Active Directory

Kerberos Kimlik Doğrulama Sorunları: Klist, SPN ve KDC Troubleshooting

Saha notu / teknik rehber Son kontrol 4 Ekim 2026 Konu merkezine dön →
Tolga CEYHAN Sistem Yönetimi & IT

Active Directory ortamında Kerberos kimlik doğrulama sorunları; erişim reddi, tekrar parola isteme, beklenen ticket’ın oluşmaması veya KDC olayları şeklinde görülebilir. Sorunu çözmek için ticket, SPN, DNS, zaman ve servis kimliği katmanlarını ayrı ayrı doğrulamak gerekir.

1. Kerberos Ticket’larını Görüntüleyin

klist

İlgili servis için beklenen service ticket’ın bulunup bulunmadığını ve ticket bilgilerini inceleyin.

2. Ticket Cache’i Kontrollü Test Edin

klist purge

Bu işlem mevcut Kerberos ticket cache’ini temizler. Üretim oturumunda etkisini bilmeden çalıştırmayın. Sonrasında hedef servise tekrar erişerek yeni ticket oluşumunu gözlemleyebilirsiniz.

3. SPN Kayıtlarını Kontrol Edin

setspn -Q HTTP/server.domain.local
setspn -L DOMAINserviceaccount

Eksik veya duplicate SPN Kerberos problemlerinin önemli kaynaklarındandır. SPN’yi değiştirmeden önce servisin hangi hesap altında çalıştığını doğrulayın.

4. Duplicate SPN Kontrolü

setspn -X

Duplicate kayıt bulunduğunda gerçek servis sahibini belirlemeden kayıt silmeyin.

5. DNS ve DC Discovery

nslookup server.domain.local
nltest /dsgetdc:domain.local

6. Zaman Senkronizasyonu

w32tm /query /status
w32tm /query /source

Kerberos zaman farklılıklarına duyarlıdır. Domain zaman hiyerarşisini ve PDC Emulator tarafındaki zaman kaynağını kontrol edin.

7. KDC ve Event Logları

System ve Security loglarında hatanın gerçekleştiği zaman aralığındaki Kerberos/KDC olaylarını inceleyin. Hata kodunu ticket, SPN, servis hesabı, DNS ve zaman bilgileriyle birlikte değerlendirin.

Troubleshooting Akışı

  1. klist ile ticket durumunu inceleyin.
  2. Hedef servis için SPN sorgulayın.
  3. Duplicate SPN kontrolü yapın.
  4. DNS ve DC discovery durumunu doğrulayın.
  5. Zaman kaynağını kontrol edin.
  6. KDC/Security olaylarını aynı zaman çizelgesinde inceleyin.
  7. Düzeltmeden sonra yeni ticket alarak erişimi tekrar test edin.

Sonuç

Kerberos sorunlarında yalnızca ticket cache temizlemek kalıcı çözüm değildir. SPN sahipliği, DNS, zaman ve KDC olayları birlikte değerlendirilerek kimlik doğrulama zincirinin hangi aşamada bozulduğu belirlenmelidir.

İlgili Rehberler

PROFESYONEL PROFİL

Bu teknik içeriğin arkasındaki deneyimi inceleyin.

Microsoft altyapıları, Active Directory, SCCM, PowerShell, Windows Server ve VMware odaklı teknik profil ve proje çalışmaları.

Projeler & Vaka Çalışmalarıİngilizce Profil

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir