トップ回答者
機能レベル昇格後の新規作成ユーザパスワード変更について(WindowsXP端末から)

質問
-
お世話になります。
Windows2003R2サーバ(ActiveDirectory、以降AD)をWindows2012R2サーバへ更改致しました。
AD機能レベルは2000で、2008→2012R2へと段階を踏み、サーバ更改・AD移行については問題なく完了しました。
使用しているクライアント端末は、Windows7となるのですが、一部WindowsXP端末も存在しております(全てドメイン参加済み)。
AD移行後、新規にドメインユーザを作成しました。また、作成時に"ユーザは次回ログオン時にパスワードの変更が必要" にチェックを入れ作成しました。
■ 事象
① WindowsXP端末でログイン後、初回パスワード変更を実施したが、権限がないとのことで変更できませんでした。
② Windows7端末でログイン後、初回パスワード変更は問題なく実施できました。その後、Windows7端末でログアウトし、WindowsXP端末で、パスワード変更したユーザでログインし、パスワード変更を試みましたが、初回と同様権限がないとのことで変更できませんでした。
③ AD移行前から存在するドメインユーザについては、WindowsXPおよびWindows7端末にてパスワード変更は可能でした。
→ 上記事象は仕様となるのでしょうか。もしくは設定変更等実施すれば回避できる事象となるのでしょうか。
情報不足している部分もあるかと思いますが、ご教示頂けますと幸いです。
回答
-
チャブーンです。
この件ですが、Windows Server 2008 以降のドメインコントローラで実装されている、クライアントの互換性によって使い分けられるKerberosの暗号化アルゴリズムが適切に動作していない、可能性があります。
Active DirectoryのKerberos暗号化アルゴリズムはWindows XP→RC4/Windows 7→AES256となるのですが、Windows XPでAES256のアルゴリズムは使えないため、このようなエラーが出るのだろうと思います。
解決方法ですが、以下を試してみてください。
- Windows XPがSP3であること(SP3でない場合はサービスパックを適用してみてください)
- Windows Server 2012 R2に修正プログラムを適用する(詳細は以下をご覧ください)
http://blogs.technet.com/b/jpntsblog/archive/2014/10/16/windows-server-2012-r2-windows-server-2003.aspx
フォーラムは有償サポートとは異なる「コミュニティ」です。フォーラムでご質問頂くにあたっての注意点 をご一読のうえ、お楽しみください。
- 編集済み チャブーンMVP, Moderator 2015年9月15日 4:52
- 回答の候補に設定 佐伯玲 2015年9月16日 0:53
- 回答としてマーク 佐伯玲 2015年9月28日 6:07
すべての返信
-
チャブーンです。
この件ですが、Windows Server 2008 以降のドメインコントローラで実装されている、クライアントの互換性によって使い分けられるKerberosの暗号化アルゴリズムが適切に動作していない、可能性があります。
Active DirectoryのKerberos暗号化アルゴリズムはWindows XP→RC4/Windows 7→AES256となるのですが、Windows XPでAES256のアルゴリズムは使えないため、このようなエラーが出るのだろうと思います。
解決方法ですが、以下を試してみてください。
- Windows XPがSP3であること(SP3でない場合はサービスパックを適用してみてください)
- Windows Server 2012 R2に修正プログラムを適用する(詳細は以下をご覧ください)
http://blogs.technet.com/b/jpntsblog/archive/2014/10/16/windows-server-2012-r2-windows-server-2003.aspx
フォーラムは有償サポートとは異なる「コミュニティ」です。フォーラムでご質問頂くにあたっての注意点 をご一読のうえ、お楽しみください。
- 編集済み チャブーンMVP, Moderator 2015年9月15日 4:52
- 回答の候補に設定 佐伯玲 2015年9月16日 0:53
- 回答としてマーク 佐伯玲 2015年9月28日 6:07