Sehr geehrte(r) Reil,
vielen Dank für Ihre Anfrage.
Der Authentifizierungsfehler in Verbindung mit der Meldung „HTTP 400 Bad Request (Request Header Too Long)“ wird typischerweise durch ein zu großes Kerberos-Token verursacht, wenn ein Benutzer Mitglied einer großen Anzahl von Active-Directory-Sicherheitsgruppen ist. Laut der Dokumentation zu Kerberos-Authentifizierungsproblemen unter Windows Server kann die Kerberos-Authentifizierung fehlschlagen, wenn das generierte Autorisierungs-Token die vom Client, Server oder der Anwendung unterstützte Größe überschreitet.
Um dieses Problem zu beheben, überprüfen Sie bitte den Wert des Registrierungseintrags „MaxTokenSize“ auf den betroffenen Systemen. Die Einstellung befindet sich unter:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters
Erstellen oder ändern Sie den Wert „MaxTokenSize“ als REG_DWORD und setzen Sie ihn auf 48000 (dezimal). Microsoft empfiehlt einen Wert von 48000 Bytes und rät aufgrund von Beschränkungen der HTTP-Authentifizierungs-Header davon ab, höhere Werte zu konfigurieren. Ab Windows Server 2012 ist dieser Wert die Standardeinstellung.
Starten Sie den betroffenen Server nach der Änderung neu, um sicherzustellen, dass die neue Kerberos-Konfiguration geladen wird. Sollte das Problem weiterhin bestehen, empfehle ich, die direkten und geschachtelten Gruppenmitgliedschaften des Benutzers sowie etwaige sIDHistory-Einträge zu überprüfen, da die Reduzierung der Token-Größe die bevorzugte langfristige Lösung darstellt.
Wenn meine Antwort für Sie hilfreich war, klicken Sie bitte auf „Antwort akzeptieren“, um mich zu unterstützen.
Mit freundlichen GrüßenHL.