego 14393.3542)
Informacje szczegółowe dotyczące poprawek
Wymagania wstępne
Aby zastosować tę poprawkę, należy najpierw zainstalować 2919355 aktualizacji na Windows Server 2012 R2. Aby uzyskać więcej informacji, kliknij następujący numer artykułu w celu wyświetlenia tego artykułu z bazy wiedzy Baza wiedzy Microsoft Knowledge Base:
Aktualizacja 2919355 Windows RT 8.1, Windows 8.1 i Windows Server 2012 R2 z kwietnia 2014 r.
Informacje na temat rejestru
Aby zastosować poprawkę zawartą w tym pakiecie, nie trzeba wprowadzać żadnych zmian w rejestrze.
Wymóg ponownego uruchomienia
Po zastosowaniu tej poprawki może być konieczne ponowne uruchomienie komputera.
Informacje o zastępowaniu poprawek
Ta poprawka nie zastępuje wcześniej wydanej poprawki.
Stan
Firma Microsoft potwierdziła, że jest to problem dotyczący produktów firmy Microsoft wymienionych w sekcji „Dotyczy”.