Der MVP-Kollege Evgenij Smirnov hat einen Bug in Windows Server 2025 entdeckt, der sich in bestimmten Konstellationen kritisch auswirkt.
TL;DR: Lieber noch keine DCs mit WS2025 einrichten, wenn in der Domäne die automatische Sperrung von Konten mit Kennwort-Historie aktiv ist.
Problem: In Windows Server 2025 ist ein Bug, der das Sperren von AD-Konten bei falschen Kennwörtern betrifft. Es fehlt ein Dämpfungs-Mechanismus, der nach dem Ändern von Kennwörtern dafür sorgt, dass bestehende Anmeldungen (die noch das alte Kennwort verwenden) nicht sofort zur Sperrung des Kontos führen. Noch gibt es keinen Fix dafür.
Bedingungen: Das Problem tritt auf, wenn
- die automatische Sperrung von Konten nach x falschen Kennwörtern UND
- die Kennwort-Historie aktiv sind UND
- der DC mit der PDC-Emulator-Rolle unter Windows Server 2025 läuft
Details: hat Evgenij Smirnov hier liebevoll beschrieben: https://it-pro-berlin.de/2025/07/server-2025-domain-controllers-n-2-support-call-reducer-is-broken
Abhilfe: bis es einen Fix gibt, lieber noch keine DCs auf WS2025 aktualisieren. Falls das schon geschehen ist, aber der Domänen-Modus noch nicht hoch geschaltet wurde, evtl. die PDCe-Rolle (eine der FSMO-Rollen) auf einen DC mit WS2022 oder älter zurückschieben.
http://faq-o-matic.net/?p=8986