| Anterior | Siguiente |
| STATUS_SMARTCARD_SUBSYSTEM_FAILURE | STATUS_HOST_DOWN |
STATUS_NO_KERB_KEY
Qué significa STATUS_NO_KERB_KEY
El target service puede existir y tener SPN registrado, pero el KDC necesita además key material compatible con el encryption type negociado. Este status indica que no hay una clave Kerberos adecuada para esa ruta. Es particularmente relevante durante migraciones desde RC4 hacia AES y en cuentas de servicio antiguas cuyos secretos nunca generaron claves modernas.
Habilitar de nuevo un algoritmo débil globalmente puede ocultar la incompatibilidad y ampliar la superficie de ataque. Determine primero el SPN owner, account type y encryption types del ticket que funciona frente al que falla.
Qué comprobar
- SPN exacto y cuenta propietaria.
msDS-SupportedEncryptionTypesy policy Kerberos efectiva.- Si la contraseña/key se rotó después de habilitar AES.
- Eventos 4769/KDC para conocer el etype rechazado.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.
