dschmolke
Goto Top

Ereignis 7, Kerberos-Key-Distribution-Center

Moin,

ich habe eine Windows Server 2025 Umgebung aufgebaut.
Die DCs melden beide regelmäßig die Fehler ID 7:
Die Sicherheitskontenverwaltung konnte unerwartet eine KDC-Anforderung nicht durchführen. Der Fehler ist im Datenfeld enthalten. Der Kontoname war "" und der Lookuptyp war "0x108".

Was ist das und was kann ich dagegen machen?
Mit dcdiag sieht alles gut aus. Außer unter dem Punkt systemlog. Da führt er diesen Fehler auch auf.

Content-ID: 670168

Url: https://administrator.de/forum/ereignis-7-kerberos-key-distribution-center-670168.html

Ausgedruckt am: 15.01.2025 um 15:01 Uhr

mirdochegal
mirdochegal 13.12.2024 um 12:11:52 Uhr
Goto Top
Moin,

0x108
könnte ein Dateisystemfehler sein. Sterben die Platten?

Gruß
DSchmolke
DSchmolke 13.12.2024 um 12:16:29 Uhr
Goto Top
Ist neue Server Hardware. Also nein
gastric
gastric 13.12.2024 aktualisiert um 12:23:24 Uhr
Goto Top
Hi.
Bitte folgende Liste durchgehen
Anleitung zur Problembehandlung bei der Kerberos-Authentifizierung
Läuft da Schlangenöl auf den Servern? Oder was ist auf den Systemen sonst noch installiert?

Gruß gastric
Der-Phil
Der-Phil 13.12.2024 um 12:22:40 Uhr
Goto Top
DSchmolke
DSchmolke 13.12.2024 um 12:47:42 Uhr
Goto Top
Ich denke es hat Auswirkungen. Seit der Installation von 2025 haben wir an clients regelmäßig Verluste der Vertrauensstellung. Auch wiederholt an den selben Rechner. Fehler sind aber sonnst niegensersichtlich.
DSchmolke
DSchmolke 14.12.2024 um 14:18:49 Uhr
Goto Top
Hat da jemand eine Antwort drauf? Alle 30 Tagen verlieren die Rechner Ihre Vertrauensstellung. Noch nie so einen Bug gesehen. Mit Reset-ComputerMachinePassword leicht zu beheben. Aber warum kann es scheinbar nicht ordnungsgemäß geändert werden nach der typischen Zeit? Domäne ist ja logischerweise erreichbar. Der einzige auffällige Fehler ist der oben genannte. Hoffe auf Ideen hier. Der ist es ein Server 2025 Bug?
DSchmolke
DSchmolke 14.12.2024 um 17:35:25 Uhr
Goto Top
Oktober Update Bugs siehe Bilder
Trifft ja voll zu
img_7633
img_7632
DSchmolke
DSchmolke 16.12.2024 um 11:40:14 Uhr
Goto Top
Moin ich nochmal. Kann der KDC Fehler ID 7 vielleicht damit zusammenhängen das Zertifikate auf dem DC doppelt hinterlegt sind. Siehe angehängtes Bild. Wenn ich das richtig sehe sind da drei Zertifikate die das selbe tun sollen.
Und nur eins hat KDC Authentifizierung dabei. Die anderen vielleicht löschen?
certs
gastric
gastric 16.12.2024 um 11:41:53 Uhr
Goto Top
Nein.
DSchmolke
DSchmolke 16.12.2024 um 11:51:36 Uhr
Goto Top
Was heißt nein?
Erklärung wäre superface-smile
gastric
gastric 16.12.2024 aktualisiert um 13:27:52 Uhr
Goto Top
Zitat von @DSchmolke:

Was heißt nein?
Du hast doch gefragt
Die anderen vielleicht löschen?
Ergo NEIN! Die Certs erfüllen unterschiedliche Aufgaben was man an ihren KeyUsage/ExtendedKeyUsage Flags sehen kann , das Löschen macht also keinen Sinn und macht es eher schlimmer, Zertifikate werden anhand ihrer individuellen Thumbprints in Dienste eingebunden, nicht anhand ihres CN.
DSchmolke
DSchmolke 16.12.2024 um 15:36:16 Uhr
Goto Top
was ist dann das Problem? Zu diesem Fehler findet man so gut wie gar nix im Netz
gastric
gastric 16.12.2024 um 16:49:04 Uhr
Goto Top
Hast du dir doch oben selbst beantwortet.
DSchmolke
DSchmolke 16.12.2024 um 17:36:00 Uhr
Goto Top
Also ein Windows bug?
Das bedeutet frühestens mitte Januar zum Patch Day fixed?