什么可以导致Windows上的Kerberos TGT会话密钥全为零

jal*_*alf 5 kerberos lsa

我最近问了一个问题,我正在让MIT Kerberos与微软的LSA凭证缓存很好地协同工作.

我被告知设置注册表项AllowTGTSessionKey应该可以解决问题.

但是,我仍然遇到问题,现在我挖得更深了.

运行klist tgt(使用Microsoft提供的klist \windows\system32),它在所有其他输出中显示:

Session Key        : KeyType 0x17 - RSADSI RC4-HMAC(NT)
                   : KeyLength 16 - 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
Run Code Online (Sandbox Code Playgroud)

因此,会话密钥仍然被消隐,即使这是上面提到的注册表项应该解决的问题.

那么哪些其他条件可能导致会话密钥被消除?

我现在尝试了各种各样的用户帐户(域管理员,域用户,启用和不启用UAC),似乎没有任何区别.

那么,有谁知道问题可能是什么?或者知道一个解决方案(和/或丑陋的hacky解决方法)

jal*_*alf 1

好吧,看起来我已经有了(相当愚蠢的)答案。

有问题的注册表项 ( AllowTGTSessionKey) 仅由 Windows 在启动时读取。

所以设置后....你必须重新启动!

然后你就得到一个有效的会话密钥。