Sintomas
Tenha em conta o seguinte cenário:
- Você tem controladores de domínio que estão executando Windows Server 2003-base em um domínio e adicionar um controlador de domínio Windows Server 2012 R2 ou Windows Server 2016 a esse domínio.
- Você tem um computador associado a um domínio que se autentica em um controlador de domínio baseado no Windows Server 2003 primeiro e, em seguida, o computador se autentica em um controlador de domínio baseado em Windows Server 2012 R2.
- Iniciar sessão no computador e alterar a palavra-passe da conta do computador duas vezes.
- Inicie sessão no computador novamente.
Nesse cenário, você recebe a seguinte mensagem de erro:
Nota
Nome de utilizador desconhecido ou palavra-passe incorreta
Causa
O cliente Kerberos depende de um salt do Centro de Distribuição de Chaves (KDC) para criar as chaves AES (Advanced Encryption Standard) no lado do cliente. Essas chaves AES são usadas para fazer hash da senha que o usuário insere no cliente e proteger a senha em trânsito pelo fio para que a senha não possa ser interceptada e descriptografada. O sal refere-se a informações que são alimentadas no algoritmo que é usado para gerar as chaves para que o KDC possa verificar o hash da senha e emitir tíquetes para o usuário. Quando um controlador de domínio do Windows 2012 R2 é adicionado em um ambiente onde controladores de domínio Windows Server 2003 estão presentes, há uma incompatibilidade nos tipos de criptografia suportados nos KDCs e usados para salga. Windows Server controladores de domínio não suportam AES e Windows Server 2012 controladores de domínio R2 não suportam Data Encryption Standard (DES) para salga.
Como obter esta actualização ou correcção
Para resolver esse problema, lançamos um hotfix e um pacote cumulativo de atualizações para Windows Server 2012 R2 no qual o Active Directory está instalado.
Antes de instalar esse hotfix, verifique o pré-requisito do hotfix.
O pacote cumulativo de atualizações corrige muitos outros problemas além do problema que o hotfix corrige. Recomendamos que você use o pacote cumulativo de atualizações. O pacote cumulativo de atualizações é maior do que o hotfix. Como tal, o rollup de atualizações demora mais tempo a transferir.
Observação Depois de instalar a atualização, recomendamos que reinicie todos os computadores cliente que suportem encriptação AES (Advanced Encryption Standard). Isto destina-se a recuperar os clientes caso estes tenham sido reiniciados anteriormente num controlador de domínio Windows Server 2012 R2 que não tenha a atualização instalada.
Atualização para Windows Server 2012 R2
O seguinte pacote cumulativo de atualizações está disponível:
Obter pacote cumulativo de atualizações 2984006
Hotfix para Windows Server 2016
O seguinte pacote cumulativo de atualizações está disponível:
25 de fevereiro de 2020—KB4537806 (Compilação do SO 14393.3542)
Informações detalhadas sobre a correção
Pré-requisitos
Para aplicar esse hotfix, você deve primeiro instalar o 2919355 de atualização no Windows Server 2012 R2. Para mais informações, clique no número de artigo que se segue para ver o artigo na Base de Dados de Conhecimento Microsoft:
Atualização do 2919355 Windows RT 8.1, Windows 8.1 e Windows Server 2012 R2 de abril de 2014
Informações de registo
Para usar o hotfix neste pacote, não é necessário fazer alterações no registro.
Requisito de reinício
Poderá ter de reiniciar o computador depois de aplicar esta correção.
Informações sobre substituição de correções
Esse hotfix não substitui um hotfix lançado anteriormente.
Estado
A Microsoft confirmou que se trata de um problema nos produtos Microsoft listados na secção "Aplica-se a".