| Предыдущий | Следующий |
| ERROR_INCORRECT_ACCOUNT_TYPE | ERROR_DS_UPN_VALUE_NOT_UNIQUE_IN_FOREST |
ERROR_DS_SPN_VALUE_NOT_UNIQUE_IN_FOREST
Идентичность службы Kerberos дублируется в лесу
SPN сопоставляет экземпляр службы с учётной записью, чей ключ должен использовать Kerberos. Если одно значение назначено нескольким учётным записям, клиент не может надёжно выбрать правильный ключ и аутентификация может завершиться ошибкой. Современные контроллеры домена блокируют добавления, изменения, переименования и восстановления, создающие дубликат SPN в лесу.
Найдите во всём лесу с помощью setspn -Q или -X -F, затем сравните каждый объект с реальной учётной записью запуска службы. Удалите или исправьте устаревшие регистрации вместо принудительной записи непроверенным способом. Проверьте событие Directory Service 2974 на DC, отклонившем запись: оно может содержать заблокированное значение и конфликтующие объекты. Дождитесь схождения репликации перед повтором.
Что исследовать
- Найдите во всём лесу точный нормализованный SPN.
- Проверьте, от какой учётной записи действительно работает служба.
- Используйте setspn -S для регистрации с проверкой дубликатов.
Ссылки
- Microsoft: уникальность SPN и UPN
- Microsoft: запрос setspn и обнаружение дубликатов
- Microsoft: настройка SPN
Нужно найти другой код? Найти другой код состояния или ошибки.
