关于Daas平台无法登录的故障处理

article/2025/9/16 2:46:20

关于Daas平台无法登录的故障处理

【事件描述】

某天对Daas桌面环境中AD域控服务器进行挂起,执行克隆备份操作后,再次开启AD域控后,登录短少系统报错:身份验证失败,无法登录。如下图所示:
在这里插入图片描述

【故障分析及处理】

1)本次故障前除挂起ad虚拟主机操作外,未执行任何其他操作;故故障应该出现在AD域控内部,导致的域验证信任关系失败;故着重检查AD域相关设置。

2)浏览器打开【开发者模式】,执行登录调试报:401错误,如下图所示:
在这里插入图片描述
在这里插入图片描述
401错误说明:

一般来说该错误消息表明您首先需要登录(输入有效的用户名和密码)。 如果你刚刚输入这些信息,立刻就看到一个 401 错误,就意味着,无论出于何种原因您的用户名和密码其中之一或两者都无效(输入有误,用户名暂时停用等) 。

3)后发现是AD域控的时间自动被修改了,所以无法通过身份验证,AD域环境对时间有较高的要求。

但是修改时间并将vmtools配置为与ESxi主机同步后,报400错误:
在这里插入图片描述
但是直接通过TA连接云桌面,是可以成功登录的!后再次尝试,登录失败;发现时间又被更改,遂取消虚拟机在vmtools处于ES洗主机的时间同步,再次手动修改时间后,登录正常。

【总结】

1)注意事项:

AD域环境对时间要求很高,因此整个环境部署前要提前规划好NTP服务器,或者配置手动时间,相差时间不得超过5分钟;

2)AD环境身份验证时间的影响说明:

  PDC服务器和Internet 外部时间源或本地硬件同步。所有域控制器按层次结构找PDC同步。所有成员服务器或客户端在登录时通过那台服务器验证,就与那台DC时间进行同步。对于加入域环境的客户端是与在父域中的权威服务器进行时间同步的。默认的同步时间的方法就是使用域层次,客户端会使用其所连接域中的域控来同步时间,而域控会反过来从整个林中的权威时间源来同步时间。如果在森林的根域中没有指定某个域控为权威时间源,那么拥有PDC角色域控会担当这个权威时间服务器。这台PDC会使用自己内部的时钟来为整个林的域控提供时间。确保PDC时间源才准确性,通常建议PDC使用外部的权威时间源(这样可以减少时间偏差和我们管理工作量)。
  时间同步非常重要,这主要是因为AD使用的是Kerberos验证,验证需要保证客户端和服务器之间的时间不能相差太多。默认情况下,客户端与服务器之间的时间不能相差5分钟,否则验证无法通过。时间不同步也会出现客户端不能正常加域和lync客户端不能登陆的问题。AD中客户端主要是通过W32tm这个服务使用NTP协议来同步,从而保证客户端与服务器的时间准确;另外,我理解,客户端与DC交互信息携带相关时间属性信息,如果时间不同步,那这些交互信息将无法成功匹配,无法完成交互,也即无法验证,欢迎各位小伙伴追加关于这方面的说明和理解!!!

