Não é possível fazer logon após alterar a senha da conta da máquina no ambiente misto Windows Server 2012 R2 ou Windows Server 2016 e Windows Server 2003

Aplica-se A
Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows Server 2016 Windows Server 2016 Standard Windows Server 2016 Essentials Microsoft Windows Server 2003

Sintomas

Tenha em conta o seguinte cenário:

  • Você tem controladores de domínio que estão executando Windows Server 2003-base em um domínio e adicionar um controlador de domínio Windows Server 2012 R2 ou Windows Server 2016 a esse domínio.
  • Você tem um computador associado a um domínio que se autentica em um controlador de domínio baseado no Windows Server 2003 primeiro e, em seguida, o computador se autentica em um controlador de domínio baseado em Windows Server 2012 R2.
  • Iniciar sessão no computador e alterar a palavra-passe da conta do computador duas vezes.
  • Inicie sessão no computador novamente.

Nesse cenário, você recebe a seguinte mensagem de erro:

Nota

Nome de utilizador desconhecido ou palavra-passe incorreta

Causa

O cliente Kerberos depende de um salt do Centro de Distribuição de Chaves (KDC) para criar as chaves AES (Advanced Encryption Standard) no lado do cliente. Essas chaves AES são usadas para fazer hash da senha que o usuário insere no cliente e proteger a senha em trânsito pelo fio para que a senha não possa ser interceptada e descriptografada. O sal refere-se a informações que são alimentadas no algoritmo que é usado para gerar as chaves para que o KDC possa verificar o hash da senha e emitir tíquetes para o usuário. Quando um controlador de domínio do Windows 2012 R2 é adicionado em um ambiente onde controladores de domínio Windows Server 2003 estão presentes, há uma incompatibilidade nos tipos de criptografia suportados nos KDCs e usados para salga. Windows Server controladores de domínio não suportam AES e Windows Server 2012 controladores de domínio R2 não suportam Data Encryption Standard (DES) para salga.

Como obter esta actualização ou correcção

Para resolver esse problema, lançamos um hotfix e um pacote cumulativo de atualizações para Windows Server 2012 R2 no qual o Active Directory está instalado.

Antes de instalar esse hotfix, verifique o pré-requisito do hotfix.

O pacote cumulativo de atualizações corrige muitos outros problemas além do problema que o hotfix corrige. Recomendamos que você use o pacote cumulativo de atualizações. O pacote cumulativo de atualizações é maior do que o hotfix. Como tal, o rollup de atualizações demora mais tempo a transferir.

Observação Depois de instalar a atualização, recomendamos que reinicie todos os computadores cliente que suportem encriptação AES (Advanced Encryption Standard). Isto destina-se a recuperar os clientes caso estes tenham sido reiniciados anteriormente num controlador de domínio Windows Server 2012 R2 que não tenha a atualização instalada.

Atualização para Windows Server 2012 R2

O seguinte pacote cumulativo de atualizações está disponível:

Obter pacote cumulativo de atualizações 2984006

Hotfix para Windows Server 2016

O seguinte pacote cumulativo de atualizações está disponível:

25 de fevereiro de 2020—KB4537806 (Compilação do SO 14393.3542)

Informações detalhadas sobre a correção

Pré-requisitos

Para aplicar esse hotfix, você deve primeiro instalar o 2919355 de atualização no Windows Server 2012 R2. Para mais informações, clique no número de artigo que se segue para ver o artigo na Base de Dados de Conhecimento Microsoft:

Atualização do 2919355 Windows RT 8.1, Windows 8.1 e Windows Server 2012 R2 de abril de 2014

Informações de registo

Para usar o hotfix neste pacote, não é necessário fazer alterações no registro.

Requisito de reinício

Poderá ter de reiniciar o computador depois de aplicar esta correção.

Informações sobre substituição de correções

Esse hotfix não substitui um hotfix lançado anteriormente.

Estado

A Microsoft confirmou que se trata de um problema nos produtos Microsoft listados na secção "Aplica-se a".