Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Allgemein


Alles zum Thema Windows Clients für den Desktop: Windows 95 / 98 / NT / 2000 / XP / Vista / Win 7 — Q & A zu den Windows Client Versionen sowie Windows Media Center / Windows Home Server


Antwort
     
Themen-Optionen
Alt 18.08.2004, 10:04   #1
Plaudertasche
 
Offline
Registriert seit: 07-2003
Beiträge: 770
krbtgt Dienstkonto des Schlüsselverteilungscenter

Hallo,

kann mir jemand erklären für was dieses Konto existiert?

die kerberos tickets werden trotzdem erfolgreich ausgehandelt, trotz deaktiviertemkrbtgt Konto.

MS Österreich sagt:


Die Verwendung dieses Kontos durch mehr als einen
Benutzer verletzt FAU_GEN.2,

Benutzeridentitätszuordnung.
Dieses Konto ist auf Domänencontrollern
standardmäßig deaktiviert.

Anforderung:
Im Gegensatz zu anderen Konten kann das Konto
krbtgt nicht für die Anmeldung bei einer Domäne
verwendet und de facto nicht deaktiviert werden.

Signatur
Ich brauche Hilfe, bin aber nicht krank!

    Mit Zitat antworten
Alt 18.08.2004, 11:16   #2
Expert Member
 
Benutzerbild von gr@mlin
 
Offline
Registriert seit: 11-2003
Ort: Münsterland
Beiträge: 1.750
Re: krbtgt Dienstkonto des Schlüsselverteilungscenter

hi,
Original geschrieben von Der Newbie
...kann mir jemand erklären für was dieses Konto existiert?
dazu sollte man die kerberos-authentifizierung und ticketverteilung etwas genauer kennen.
mit dem konto verschlüsselt das kdc die tgt's...
hier gibts z.b. infos dazu: http://www.windowsitlibrary.com/Content/617/06/4.html

gruss, gr@mlin

Signatur
#der sinn des lebens ist, den unsinn des lebens zu erkennen.

    Mit Zitat antworten
Alt 18.08.2004, 17:06   #3
Plaudertasche
 
Offline
Registriert seit: 07-2003
Beiträge: 770
hm...ich bin ja ein servernewbie.

bedeutet das im Umkehrschluss, ein deaktiviertes Konto in der AD lässt andere Zugriffe zu?

Weil die tickets werden laut logbuch ja ordentlich ausgegeben.

Genehmigtes Dienstticket:
Benutzername: Peter
Benutzerdomäne: NEWBIE.DE
Dienstname: NWB$
Dienstkennung: NEWBIE\NWB$
Ticketoptionen: 0x40810010
Ticketverschlüsselungstyp: 0x17
Clientadresse: 127.0.0.1

Dann müsste ich ja eigentlich alle nicht benötigten Konten löschen, ist das nicht ein sicherheitsrisiko????

Signatur
Ich brauche Hilfe, bin aber nicht krank!

    Mit Zitat antworten
Alt 18.08.2004, 17:15   #4
Expert Member
 
Benutzerbild von gr@mlin
 
Offline
Registriert seit: 11-2003
Ort: Münsterland
Beiträge: 1.750
hi,
zitat aus dem von mir verlinkten artikel:
...In the Windows 2000 users and computers snap-in this account is always shown as disabled.
ist also alles in ordnung.

btw: das konto kannst du nicht löschen.

gruss, gr@mlin

Signatur
#der sinn des lebens ist, den unsinn des lebens zu erkennen.

    Mit Zitat antworten
Alt 20.08.2004, 12:26   #5
Plaudertasche
 
Offline
Registriert seit: 07-2003
Beiträge: 770
Klar, hab ich auch nicht vor, vielleicht braucht man es ja mal....

ABer warum funktioniert dieser Dienst denn, oder hat das mit dem Konto nix zu tun?

Signatur
Ich brauche Hilfe, bin aber nicht krank!

    Mit Zitat antworten
Alt 20.08.2004, 12:46   #6
Expert Member
 
Benutzerbild von gr@mlin
 
Offline
Registriert seit: 11-2003
Ort: Münsterland
Beiträge: 1.750
...In the Windows 2000 users and computers snap-in this account is always shown as disabled.

Signatur
#der sinn des lebens ist, den unsinn des lebens zu erkennen.

    Mit Zitat antworten
Alt 20.08.2004, 15:26   #7
Plaudertasche
 
Offline
Registriert seit: 07-2003
Beiträge: 770
Gr@mlin, das hab ich ja kapiert.

Ich habe aber noch ein Gedanklichen Knoten bei den Konten überhaupt.

warum funktioniert der Kerberosdienst, WENN das Konto deaktiviert ist? Sprich gibt es da eine Hintertür?