3)AD集中身份验证的工作原理

  加入域的客户端是使用域用户登录后,系统会使用Kerberos验证用户的身份和网络服务。Kerberos中的一项重要服务是密钥发行中心(KDC),KDC作为Active Directory目录服务的一部分在每个域控制器上运行,它存储了所有客户端密码和其他帐号信息。用域用户帐号成功登陆到域后,DC会替用户建立一个访问令牌(Access Token),其中包含着该用户的SID及用户所属所有组的SID 。且这个令牌会一直生效,每次的令牌应该是一样的,因为令牌里包含用户的SID和所属组以及权力,只要你没改变他的这些特性,就应该是一样的
  参考:https://blog.51cto.com/gnaw0725/686657在Windows 2000及以上的域环境中,默认的验证协议是Kerberos v5。
  假设现在用户是在一个Windows 2003的域环境。当一台客户机登录域时,客户按下CTRL+ALT+DEL, 机器的 Winlogon 服务在转到登录的界面前,会触发 Winlogon的组件之一GINA DLL。GINA会显示登录界面,同时 GINA 也负责收集用户登录的数据,打包成数据单位,然后送给LSA认证。用户输入用户名及密码,选定域。当按下确定时, GINA 把用户信息传给Winlogon。 Winlogon 把信息传给 LSA。 LSA 使用LsaLogonUser进行验证. 就在此时,LSA开始使用Kerberos V5验证协议开始验证。
  LSA收到用户密码后,使用DES-CBC-MD5加密方法加密生成一个Key。(所以Kerberos version 5验证协议必须支持DES-CBC-MD5)。这个Key就是用户密钥。LSA 与Kerberos SSP 互动,得到TGT Ticket和service ticket. 使用这些ticket, LSA就可以和KDC(Key Distribution Center密钥分发中心)交换信息。(客户机通过DNS查询来定位KDC,每台DC都是在DNS注册过的KDC)。通过和KDC的互动,客户机使用 Kerberos发送消息 KRB_AS_REQ 给KDC。该消息包括用户名,域以及生成的密钥。KDC 从其数据库中找到用户及用户密钥,对比结果,如果用户及密钥都相同,则该用户被允许登录。但此时用户仅仅是能登录,如果要做其余的动作,比如浏览共享文件夹等,则用户要先与KDC做近一步的互动。您看到的文章来自活动目录seo http://gnaw0725.blog.51cto.com/156601/d-1
  用户登录域,必须先通过DNS定位KDC,然后使用Kerberos验证协议。这2步是必须的。DNS使用的是TCP和UDP的53端口,Kerberos使用的是TCP和UDP的88端口。

4)其他扩展:https://www.cnblogs.com/Ericshang/archive/2018/05/22/9070973.html《Linux AD 身份统一验证(SSO)》


http://chatgpt.dhexx.cn/article/htIk4KwS.shtml

相关文章

daas 数据即服务_万物物联时代,数据即服务

关于DAAS的概念 1.未来万物互联,数据就是服务 如何利用移动通信将万物互联,彻底实现智能化,是当前发展的愿景。在这个愿景之下,我们希望能够建立统一的框架,把人的通讯问题、万物互联的问题囊括其中,以超高…

跑出了几个明星厂商,DaaS赛道要火?

图片来源于Unsplash 文丨螳螂观察 作者丨陈淼 从今年的形势来判断,DaaS(数据即服务)赛道看来要火。 相关的信号有两个。 6月末,阿里成立了一家子公司,瓴羊智能服务公司。根据介绍,这家公司将把阿里巴巴…

IaaS、PaaS、SaaS、DaaS的区别

1.IaaS IaaS是Infrastructure as a server的缩写,意思是基础设施即服务。又云端公司把IT环境的基础设施建设好,然后直接对外出租硬件服务器或者虚拟机。消费者可以利用所有计算基础设施,包括处理CPU、内存、存储、网络和其它基本的计算资源&…

Tapdata 在线研讨会:DaaS vs 大数据平台,是竞争还是共处?

从20年前的传统数仓,到10年前大数据平台,5年前开始火热的数据中台以及最近出现的湖仓一体新数据平台,今天被数据孤岛困扰的企业,面临着太多的选择。这些数据产品及架构有一个共性:他们本质上解决的大部分都是分析洞察类…

云目录(DaaS )快速入门

目录即服务(Directory-as-a-Service,DaaS)是针对企业用户存储的云解决方案,将 LDAP 或微软 Active Directory(AD)作为云服务进行管理。DaaS 和很多云平台一样,不仅仅是基于云的 AD 或LDAP不单单…

关于Horizon DaaS Platform的一些疑问

问: DaaS 是什么意思? 答: DaaS 的含义是“Desktops as a Service”(桌面即服务)。 问:所谓的“以云计算服务的形式交付 Windows 桌面或应用”是什么意思? 答:是指云提供商利用他们…

数据中台:始于阿里,兴于DaaS

2014年,马云从芬兰一家游戏公司Supercell接触到中台概念后,在阿里内部积极践行,开创了“大中台、小前台”的组织机制和业务机制。 阿里数据中台的理念是通过高效、统一的后方系统来支撑快速变化的前端业务,提高业务产出效率&…

daas(daas医学上是什么意思)

什么是氨基酸评分 本词条缺少概述、名片图,补充相关内容使词条更完整,还能快速升级,赶紧来编辑吧! 氨基酸评分 别称 蛋白质化学评分 消化率评分 (PCDAAS)氨基酸评分真消化率 2计算公式 3经消化率修正的氨基酸评分 1简介编辑 氨基酸…

