Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Server Forum


Alles zum Thema Windows Server sowie Windows IT Pro Themen — Q & A zu den Windows Server Versionen NT / 2000 / 2003 / 2003 R2 / 2008 / 2008 R2: Rollen, Features, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 08.02.2012, 12:24   #1
Senior Member
 
Benutzerbild von Sternenkind
 
Offline
Registriert seit: 12-2005
Ort: Lübeck
Beiträge: 497
2K8R2 - SBS2011 - Kerberos ID3

Hallo liebe Gemeinde,

ich habe folgenden Fehler:
Code:
Eine Kerberos-Fehlermeldung wurde auf
 Anmeldesitzung  empfangen:
 Clientzeit: 
 Serverzeit: 10:44:24.0000 2/8/2012 Z
 Fehlercode: 0x7  KDC_ERR_S_PRINCIPAL_UNKNOWN
 Erweiterter Fehler: 0xc0000035 KLIN(0)
 Clientbereich: 
 Clientname: 
 Serverbereich: CCL.LOCAL
 Servername: MSSQLSvc/CCLS-001.ccl.local:21257
 Zielname: MSSQLSvc/CCLS-001.ccl.local:21257@CCL.LOCAL
 Fehlertext: 
 Datei: 9
 Zeile: efb
 Die Fehlerdaten stehen in den Berichtdaten.
Grundsätzlich müsste ich wohl setspn nutzen um das problem zu beheben habe ich ergoogelt.
Code:
C:\Users\Admin>setspn -x
Die Domäne "DC=ccl,DC=local" wird überprüft.
Eintrag 0 wird verarbeitet.
MSSQLSvc/CCLS-001.ccl.local:21257 wird auf diesen Konten registriert:
        CN=Admin,OU=SBSUsers,OU=Users,OU=MyBusiness,DC=ccl,DC=local
        CN=CCLS-001,OU=Domain Controllers,DC=ccl,DC=local

1 Gruppe von doppelten SPNs gefunden.
Vermutung:
setspn -d mssqlsvc/ccls-001.ccl.local:21257
setspn -a mssqlsvc/ccls-001.ccl.local:21257 ccls-001

Den Mut dazu hätte ich aber nicht, da ich die Auswirkungen nicht ganz einschätzen kann, ich hätt so gern ein "mach doch mal" oder ein "lass das bleiben"

Signatur
SABBEL NIT, DAT GEIT!!! *rel* *enterhämmer*
----------------------
MCP 70-270, 70-290, 70-291 Wannabe: 70-284

    Mit Zitat antworten
Alt 08.02.2012, 13:04   #2
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi,

Du müßtest vermutlich von dem "Admin" Konto den SPN entfernen. Zumindest dann, wenn dieser nicht als Service Account des SQL Server genutzt wird, wovon ich ausgehen würde und es andernfalls keine gute Sache wäre.

D.h. Du kannst beispielsweise in ADSIedit.msc auf dem Konto CN=Admin,OU=SBSUsers,OU=Users,OU=MyBusiness,DC=ccl,DC=local" schlicht den "servicePrincipalName" Attributwert "MSSQLSvc/CCLS-001.ccl.local:21257" entfernen.

Das sollte das Problem beheben.

Sollten sich wider erwarten dann Probleme zeigen, registrierst Du ihn schlichtweg auf dem Konto neu (sprich: Du trägst den entfernten Wert wieder ein): Aber wie gesagt, das würde mich wundern...

Deine Kommandos sollten eigentlich auch funktionieren - aber ich hab das gerade nicht getestet, daher die Wegbeschreibung für ADSIedit.

Ansonsten: Alles sehr gut recherchiert.

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 08.02.2012, 13:38   #3
Senior Member
 
Benutzerbild von Sternenkind
 
Offline
Registriert seit: 12-2005
Ort: Lübeck
Beiträge: 497
Danke!

Gottogottogott, adsiedit ist das böse, ich hab mich noch nie gut dabei gefühlt, die dunkle Seite der macht zu nutzen, auch wenn ich genau wusste, was ich tat.

Naja, so wie ich das sehe, kann ja nix außer dem Admin Konto schaden nehmen und wie der Zufall will hat da ein gewohnheitsmäßiger 2003 Administrator das Administrator Konto aktiviert und kann sich deshalb trotzdem anmelden

Ich vermute mal, ich müsste neu booten, damit sich was tut, ich mach das dann mal heute abend

Signatur
SABBEL NIT, DAT GEIT!!! *rel* *enterhämmer*
----------------------
MCP 70-270, 70-290, 70-291 Wannabe: 70-284

    Mit Zitat antworten
Alt 08.02.2012, 13:55   #4
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi,

nein, ein Reboot ist nicht notwendig. Den SPN vom Admin-Konto entfernen und ein wenig warten, dann sollte es passen.

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 08.02.2012, 13:56   #5
Senior Member
 
Benutzerbild von Sternenkind
 
Offline
Registriert seit: 12-2005
Ort: Lübeck
Beiträge: 497
Mist... ich werd doch nach Aufwand bezahlt

Signatur
SABBEL NIT, DAT GEIT!!! *rel* *enterhämmer*
----------------------
MCP 70-270, 70-290, 70-291 Wannabe: 70-284

    Mit Zitat antworten
Alt 08.02.2012, 14:10   #6
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Ein Neustart schadet natürlich nicht, sofern "alle beteiligten Systeme" neu gestartet werden.
Dabei werden auch eventuelle Kerberos Caches gelöscht.

In dem Fall reicht jedoch der Neustart des SBS nicht. Ob sich der Aufwand lohnt, mußt Du bzw. Dein Kunde entscheiden.

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Geschwindigkeitsprobleme SBS2011 atomi Windows Server Forum 5 15.11.2011 19:42
SBS - SBS2011 Grundinstallation und OWA Maik20 MS Exchange Forum 1 06.11.2011 14:26
SBS2011 + Zertifikate für was ? marabel MS Exchange Forum 8 06.11.2011 11:12
MCTS - Bücher für die 70-169 SBS2011 kamikatze MS Zertifizierungen — Prüfungen 7 03.11.2011 12:39
Sbs2011 rtm Innuendo Windows Server Forum 1 04.01.2011 08:12


Alle Zeitangaben in MEZ/CET. Es ist jetzt 17:36 Uhr. Seite generiert in 0,030 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang