21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

296 Kapitel 8: <strong>Active</strong> <strong>Directory</strong>-Domänendienstsicherheit<br />

Wenn Sie vermuten, dass der Authentifizierungsfehler auf ein Kerberos-Problem zurückzuführen ist,<br />

gehen Sie folgendermaßen vor, um die Fehlerursache genauer zu identifizieren:<br />

1. Überprüfen Sie mithilfe von Kerberos Tray oder Kerberos List, dass Sie ein Dienstticket für den<br />

Server besitzen, mit dem Sie eine Verbindung herstellen möchten. Diese Tools führen alle auf der<br />

Arbeitsstation aktiven Diensttickets auf. Wenn Sie ein Dienstticket für den Server besitzen und<br />

noch immer eine Fehlermeldung beim Zugriff auf eine Ressource erhalten, kann ein Fehler mit<br />

dem Dienstprinzipalnamen oder ein Autorisierungsfehler vorliegen.<br />

2. Wenn Sie kein Dienstticket besitzen, bestätigen Sie anhand von Kerberos Tray oder Kerberos List,<br />

dass Sie über ein TGT verfügen. Das TGT wird vom KDC-Dienst auf einem Domänencontroller<br />

erteilt, sobald der Benutzer sich anmeldet. Wenn Sie ein TGT, jedoch kein Dienstticket besitzen,<br />

untersuchen Sie das Systemereignisprotokoll. Anhand der im Systemprotokoll aufgeführten Fehler<br />

können Sie feststellen, warum Sie für den Dienst kein Ticket erhalten können.<br />

Hinweis Standardmäßig ist die detaillierte Kerberos-Ereignisprotokollierung nicht aktiviert. Fügen Sie<br />

zum Aktivieren der Kerberos-Protokollierung dem Registrierungsschlüssel HKEY_LOCAL_MACHINE\<br />

SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters einen LogLevel-Wert vom Typ<br />

REG_DWORD hinzu. Setzen Sie den Wert auf 0x1.<br />

3. Wenn die Kerberos-Authentifizierung fehlschlägt, prüfen Sie das Systemereignisprotokoll oder<br />

gesammelte Daten in einer Netzwerkablaufverfolgung, worin der vom KDC oder dem Kerberos-<br />

SSP zurückgegebene Kerberos-Fehlercode enthalten sein sollte.<br />

Weitere Informationen Eine vollständige Liste von Fehlercodes im Zusammenhang mit der Kerberos-<br />

Authentifizierung finden Sie im englischsprachigen Artikel „Troubleshooting Kerberos Errors“ unter http://<br />

www.microsoft.com/technet/prodtechnol/windowsserver2003/technologies/security/tkerberr.mspx.<br />

Im Folgenden sind einige der Hauptgründe für Fehler bei der Kerberos-Authentifizierung aufgeführt:<br />

• Der Zeitunterschied zwischen dem Clientcomputer und den Domänencontrollern beträgt mehr als<br />

fünf Minuten. Wenn ein Kerberos-Client sich authentifiziert, befindet sich ein Zeitstempel in dem<br />

an das KDC gesendete Authentifizierungspaket. Außerdem besitzen alle vom KDC ausgestellten<br />

Tickets eine Ablaufzeit. Das bedeutet, dass die Kerberos-Authentifizierung sich auf das Datum<br />

und die Uhrzeit verlässt, die im KDC und auf dem Client eingestellt sind. Wenn zwischen dem<br />

KDC und einem Client, der Tickets anfordert, ein zu großer Zeitunterschied liegt, kann das KDC<br />

nicht feststellen, ob die Anforderung legitim ist oder ob es sich um eine erneute Wiedergabe handelt.<br />

Es ist daher von großer Wichtigkeit, dass die Uhrzeit auf allen Computern in einem Netzwerk<br />

synchronisiert ist, damit die Kerberos-Authentifizierung ordnungsgemäß funktioniert. Das<br />

bedeutet, dass alle Domänen und Gesamtstrukturen in einem Netzwerk dieselbe Zeitquelle verwenden<br />

müssen. Ein AD DS-Domänencontroller fungiert als autorisierender Zeitserver für seine<br />

Domäne, wodurch sichergestellt ist, dass die Uhrzeit in der gesamten Domäne übereinstimmt.<br />

Allerdings ist die Uhrzeit über mehrere Domänen möglicherweise nicht synchronisiert. Es empfiehlt<br />

sich, entweder eine externe Zeitquelle oder eine einzige Zeitquelle innerhalb des Netzwerks<br />

für die Synchronisierung aller Computer zu verwenden.<br />

• Die AD DS-Replikation schlägt fehl oder verzögert sich. Beim Kerberos-Ticketerteilungsvorgang<br />

werden Kontokennworthashes verwendet. Wenn das Kennwort eines Benutzers oder Computers<br />

kürzlich geändert wurde und das neue Kennwort nicht in der Umgebung repliziert wurde, kann<br />

das KDC ein Dienstticket mit dem falschen geheimen Schlüssel verschlüsseln. in diesem Fall<br />

schlägt die Kerberos-Authentifizierung fehl.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!