Oder hat das Konto Kerberos mit dem Kerberosdienst soviel zu tun, wie Backsteine mit Spahetti?

Signatur
Ich brauche Hilfe, bin aber nicht krank!

    Mit Zitat antworten
Alt 20.08.2004, 15:34   #8
Expert Member
 
Benutzerbild von Velius
 
Offline
Registriert seit: 11-2003
Ort: The Last Known Good
Beiträge: 5.645
Ist doch ganz einfach....
Entwerder braucht das Konto nicht aktiv zu sein, um seine Funktion auszuüben, oder es ist eine Ausnahme, und wird als deaktiviert angezeigt. In wahrheit aber, ist es aktiviert.....!!
    Mit Zitat antworten
Alt 21.08.2004, 10:33   #9
Plaudertasche
 
Offline
Registriert seit: 07-2003
Beiträge: 770
Was söll den das!

Dann habe ich entweder die Sicherheitsfilosophie hinter dem AD und Co. falsch verstanden oder es ist alles nur eine vorgetäuschte Sicherheit!

Wenn ich logisch vorgehe, ist das Konto ja NUR bei dem DC deaktiviert, da dieser ja die Kerberostickets ausgibt.

Auf den Clients wird Kerberos wohl nur funktionieren, wenn dort dieses Konto existiert.

Bin ja kein Profi, aber wenn ich das gerafft habe läuft der Hase so:

Die Domäne ist der Chefe und Türsteher vor seiner Bude.

Jetzt kommt da so ein picklicker Client und will in die Bude und muss am Türsteher vorbei.

Dazu muss der ANMELDEDIENST laufen (ist die "Kundenkartei") auf dem Server. jetzt kommt der Client und sagt sein Spruch auf:

Hi Server, ich bin PeterPaul und mein geheimes Password ist ********* (flüstert er dem Türsteher ins Ohr. Der schaut in sein Schwarzes AD-Buch findet dort PeterPaul und dahinter das Password, das übereinstimmt), der Server ruft:

"Du kommst hier rein"

Wird Kerberos genutzt hat er noch ein Ticket für die einzelnen Räume in der Bude und für die Nutzung der diversen für Ihn vorgesehenen Spielautomaten. Auf dem Ticket steht aber kein Name und keine Liste, was er darf sondern nur ein Verschlüsselter Code, damit kann der Client jetzt in der Serverbude rummachen und muss nicht dauernd seinen NAmen und sein Password wiederholen, (könnte ja einer zuhören).


So hab ich das verstanden. JEtzt habe ich zwei Probleme:

1. Der Client müsste sich ja beim Anmelden 2x anmelden

2. Warum ist Microsoft nicht in der Lage bei einem DC dieses Konto garnicht erst anzulegen?

Signatur
Ich brauche Hilfe, bin aber nicht krank!

    Mit Zitat antworten
Alt 21.08.2004, 10:52   #10
Super Moderator
 
Benutzerbild von grizzly999
 
Offline
Registriert seit: 02-2003
Ort: MS-KB 001
Beiträge: 17.691
Also zunächst mal: Kerberos ist doch ein wenig anders und komplzierter, als du es dir "zusammengebastelt" hast.
Hier stehts recht ausführlich, wie es funktioniert. Lies mal durch, ist interessant:
http://www.microsoft.com/windows2000...y/kerberos.asp

Warum das krbtgt Konto deaktiviert ist und auch nicht aktivert werden kann, findet man auch bei Microsoft, wenn man mal danach sucht, man muss es nur mal tun
http://support.microsoft.com/default...b;en-us;229909
http://support.microsoft.com/default...b;en-us;247008


grizzly999

Signatur
MVP [Windows Server - Directory Services]

www.ServerHowTo.de -Das MCSEboard.de HowTo Projekt ist online!

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Ereigniskennung: 675 krbtgt Alveran Windows Server Forum 14 26.01.2009 11:14
2K3 - krbtgt/0x18 Fehlercode - Domänenauth klappt teils nicht SmellyCat Windows Server Forum 8 17.06.2008 18:55
Probleme mit Kerberos-Schlüsselverteilungscenter kein Zugriff auf DC haeckle Windows Server Forum 0 30.03.2007 18:35
Kerberos-Schlüsselverteilungscenter wurde nicht ordnungsgemäß gestartet koli7bri Windows Forum — LAN & WAN 2 10.08.2006 20:18
Exchange dienstkonto fehler gotama MS Exchange Forum 0 07.06.2005 11:32


Alle Zeitangaben in MEZ/CET. Es ist jetzt 09:00 Uhr. Seite generiert in 0,043 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang