Solution 1 :
Avec les applets de commande AD de PowerShell, il est possible d'interroger kvno :
get-aduser <username> -property msDS-KeyVersionNumber
Solution 2 :
Je ne sais pas si KVNO a quoi que ce soit à voir avec votre problème , OK peut-être avec les clients Linux, mais de toute façon, utilisez Wireshark/Network Monitor :
Les numéros de version de clé sont décrits dans MS-KILE section 3.1.5.8.
Soit dit en passant, Mathias R. Jessen a raison en ce sens que Windows ignore généralement les KVNO. Mais ils sont toujours implémentés conformément à la norme RFC.
https://docs.microsoft.com/en-us/archive/blogs/openspecification/to-kvno-or-not-to-kvno-what-is-the-version
Non, Windows ne fait pas attention à KVNO. Il l'ignore tout simplement.
Mais le KVNO a une certaine importance dans un environnement RODC :
https://docs.microsoft.com/en-us/archive/blogs/openspecification/notes-on-kerberos-kvno-in-windows-rodc-environment
Quelques informations supplémentaires ici :https://web.archive.org/web/20150204183217/http://support.microsoft.com/kb/2716037
Dans un environnement avec un ou plusieurs RODC, l'authentification peut échouer lors de l'interaction avec certains périphériques Kerberos basés sur MIT dans l'un des scénarios suivants.
· Le client est un appareil MIT qui a reçu un TGT de Windows KDC sur RODC
· Le client transmet un TGT généré par Windows KDC sur RODC à MIT Device qui à son tour utilise le TGT pour demander un TGS au nom de l'utilisateur appelant.
Dans les deux scénarios, le TGT aura été émis par un RODC où le msDS-SecondaryKrbTgtNumber associé au compte krbtgt pour ce RODC aura une valeur supérieure à 32767.
Solution 3 :
Sous Linux, vous pouvez utiliser kvno commande pour le récupérer à partir de KDC
[[email protected] XXX]# kvno host/XXXX
host/[email protected]: kvno = 13
Solution 4 :
dsquery * -filter sAMAccountName=Accountname -attr msDS-KeyVersionNumber
Solution 5 :
Requête à partir d'un serveur Linux joint à AD :
net ads search -P '(&(objectCategory=computer)(cn=HOSTNAME))' msDS-KeyVersionNumber
remplacer HOSTNAME avec votre nom d'hôte.