none
Kerberos クライアントはサーバー から KRB_AP_ERR_MODIFIED エラーを受信しました。 RRS feed

  • 質問

  • お世話になります。
    ファイルサーバのリプレース時、旧ファイルサーバへのアクセスを救済する為に、DNSにCNAMEを設定し、Windows7端末では救済できていたが、Windows10では以下のエラー発生で、共有フォルダが開きません。
    クライアントOSの違いで発生する要因、または確認すべき点について、ご教示いただけないでしょうか。

    ーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーー
    エラー画面内容:
    \\server_name111にアクセスできません。このネットワークリソースをしようするアクセス許可がない可能性があります。アクセス許可があるかどうかこのサーバーの管理者に問合せてください。

    対象のアカウント名は間違っています。
    ーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーー

    PCイベントログ内容:
    Security-Kerberos
    イベントID:4
    Kerberos クライアントはサーバー server_name222$ から KRB_AP_ERR_MODIFIED エラーを受信しました。使用したターゲット名は cifs/\\server_name111 でした。これは、ターゲット サーバーがクライアントにより提供されたチケットの暗号化解除に失敗したことを示します。これは、ターゲット サーバーのプリンシパル名 (SPN) が、ターゲット サービスにより使用されているアカウントとは別のアカウントで登録されている場合に発生します。ターゲット SPN は、サーバーによって使用されるアカウントでのみ登録してください。このエラーは、ターゲット サービス アカウントのパスワードが、そのターゲット サービスに対して Kerberos キー配布センター (KDC) で構成されているパスワードと異なる場合にも発生します。サーバー上のサービスと KDC の両方が同じパスワードを使用するように構成されていることを確認してください。ターゲット ドメイン (AJIA.TET.COM) がクライアント ドメイン (AJIA.TET.COM) と異なっており、サーバー名が完全修飾名になっていない場合は、これら 2 つのドメイン内に同じ名前を与えられたサーバー アカウントがないかをチェックするか、またはサーバーの指定に完全修飾名を使用してください。
    ーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーー

    以上、よろしくお願いいたします。





    • 編集済み Seizh 2017年1月24日 2:54
    2017年1月24日 2:47

回答

  • チャブーンです。

    サーバのDNS名をAlias(CNAME)で設定した場合、そのままで認証に失敗するはずなので、サーバ側で何らかの設定(DisableStrictNameCheckingレジストリ設定等)を行っているはずです。その設定が実は足りていないので、Windows 10だと拒否される可能性があるのではないでしょうか?

    かなりたくさんの設定になりますが、ファイルサーバで完全に別名でアクセス可能にする方法についての情報がありましたので、紹介しておきます。この方法を使ってみてはどうでしょうか。(問題のKerberosのSPN追加方法も含まれています)

    https://4sysops.com/archives/disable-strict-name-checking-with-powershell/


    フォーラムは有償サポートとは異なる「コミュニティ」です。フォーラムでご質問頂くにあたっての注意点 をご一読のうえ、お楽しみください。

    • 回答としてマーク Seizh 2017年1月26日 2:05
    2017年1月24日 3:30