Windows 11工作站出现计算机账户触发Kerberos智能卡认证失败事件(ID:4771)的解决咨询
Windows 11工作站出现计算机账户触发Kerberos智能卡认证失败事件(ID:4771)的解决咨询
最近我们把工作站升级到Windows 11后,碰到了一个挺头疼的问题:时不时会有工作站用计算机账户(不是用户账户)尝试通过智能卡做Kerberos认证,但我们根本就没部署智能卡系统啊!每次触发的都是AUDIT_FAILURE事件,ID是4771,具体的事件详情如下:
事件核心信息
- 事件ID: AUDIT_FAILURE(4771)
- 域: [Domain/Server]
- SID: [sid]
- 账户名称: [计算机账户(非用户账户)]
- 服务名称: krbtgt/[domain]
- 客户端地址: [ip]
- 端口: [port]
关键字段解析
票证选项(Ticket Options: 0x40810010)
这个选项组合包含以下特性:
- Forwardable(可转发):仅适用于TGT,允许票证授予服务基于当前TGT签发带有不同网络地址的新TGT
- Renewable(可续订):配合End Time和Renew Till字段,让长有效期的票证定期在KDC完成续订
- Canonicalize(名称规范化):客户端发起AS-REQ或TGS-REQ时,需显式请求该选项才能获取KDC的引用
- Renewable-ok(接受可续订):如果无法提供请求有效期的票证,可接受带Renew Till字段的可续订票证,Renew Till的值会受本地策略或主体/服务器限制
失败代码(Failure Code: 0x10)
对应错误码KDC_ERR_PADATA_TYPE_NOSUPP,意思是KDC不支持这种预认证数据类型。出现这个错误通常和智能卡登录尝试有关,可能的原因包括:
- 工作站查询了错误的证书颁发机构(CA)
- 无法联系到正确的CA,获取域控制器所需的Domain Controller或Domain Controller Authentication证书
- 域控制器本身没有安装智能卡登录所需的证书(对应上述两种证书模板)
预认证类型(Pre Auth Type: 16)
对应PA-PK-AS-REQ,这是智能卡认证场景下,客户端发送给KDC的请求类型。
我折腾了好一阵,还是没找到问题根源,想问问有没有其他同行遇到过类似的情况,并且找到了解决办法?
备注:内容来源于stack exchange,提问作者Karbashi
相关产品推荐
相关产品推荐

