| Предыдущий | Следующий |
| ERROR_DS_DNS_LOOKUP_FAILURE | ERROR_DS_CANT_RETRIEVE_SD |
ERROR_DS_COULDNT_UPDATE_SPNS
Изменение DNS-имени узла не смогло сохранить синхронность идентичностей служб
Учётные записи компьютеров и служб содержат значения servicePrincipalName , которые Kerberos использует для сопоставления экземпляра службы с учётной записью. При изменении DNS-имени компьютера Active Directory пытается поддерживать связанные стандартные SPN. Этот статус означает, что изменение каталога и обновление SPN не удалось завершить согласованно, часто из-за разрешений, неверных имён или ограничений уникальности.
Прочитайте текущий dNSHostName учётной записи и значения SPN, затем найдите дубликаты во всём лесу до ручного добавления. Используйте setspn -S вместо непроверенного добавления, чтобы обнаружение дубликатов оставалось активным. Убедитесь, что вызывающая сторона имеет право обновлять учётную запись и репликация сошлась; дубликат может находиться на другом контроллере домена, даже если локальный запрос ничего не показывает.
Что проверить
- Сравните dNSHostName со SPN HOST и RestrictedKrbHost.
- Выполните поиск повторяющихся SPN по всему лесу.
- Проверьте журнал событий каталога на значение и конфликтующий объект.
Ссылки
- Microsoft: настройка имён участников-служб
- Microsoft: операции setspn с проверкой дубликатов
- Microsoft: уникальность SPN во всём лесу
Нужно найти другой код? Найти другой код состояния или ошибки.