IaaS、PaaS、SaaS、DaaS之间的区别与联系

参考文档:IaaS、PaaS、SaaS、DaaS之间的区别与联系! 关于云计算的百度百科释义: 通过网络“云”将巨大的数据计算处理程序分解成无数个小程序,然后,通过多部服务器组成的系统进行处理和分析这些小程序得到结果并返回给…

Horizon DAAS环境Log4J远程代码执行漏洞危害减轻措施

一、问题描述 2021 年 12 月 9 日,VMware 威胁分析部门 (TAU) 也注意到Java Log4j 模块中存在的一个大规模、高影响的漏洞。此漏洞称为 Log4Shell,安全跟踪编码为 CVE-2021-44228及后续衍生的 CVE-2021-45046。它是一个未经身份验证的远程代码执行 (RCE…

daas 数据即服务_什么是daas

展开全部 DAAS,是数字音频分析系统,是一种基于PC的测试系统,支持DOS和WINDOWS操作系统,DaaS是Data-as-a-service(数据即服务),62616964757a686964616fe59b9ee7ad9431333431353365是继 IaaS、PaaS、SaaS之后又一个新的服…

DaaS架构及落地 (一)

1. 序言 DaaS 数据即服务是一种服务模式,即将数据以服务的形式,向客户提供价值,参与到客户的业务中,它也是软件即服务的一种细分领域。同时DaaS 拥有云计算的通用特点,包括以租代买,按需付费、按用付费。 …

IaaS、Saas、Paas、DaaS平台理解

1.IaaS IaaS是Infrastructure as a server的缩写,意思是基础设施即服务。又云端公司把IT环境的基础设施建设好,然后直接对外出租硬件服务器或者虚拟机。消费者可以利用所有计算基础设施,包括处理CPU、内存、存储、网络和其它基本的计算资源&…

到底什么才是DaaS数据即服务?别再被其他DaaS概念给误导了

在一切皆可服务化的XaaS时代,大家对DaaS(Data As a Service,数据即服务)的“误导”越来越深。 网上搜索会发现DaaS有很多种与数据无关的解释,有人把它翻译为Desktop as a Service(桌面即服务)&…

究竟什么是数据即服务(DaaS)

导读: DaaS的概念一直以来在国内都比较冷门,前段时间阿里巴巴整合了数据中台、业务中台、服务系统等多个核心部门,推出数据智能服务新公司瓴羊,才给这个冷门词汇带来了热度。 但其实阿里定义的DaaS(Data intelligence …

虚拟机中linux连网,虚拟机Linux上网的方法

好久以前记得用RedHat做过,不过现在好久没用虚拟机了,并且用的是Ubuntu,竟然忘了怎么上网了,刚才一个同学让我过去帮他,真的很窘啊 1)选用虚拟机--配置--网络适配器--NAT,选择后虚拟机不用做任何配置&#…

ubuntu 虚拟机设置无线上网

ubuntu 虚拟机设置无线上网 一、电脑是采用连接无线wifi上网的情况下 二、电脑是采用宽带有线连接的情况下 电脑主机虚拟机VMware Workstation11安装Ubuntu14.04.3 LTS 一、电脑是采用连接无线wifi上网的情况下 这种情况是VMware Workstation11里面的Ubuntu14.04.3 连接上网…

VMware虚拟机设置上网及与本地计算机通信

我们在装完VMware虚拟机之后,经常需要虚拟机与本地计算机通信,或者需要虚拟机上网,下面我们详解来了解下原理及设置流程。 在安装完成VMware之后,软件会在系统中创建两个虚拟的网卡,分别是VMnet1和VMnet8,其…

VMware虚拟机网络设置(超详细,必看)

一.centors网络配置说明 虚拟机网络配置有三种模式:Brigded桥接模式、NAT模式、Host-only模式 1.Bridge桥接模式: 默认使用Vmnet0,不提供DHCP服务 虚拟机与外部主机在一个网段上,相当于一个主机 既能与局域网外进行通信&#…

VM 14 CentOS 7.0虚拟机上网设置方法

这两天利用VM14,装了个CentOS进行Qt学习,为了实现CentOS能够直接上网,折腾了老半天才终于找到正确的方法,在此做一记录。环境:1)VMware-workstation-full-14.0.0; 2)CentOS 7.0&…