Windows Server 2025 のDC昇格後、ドメイン管理者やドメインユーザーがログイン不可となる

Sho 5 評価のポイント
2026-09-16T08:30:27.72+00:00

元の環境:

Windows Server 2019 ×2台 でDC運用

今回実施したこと:

1台のサーバーをDC降格し、Windows Server 2025(新サーバー)1台をDC昇格

(最終的には、新サーバー2台構成を想定していたが、1台をDC昇格した時点で問題が発生した)

(ホスト名/IPアドレスは引継ぎ)

問題:

Windows Server 2025 側のサーバーが、ドメイン管理者(Administrator)でログインできなくなった。

DCの同期はできているように見受けられ、そのまま運用した。

↓

一定期間後(1~2日後)から、ドメインユーザーでアクセスできない端末が順次出始めた。

⇒その際、新サーバーのイベントビューアーには、以下のイベントID:37 Kerberos-Key-Distribution-Center が記録されていた。

IssuingKDC:もう一台の 2019 サーバーのホスト名

ClientRealm:ドメイン名(

ClientName:ログインに失敗したドメインユーザー

Server Name:krbtgt

試したこと:

①ーー

一度 2025 のサーバーをDC降格し、メタデータを改めて削除

⇒2019 のサーバーのDCが正常稼働していることを確認後に再度 2025 のサーバーをDC昇格

②ーー

2025 のサーバーをDC昇格し、サーバーがログインできなくなった時点で「kbrtgt」アカウントのパスワードのリセット

(本来2回リセットをかける必要があるとのことだが、1回で効果があるとの情報もあり現状リセットは1回のみ)

類似の問題が発生した事例はいくつか情報を確認していますが、

現状改善に至っておらず、改善の見込める対応策があればご教授いただきたいです。

ビジネス向け Windows | Windows Server | ディレクトリ サービス | Active Directory

2 件の回答

並べ替え方法: 最も役に立つ
  1. チャブーン 7,841 評価のポイント MVP ボランティア モデレーター
    2026-09-18T02:44:43.93+00:00

    チャブーンです。

    この件ですが、直接の対応方法については、以下のページを参考にしていただければ、問題はないと思います。

    Kerberos 認証のセキュリティ強化:RC4 から AES への移行ガイド

    Windows Server 2016 からの Active Directory 移行、アップグレードにあたっての考慮事項

    CVE‑2026‑20833 への対応とその影響について [KB5073381]

    やることとしては、

    • (可能であれば) Windows Server 2019側に更新プログラムを適用する
    • Windows Server 2019上でAdministratorパスワードを変更する
    • Windows Server 2025を追加ドメインコントローラーとして構成する
    • Windows Server 2025にログオンし、Administratorパスワードの再変更+krbtgtパスワードを2回変更する
    • Windows Server 2025→Windows Server 2019にAD複製を行う
    • Windows Server 2019とWindows Server 2025の再起動

    Windows Server 2025では最初からAESが使えており、RC4は使えません。なのでグループポリシーでの追加設定は不要です。RC4が使いたいというなら別ですが、セキュリティ的にお奨めしません。

    なお、パスワードの暗号プロトコルの変更は不可逆です。そのため事前に必ずWindows Server バックアップによるバックアップを取ってください。

    この回答は役に立ちましたか?


  2. VPHAN 44,940 評価のポイント 独立アドバイザー
    2026-09-16T09:11:16.8666667+00:00

    こんにちは 、翔。

    新しいドメインコントローラーがEvent ID 37を記録しているのは、Windows Server 2019サーバーから発行されたチケットを拒否するためです。Server 2025は最新の特権属性証明書形式を強制し、高度な暗号化標準プロトコルを要求しています。これらの拒否を解決するには、krbtgtアカウントのパスワードを二重リセットする必要があります。Active Directoryは現在および以前のkrbtgtパスワードを履歴に保持し、回転中の即時の障害を防ぎます。一度リセットするとレガシー暗号鍵は完全に有効となり、古いチケットが残ります。完全なActive Directoryレプリケートに十分な時間を確保した後に2回目のリセットを行うと、これらの古い鍵は完全にフラッシュされ、すべてのデバイスが更新されたセキュリティ標準で新しいチケットを要求することを強制します。

    古い2019年サーバーがサポートされていないレガシー暗号化にフォールバックするのを防ぐためには、グループポリシーを使ってドメインの暗号言語を標準化する必要があります。グループポリシー管理コンソールを開き、デフォルトドメインコントローラーポリシーを編集し、コンピュータ設定、ポリシー、Windows設定、セキュリティ設定、ローカルポリシー、セキュリティオプションを進みます。「Network security」という特定のポリシーを設定する必要があります:Kerberosで許可されている暗号化タイプを設定します。このポリシー内でAES128とAES256を明示的に有効にしつつ、RC4のようなレガシープロトコルはチェックアウトにしておくことで、両サーバーはまったく同じ最新の暗号標準で通信を強制します。

    また、Windows Server 2025ドメインコントローラーを古いサーバーと混合環境で同時に動かす場合、既知の安定性バグがあることも知っておくべきです。これらの未解決の問題は、マシンアカウントのパスワードローテーションの失敗を引き起こし、最終的にドメイン参加デバイスとネットワーク間の安全なチャネル信頼を破ることがあります。Windows Server 2019のインフラは最新の累積アップデートで最新の更新を受けており、互換性のギャップを最小限に抑えてください。Kerberos暗号化を標準化しkrbtgtキーをローテーションしても認証の不安定性が続く場合は、Server 2025マシンを一時的に降格し、Microsoftが混合DC操作に対応する公式累積パッチをリリースするのを待つ必要があるでしょう。

    この回答が役に立つ情報をもたらしたことを願っています。もしそうなら、「回答を受け入れる」をクリックしてください。質問があれば、ぜひコメントを残してください。

    ヴァファン

    この回答は役に立ちましたか?


お客様の回答

質問作成者は回答に "承認済み"、モデレーターは "推奨" とマークできます。これにより、ユーザーは作成者の問題が回答によって解決したことを把握できます。