Event ID 1411: сбой создания SPN взаимной аутентификации AD DS
Симптомы ошибки SPN взаимной аутентификации (Event ID 1411)
В журнале Directory Service фиксируется ошибка Event ID 1411: Active Directory Domain Services failed to construct a mutual authentication service principal name (SPN) for the following directory server. As a result, the directory server cannot be authenticated for replication.
| Симптом | Последствия |
|---|---|
| Отказ репликации со статусом 1396 (Logon Failure) | Невозможность защищенного подключения контроллеров друг к другу |
| Откат на протокол NTLM или полный сброс сессии | Kerberos отклоняет тикеты из-за отсутствия целевого SPN |
| Ошибки проверки dcdiag /test:CheckSecurityError | Тест безопасности завершается с критической ошибкой SPN |
Пошаговое восстановление SPN репликации (Event ID 1411)
- Проверьте соответствие GUID объекта NTDS Settings и DNS-псевдонима:
# Получение GUID настроек NTDS контроллера домена:
$ntdsGUID = (Get-ADObject (Get-ADDomainController -Identity "ИМЯ_DC").NTDSSettingsObjectDN).ObjectGUID.ToString()
Write-Host "NTDS GUID: $ntdsGUID"
# Проверка наличия соответствующей CNAME записи в зоне _msdcs:
Resolve-DnsName -Name "$ntdsGUID._msdcs.ВАШДОМЕН.LOCAL" -Type CNAME- Зарегистрируйте недостающий CNAME-псевдоним в DNS (если запись отсутствует):
# Добавление CNAME записи в раздел _msdcs:
Add-DnsServerResourceRecordCName -ZoneName "_msdcs.ВАШДОМЕН.LOCAL" -Name "$ntdsGUID" -HostNameAlias "ИМЯ_DC.ВАШДОМЕН.LOCAL"- Восстановите стандартный набор SPN для контроллера домена:
# Добавление SPN репликации NTDS (DRS):
$dcName = "dc01.vashdomen.local"
$dcShort = "dc01"
setspn -S "E3514235-4B06-11D1-AB04-00C04FC2DCD2/$ntdsGUID/vashdomen.local" $dcShort
setspn -S "HOST/$dcName" $dcShort
setspn -S "HOST/$dcShort" $dcShort- Перезапустите службу KDC и Netlogon для обновления билетов Kerberos:
# Очистка Kerberos тикетов и перезапуск служб:
klist purge -li 0x3e7
Restart-Service -Name Kdc, Netlogon -ForceВажно: Всегда используйте параметр setspn -S вместо устаревшего setspn -A — ключ -S автоматически проверяет базу AD на наличие дубликатов перед записью.
Частые вопросы (FAQ)
Что за магический GUID E3514235-4B06-11D1-AB04-00C04FC2DCD2?
Это зарезервированный глобальный идентификатор службы репликации каталога Microsoft Directory Replication Service (DRS RPC Interface).
Почему имя dNSHostName критично для SPN?
Active Directory автоматически конструирует многие SPN на основе атрибута dNSHostName учетной записи компьютера. Если этот атрибут пуст или содержит ошибку, Kerberos SPN не создадутся.
Что делать, если klist purge выдает ошибку прав?
Команда klist purge -li 0x3e7 очищает тикеты системной учетной записи SYSTEM (LSA) и должна выполняться из консоли PowerShell от имени Администратора.
Как проверить все зарегистрированные SPN на контроллере домена?
Выполните команду: setspn -L ИмяКонтроллераДомена.