ドメイン コントローラー (DC) に KB5019966 以降の更新プログラムをインストールした後、ローカル セキュリティ機関サブシステム サービス (LSASS、exe) でメモリ リークが発生する可能性があります。 DC のワークロードとサーバーの最後の再起動からの時間によっては、LSASS はサーバーの稼働時間とともにメモリ使用量を継続的に増加させ、サーバーが応答しなくなったり、自動的に再起動したりする可能性があります。注: 2022 年 11 月 17 日および 2022 年 11 月 18 日にリリースされた DC のアウトオブバンド更新は、この問題の影響を受ける可能性があります。
この問題は、Windows Server 2019、Windows Server 2016、Windows Server 2012 R2、Windows Server 2012、Windows Server 2008 R2 SP1、および Windows Server 2008 SP2 に影響します。ドメイン コントローラーの承認の問題を解決するためにリリースされたアウトオブバンド更新プログラムをインストールしても、メモリ リークは修正されません。 Microsoft は現在も解決策に取り組んでいます。
回避策として、次のコマンドを使用して KrbtgtFullPacSignature レジストリ値を 0 に設定できます。
|_+_|
管理者として発行してください。
ホットフィックスのリリース後は、以下の参照表に従って、キー KrbtgtFullPacSignature により高い値を設定する必要があります。
- 0- 無効
- 1– 新しい署名が追加されますが、検証されません。 (デフォルト設定)
- 2- 監査モード。新しい署名が追加され、存在する場合は検証されます。署名が欠落しているか無効な場合、認証が許可され、監査ログが作成されます。
- 3- 強制モード。新しい署名が追加され、存在する場合は検証されます。署名が欠落しているか無効な場合、認証は拒否され、監査ログが作成されます。