none
機能レベル昇格後の新規作成ユーザパスワード変更について(WindowsXP端末から) RRS feed

  • 質問

  • お世話になります。

    Windows2003R2サーバ(ActiveDirectory、以降AD)をWindows2012R2サーバへ更改致しました。

    AD機能レベルは2000で、2008→2012R2へと段階を踏み、サーバ更改・AD移行については問題なく完了しました。

    使用しているクライアント端末は、Windows7となるのですが、一部WindowsXP端末も存在しております(全てドメイン参加済み)。

    AD移行後、新規にドメインユーザを作成しました。また、作成時に"ユーザは次回ログオン時にパスワードの変更が必要" にチェックを入れ作成しました。

    ■ 事象

    ① WindowsXP端末でログイン後、初回パスワード変更を実施したが、権限がないとのことで変更できませんでした。

    ② Windows7端末でログイン後、初回パスワード変更は問題なく実施できました。その後、Windows7端末でログアウトし、WindowsXP端末で、パスワード変更したユーザでログインし、パスワード変更を試みましたが、初回と同様権限がないとのことで変更できませんでした。

    ③ AD移行前から存在するドメインユーザについては、WindowsXPおよびWindows7端末にてパスワード変更は可能でした。

    → 上記事象は仕様となるのでしょうか。もしくは設定変更等実施すれば回避できる事象となるのでしょうか。

    情報不足している部分もあるかと思いますが、ご教示頂けますと幸いです。

    2015年9月14日 6:30

回答

  • チャブーンです。

    この件ですが、Windows Server 2008 以降のドメインコントローラで実装されている、クライアントの互換性によって使い分けられるKerberosの暗号化アルゴリズムが適切に動作していない、可能性があります。

    Active DirectoryのKerberos暗号化アルゴリズムはWindows XP→RC4/Windows 7→AES256となるのですが、Windows XPでAES256のアルゴリズムは使えないため、このようなエラーが出るのだろうと思います。

    解決方法ですが、以下を試してみてください。

    1. Windows XPがSP3であること(SP3でない場合はサービスパックを適用してみてください)
    2. Windows Server 2012 R2に修正プログラムを適用する(詳細は以下をご覧ください)
      http://blogs.technet.com/b/jpntsblog/archive/2014/10/16/windows-server-2012-r2-windows-server-2003.aspx

    フォーラムは有償サポートとは異なる「コミュニティ」です。フォーラムでご質問頂くにあたっての注意点 をご一読のうえ、お楽しみください。


    2015年9月15日 4:05
    モデレータ

すべての返信

  • チャブーンです。

    この件ですが、Windows Server 2008 以降のドメインコントローラで実装されている、クライアントの互換性によって使い分けられるKerberosの暗号化アルゴリズムが適切に動作していない、可能性があります。

    Active DirectoryのKerberos暗号化アルゴリズムはWindows XP→RC4/Windows 7→AES256となるのですが、Windows XPでAES256のアルゴリズムは使えないため、このようなエラーが出るのだろうと思います。

    解決方法ですが、以下を試してみてください。

    1. Windows XPがSP3であること(SP3でない場合はサービスパックを適用してみてください)
    2. Windows Server 2012 R2に修正プログラムを適用する(詳細は以下をご覧ください)
      http://blogs.technet.com/b/jpntsblog/archive/2014/10/16/windows-server-2012-r2-windows-server-2003.aspx

    フォーラムは有償サポートとは異なる「コミュニティ」です。フォーラムでご質問頂くにあたっての注意点 をご一読のうえ、お楽しみください。


    2015年9月15日 4:05
    モデレータ
  • こんにちは、としぴろ さん
    フォーラムオペレータの佐伯 玲 です。

    チャブーンさんからお寄せいただけているアドバイスはご覧いただけましたでしょうか?
    ご参考になるアドバイスがいただけているかと思いますので私のほうから「回答としてマーク」とさせていただきますね。

    ご確認いただけましたらその後の状況をご返信くださいませ。


    宜しくお願い致します。

    TechNet Community Support 佐伯 玲

    2015年9月28日 6:07