KORRIGERING: Användarkonton som använder DES-kryptering för Kerberos-autentiseringstyper kan inte autentiseras i en Windows Server 2003-domän efter att en Windows Server 2008 R2-domänkontrollant ansluter till domänen

Gäller för
Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard

Symptom

Tänk dig följande scenario:

  • Ett användarkonto skapas i en Windows Server 2003-domän.
  • Alla domänkontrollanter i den här domänen kör Windows Server 2003.
  • Användarkontot är konfigurerat för att använda DES-krypteringstyper (Data Encryption Standard) för Kerberos-autentisering.
  • En dator som kör Windows Server 2008 R2 ansluter till domänen.
  • služba Active Directory är installerat på medlemsservern.

I det här scenariot kan användarkontot inte logga in på domänen direkt efter att domänkontrollanten Windows Server 2008 R2 startar. Du kan också få följande felmeddelande:

Obs

KDC har inget stöd för krypteringstyp vid erhållande av initiala autentiseringsuppgifter.

Dessutom loggas följande händelser i systemloggen på domänkontrollanten som kör Windows Server 2008 R2:

Loggnamn: System
Källa: Microsoft-Windows-Kerberos-Key-Distribution-Center
Datum: datum
Händelse-ID: 14
Aktivitetskategori: Ingen
Nivå: Fel
Nyckelord: Klassisk
Användare: N/A
Dator: computer_name
Beskrivning:
Vid bearbetningen av en AS-begäran för måltjänsten krbtgt hade kontonamnet inte en lämplig nyckel för att generera en Kerberos-biljett (den saknade nyckeln har ett ID på 1). Begärda etyper: 16 1 11 10 15 12 13. De konton som är tillgängliga etypes : 23 -133 -128. Om du ändrar eller återställer lösenordet för user_name genereras en korrekt nyckel.

Loggnamn: System
Källa: Microsoft-Windows-Kerberos-Key-Distribution-Center
Datum: datum
Händelse-ID: 16
Aktivitetskategori: Ingen
Nivå: Fel
Nyckelord: Klassisk
Användare: N/A
Dator: computer_name
Beskrivning:
Vid bearbetning av en TGS-begäran för målserverns server_name hade kontot account_name inte en lämplig nyckel för att generera en Kerberos-biljett (den saknade nyckeln har ID 9). De efterfrågade etyperna var 3 1. De tillgängliga kontona etypes var 23 -133 -128. Om du ändrar eller återställer lösenordet för account_name genereras en korrekt nyckel.

Orsak

Det här problemet uppstår eftersom olika datastrukturer används för att spara krypteringstypinformation om användarkontot på Windows Server 2003-domänkontrollanter och på Windows Server 2008 R2-domänkontrollanter.

När ett användarkonto skapas på en Windows Server 2003-domänkontrollant sparas krypteringstypinformationen i en datastruktur. Informationen kopieras sedan till Windows Server 2008 R2-domänkontrollanterna med hjälp av AD-replikering.

Obs! Det här problemet uppstår också när lösenordet för ett användarkonto återställs.

När en domänkontrollant i Windows Server 2008 R2 autentiserar användarkontot läser domänkontrollanten informationen om denna krypteringstyp från datastrukturen som används av domänkontrollanten i Windows Server 2003. Den bör sedan kopiera den här krypteringstypinformationen till en annan datastruktur. Informationen kopieras dock inte som förväntat. Därför misslyckas autentiseringen.

Lösning

Information om snabbkorrigeringar

En snabbkorrigering som stöds är tillgänglig från Microsoft. Den här snabbkorrigeringen är dock endast avsedd att åtgärda det problem som beskrivs i den här artikeln. Använd endast den här snabbkorrigeringen på system som har det problem som beskrivs i den här artikeln. Den här snabbkorrigeringen kan testas ytterligare. Om du inte påverkas allvarligt av det här problemet rekommenderar vi därför att du väntar på nästa programuppdatering som innehåller den här snabbkorrigeringen.

Om snabbkorrigeringen är tillgänglig för hämtning finns avsnittet "Nedladdning av snabbkorrigering" längst upp i den här Knowledge Base-artikeln. Om det här avsnittet inte visas kontaktar du Microsofts kundtjänst och support för att hämta snabbkorrigeringen.

