| Предыдущий | Следующий |
| STATUS_MAX_REFERRALS_EXCEEDED | STATUS_STRONG_CRYPTO_NOT_SUPPORTED |
STATUS_MUST_BE_KDC
Для операции Kerberos требуется роль KDC
Этот статус появляется, когда код достигает пути Kerberos, имеющего смысл только на центре распределения ключей. В домене Active Directory это обычно контроллер домена, а не рабочая станция или рядовой сервер, лишь использующий билеты Kerberos.
Важно различать роль и место выполнения. Клиентское исправление вроде очистки кэша билетов не позволит рядовому серверу выдавать направления KDC, проверять PKINIT как KDC или выполнять Kerberos-операции только для контроллера домена.
Что проверить
- Убедитесь, что операция выполняется на требуемом контроллере домена.
- Проверьте, не потерял ли компьютер роль контроллера домена и не обратилась ли вызывающая сторона к неправильному узлу.
- Сопоставьте статус со службой KDC, поиском контроллера домена и журналами событий Kerberos.
Ссылки
- Открытые спецификации Microsoft: расширения Kerberos MS-KILE
- RFC 4120: Kerberos V5
- Открытые спецификации Microsoft: значения NTSTATUS
- Microsoft: рекомендации по устранению неполадок Kerberos
Нужно найти другой код? Найти другой код состояния или ошибки.