Active Directory フォレストの回復 - krbtgt パスワードのリセット

次の手順を使って、ドメインの krbtgt パスワードをリセットします。 次の手順は、書き込み可能な DC には適用されますが、読み取り専用ドメイン コントローラー (RODC) には適用されません。

Important

フォレストの復旧中に RODC を復旧する予定の場合は、RODC の krbtgt アカウントを削除しないでください。 RODC の krbtgt アカウントは、krbtgt_番号の形式で一覧表示されます。

カスタマイズされたパスワード フィルター (passfilt.dll など) を DC 上で使っている場合、krbtgt パスワードをリセットしようとするとエラーが発生することがあります。 回避策を含む詳細については、マイクロソフト サポート技術情報 の記事2549833を参照してください。

krbtgt パスワードのリセット

  1. [ スタート] を選択し、[ コントロール パネル] をポイントし、[ 管理ツール] をポイントして、[ Active Directory ユーザーとコンピューター] を選択します。
  2. [ 表示] を選択し、[ 高度な機能] を選択します。
  3. コンソール ツリーで、ドメイン コンテナーをダブルクリックし、[ ユーザー] を選択します。
  4. 詳細ウィンドウで、 krbtgt ユーザー アカウントを右クリックし、[ パスワードのリセット] を選択します。 パスワードのリセット
  5. [ 新しいパスワード] に新しいパスワードを入力し、[パスワードの確認] に パスワードを再入力して、[ OK] を選択します。 指定したパスワードは、指定したパスワードとは無関係に強力なパスワードが自動的に生成されるため、重要ではありません。

Important

この操作は 2 回実行する必要があります。 パスワードのリセットの間に 10 時間待機する必要があります。 10 時間は 、ユーザー チケット の既定の最大有効期間と サービス チケット ポリシー設定の最大有効期間 です。そのため、最大有効期間が変更される場合は、リセット間の最小待機時間が構成された値を超える必要があります。

Note

krbtgt アカウントのパスワード履歴値は 2 です。つまり、最新の 2 つのパスワードが含まれます。 パスワードを 2 回リセットすると、履歴から古いパスワードを効果的にクリアできるため、古いパスワードを使用して別の DC がこの DC でレプリケートされることはありません。

次のステップ