こんにちは 、翔。
新しいドメインコントローラーがEvent ID 37を記録しているのは、Windows Server 2019サーバーから発行されたチケットを拒否するためです。Server 2025は最新の特権属性証明書形式を強制し、高度な暗号化標準プロトコルを要求しています。これらの拒否を解決するには、krbtgtアカウントのパスワードを二重リセットする必要があります。Active Directoryは現在および以前のkrbtgtパスワードを履歴に保持し、回転中の即時の障害を防ぎます。一度リセットするとレガシー暗号鍵は完全に有効となり、古いチケットが残ります。完全なActive Directoryレプリケートに十分な時間を確保した後に2回目のリセットを行うと、これらの古い鍵は完全にフラッシュされ、すべてのデバイスが更新されたセキュリティ標準で新しいチケットを要求することを強制します。
古い2019年サーバーがサポートされていないレガシー暗号化にフォールバックするのを防ぐためには、グループポリシーを使ってドメインの暗号言語を標準化する必要があります。グループポリシー管理コンソールを開き、デフォルトドメインコントローラーポリシーを編集し、コンピュータ設定、ポリシー、Windows設定、セキュリティ設定、ローカルポリシー、セキュリティオプションを進みます。「Network security」という特定のポリシーを設定する必要があります:Kerberosで許可されている暗号化タイプを設定します。このポリシー内でAES128とAES256を明示的に有効にしつつ、RC4のようなレガシープロトコルはチェックアウトにしておくことで、両サーバーはまったく同じ最新の暗号標準で通信を強制します。
また、Windows Server 2025ドメインコントローラーを古いサーバーと混合環境で同時に動かす場合、既知の安定性バグがあることも知っておくべきです。これらの未解決の問題は、マシンアカウントのパスワードローテーションの失敗を引き起こし、最終的にドメイン参加デバイスとネットワーク間の安全なチャネル信頼を破ることがあります。Windows Server 2019のインフラは最新の累積アップデートで最新の更新を受けており、互換性のギャップを最小限に抑えてください。Kerberos暗号化を標準化しkrbtgtキーをローテーションしても認証の不安定性が続く場合は、Server 2025マシンを一時的に降格し、Microsoftが混合DC操作に対応する公式累積パッチをリリースするのを待つ必要があるでしょう。
この回答が役に立つ情報をもたらしたことを願っています。もしそうなら、「回答を受け入れる」をクリックしてください。質問があれば、ぜひコメントを残してください。
ヴァファン