KRB_AP_ERR_MODIFIED-Fehler
Im Server Manager wird unter Verwaltbarkeit der Hinweis eines Kerberos Sicherheitsfehlers angezeigt, dann deutet das in der Regel auf einen Fehler im DNS oder eine falsche SPN (Service Principal Name) Konfiguration hin.
In der Ereignisanzeige finden wir im Quell- und Zielsystem folgende Einträge mit der Ereignis-ID 4.
Der Kerberos-Client hat einen KRB_AP_ERR_MODIFIED-Fehler von Server “srvex2$” empfangen. Der verwendete Zielname war HTTP/srvex2.dwp.local. Dies deutet darauf hin, dass der Zielserver das vom Client bereitgestellte Token nicht entschlüsseln konnte.
Der Kerberos-Client hat einen KRB_AP_ERR_MODIFIED-Fehler von Server “srvex2$” empfangen. Der verwendete Zielname war RPCSS/srvex2.dwp.local. Dies deutet darauf hin, dass der Zielserver das vom Client bereitgestellte Token nicht entschlüsseln konnte.
Die Lösung ist eindeutig. Die für den über den Server-Manager (Remote Zugriff) benötigten SPN Einträge fehlen oder sind falsch konfiguriert worden. In diesem Fall wurde ein Fehler bei der Einrichtung einer Constrained Delegation begangen.
Und zwar wurden folgende SPNs einem Benutzerobjekt zugewiesen, so das es logischerweise zu einem Kerberos Fehler kommen musste. Es wurde nämlich nicht der Server (SRVEX2) angesprochen sondern das Benutzerobjekt. Damit ist klar, dass das Kerberos Token nicht entschlüsselt werden konnte.
Nachdem die SPNs aus dem Benutzerobjekt entfernt wurden, funktionierte auch wieder der Remote Zugriff auf den Server SRVEX2.
Die Metadaten konnten aufgrund des folgenden Fehlers nicht vom Server abgerufen werden.
Bei dieser Fehlermeldung sollte zuerst geprüft werden, ob das Server Manager Remoting aktiviert ist.
https://www.der-windows-papst.de/2020/01/05/google-chrome-kerberos-delegation/