Om ytterligare problem uppstår eller om felsökning krävs kan du behöva skapa en separat tjänstbegäran. Normala supportkostnader tillkommer för ytterligare supportfrågor och problem som inte kvalificerar sig för den här specifika snabbkorrigeringen. En fullständig lista över telefonnummer till Microsofts kundtjänst och support eller om du vill skapa en separat servicebegäran finns på följande Microsoft-webbplats:

http://support.microsoft.com/contactus/?ws=support Obs! Formuläret "Nedladdning av snabbkorrigering tillgänglig" visar de språk som snabbkorrigeringen är tillgänglig för. Om ditt språk inte visas beror det på att det inte finns någon snabbkorrigering för det språket.

Krav

Följande lista innehåller förutsättningar för snabbkorrigeringen:

  • Du måste ha Windows Server 2008 R2 installerat.
  • Du måste ha rolltjänsten Active Directory-domän installerad.

Installationsanteckning

Installera snabbkorrigeringen på alla domänkontrollanter som kör Windows Server 2008 R2 i en Windows Server 2003-domän. Den här snabbkorrigeringen ska inte tillämpas på Windows Server 2003-servrar i domänen.

Registerinformation

Du behöver inte göra några ändringar i registret för att kunna använda snabbkorrigeringen i det här paketet.

Information om omstart

Du måste kanske starta om datorn efter att du har installerat den här snabbkorrigeringen.

Ersättningsinformation för snabbkorrigeringar

Den här snabbkorrigeringen ersätter inte någon tidigare snabbkorrigering.

Filinformation

Den engelska versionen (USA) av den här snabbkorrigeringen installerar filer som har de attribut som listas i följande tabeller. Datum och tider för dessa filer anges i Coordinated Universal Time (UTC). Datum och tid för filerna på den lokala datorn visas i din lokala tid tillsammans med din aktuella sommartid. Datum och tider kan dessutom ändras när du utför vissa åtgärder på filerna.

Information om Windows Server 2008 R2-fil

  • MANIFEST-filerna (.manifest) och MUM-filerna (.mum) som installeras för varje miljö anges separat i avsnittet "Ytterligare filinformation för Windows Server 2008 R2". MUM- och MANIFEST-filer och tillhörande säkerhetskatalogfiler (.cat) är extremt viktiga för att upprätthålla tillståndet hos de uppdaterade komponenterna. Säkerhetskatalogfilerna, vars attribut inte listas, är signerade med en digital Microsoft-signatur.

För alla x64-baserade versioner av Windows Server 2008 R2 som stöds

Filnamn Filversion Filstorlek Datum Tid Plattform
Kdcsvc.dll 6.1.7600.20597 429,568 16-Dec-2009 16:18 x64
Kdcsvc.mof Ej tillämpligt 5,300 2009/10/10 21:01 Ej tillämpligt

Lösning

Du kan komma runt det här problemet genom att återställa lösenordet för det problematiska användarkontot på domänkontrollanten som kör Windows Server 2008 R2.

Status

Microsoft har bekräftat att detta är ett problem i de Microsoft-produkter som anges i avsnittet "Gäller".

Mer information

Om du vill veta mer om terminologi för programuppdateringar klickar du på följande artikelnummer och läser artikeln i Microsoft Knowledge Base:

824684 Beskrivning av standardterminologin som används för att beskriva Microsofts programuppdateringar

Ytterligare filinformation

Ytterligare filinformation för Windows Server 2008 R2

Ytterligare filer för alla x64-baserade versioner av Windows Server 2008 R2 som stöds

Filnamn Amd64_ace4830253e8e7b2cdbd3bb4f417cba1_31bf3856ad364e35_6.1.7600.20597_none_ec1bf3810896c5c8.manifest
Filversion Ej tillämpligt
Filstorlek 724
Datum (UTC) 17-Dec-2009
Tid (UTC) 01:36
Plattform Ej tillämpligt
---
Filnamn Amd64_microsoft-windows-k.. distribution-center_31bf3856ad364e35_6.1.7600.20597_none_e82d8950c715d523.manifest
Filversion Ej tillämpligt
Filstorlek 35,825
Datum (UTC) 16-Dec-2009
Tid (UTC) 16:49
Plattform Ej tillämpligt
---
Filnamn Update.mum
Filversion Ej tillämpligt
Filstorlek 1,700
Datum (UTC) 17-Dec-2009
Tid (UTC) 01:36
Plattform Ej tillämpligt