Problem
Nach einem Update auf Windows 11 (oder beim herunterladen des Updates) kann es vorkommen, dass sich Benutzer nicht mehr via SSO (Single Sign-On) mit dem ONE200 verbinden können. Betroffen sind vor allem Installationen, bei denen ein SQL Server (z. B. SQL Server 2019/2022) mit Kerberos-Authentifizierung über SPN arbeitet.
Ursache
Beim Upgrade auf Windows 11 werden in einigen Fällen die SPN-Einträge (Service Principal Names) des SQL-Servers entfernt. Diese sind jedoch notwendig, damit Kerberos-Authentifizierung und damit auch die Delegation von Windows-Credentials funktioniert. Ohne SPN fällt Windows automatisch auf NTLM zurück, was bei vielen Konfigurationen zu Verbindungsproblemen führt.
Symptome
SSO funktioniert nicht mehr und es erscheint eine Meldung wie diese
Voraussetzung ist die korrekte Einrichtung von Windows Authentication
Instanz
Die Instanz sollte MSSQLSvc/FQDN:Port enthalten: 
Lösung
-
SPN-Einträge prüfen
Führen Sie auf einem Domain Controller oder per Remote Shell folgenden Befehl aus:
setspn -L <Name_des_SQL_Servicekontos>
Beispiel:
setspn -L Server01Es sollten u. a. folgende Einträge vorhanden sein:
MSSQLSvc/DBServer.mydomain.ch:1433
MSSQLSvc/DBServer.mydomain.ch:SQL2022Hinweis: Der Port (z. B. 1433) und der Instanzname (z. B. SQL2022) müssen ggf. an die individuelle Umgebung angepasst werden.
-
SPN-Einträge neu erstellen (falls fehlend)
Nur Domain-Admins oder delegierte Benutzer dürfen SPNs setzen!
Beispielbefehle:
setspn -A MSSQLSvc/DBServer.mydomain.ch:1433 sqlserviceaccount
setspn -A MSSQLSvc/DBServer.mydomain.ch:SQL2022 sqlserviceaccount
- DBServer.mydomain.ch = FQDN des SQL-Servers
- sqlserviceaccount = Name des AD-Kontos, unter dem der SQL-Dienst läuft
Hinweise
- Nach Setzen der SPNs sollte ggf. der SQL Server-Dienst neu gestartet werden.
- Die Änderungen können einige Minuten brauchen, bis sie im AD repliziert sind.
- Falls SPNs doppelt gesetzt sind (z. B. durch manuelle und automatische Registrierung), kann es zu Problemen kommen. In dem Fall mit setspn -X nach Duplikaten suchen.
Siehe auch
- Microsoft Docs: setspn-Dokumentation
- Event Viewer nach Kerberos-Fehlern durchsuchen (ID 11, 16 etc.)
Kommentare
0 Kommentare
Zu diesem Beitrag können keine Kommentare hinterlassen werden.