KB5005408 – Ověření čipovou kartou může způsobit selhání tisku a skenování.

Platí pro
Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019

Příznaky

Když tato zařízení používají ověřování čipovou kartou (PIV), může dojít k selhání tisku a skenování.

Poznámka

Poznámka Zařízení, kterých se to týká při ověřování čipovou kartou (PIV), by měla při ověřování pomocí uživatelského jména a hesla fungovat podle očekávání.

Příčina

13. července 2021 vydala společnost Microsoft změny posílení zabezpečení pro chybu zabezpečení CVE-2021-33764 To může způsobit tento problém při instalaci aktualizací vydaných 13. července 2021 nebo novějších verzí na řadič domény.  Dotčená zařízení jsou tiskárny ověřující čipovými kartami, skenery a multifunkční zařízení, která nepodporují výměnu klíčů při ověřování protokolem PKINIT Kerberos ani Diffie-Hellman (DH) nebo neinzerují podporu pro des-ede3-cbc ("triple DES") během požadavku Kerberos AS .

Podle oddílu 3.2.1 specifikace RFC 4556, aby tato výměna klíčů fungovala, musí klient podporovat a informovat centrum distribuce klíčů (KDC) o své podpoře des-ede3-cbc ("triple DES"). Klienti, kteří iniciují Kerberos PKINIT s výměnou klíčů v šifrovacím režimu, ale nepodporují ani nesdělí službě KDC, že podporují des-ede3-cbc ("triple DES"), budou odmítnuti.

Aby byla klientská zařízení tiskáren a skenerů kompatibilní, musí buď:

  • Při ověřování protokolem PKINIT Kerberos používá Diffie-Hellman k výměně klíčů (preferováno).
  • Nebo podporují a informují KDC o své podpoře des-ede3-cbc ("triple DES").

Další kroky

Pokud se s tímto problémem setkáte u tiskových nebo skenovacích zařízení, ověřte, jestli používáte nejnovější firmware a ovladače, které jsou pro vaše zařízení k dispozici. Pokud jsou váš firmware a ovladače aktuální a stále máte tento problém, doporučujeme kontaktovat výrobce zařízení. Zeptejte se, jestli je nutná změna konfigurace, aby zařízení bylo kompatibilní se změnou posílení zabezpečení pro CVE-2021-33764 , nebo jestli bude k dispozici aktualizace splňující předpisy.

Pokud v současné době neexistuje způsob, jak uvést vaše zařízení do souladu s oddílem 3.2.1 specifikace RFC 4556 , jak je vyžadováno pro chybu zabezpečení CVE-2021-33764, je nyní k dispozici dočasné zmírnění rizik, zatímco pracujete s výrobcem tiskového nebo skenovacího zařízení, abyste své prostředí uvedli do souladu s předpisy v rámci níže uvedeného časového období.

Poznámka

Důležité Zařízení, která nedodržují předpisy, musíte aktualizovat a uvést do souladu s předpisy nebo je nahradit do 12. července 2022, kdy dočasné zmírnění rizik nebude možné použít v aktualizacích zabezpečení.

Důležité oznámení

Všechna dočasná omezení rizik pro tento scénář budou odebrána v červenci 2022 a srpnu 2022 v závislosti na verzi Windows, kterou používáte (viz tabulka níže). V pozdějších aktualizacích už nebude žádná další záložní možnost. Všechna zařízení, která nedodržují předpisy, musí být identifikována pomocí událostí auditu od ledna 2022 a aktualizována nebo nahrazena odebráním zmírnění rizik od konce července 2022.

Po červenci 2022 nebudou zařízení, která nejsou kompatibilní se specifikací RFC 4456 a CVE-2021-33764, použitelná s aktualizovaným zařízením s Windows.

Cílové datum Událost Platí pro
13. července 2021 Aktualizace vydané se změnami posílení zabezpečení pro chybu zabezpečení CVE-2021-33764. Všechny pozdější aktualizace mají tuto změnu posílení zabezpečení ve výchozím nastavení zapnutou. Windows Server 2019
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
27. července 2021 Aktualizace vydané s dočasným zmírněním rizik, které řeší problémy s tiskem a skenováním na zařízeních nedodržujících předpisy. Aktualizace vydané v tento den nebo později musí být nainstalované ve vašem řadiči domény a zmírnění rizik musí být zapnuto pomocí klíče registru pomocí následujícího postupu. Windows Server 2019
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
29. července 2021 Aktualizace vydané s dočasným zmírněním rizik, které řeší problémy s tiskem a skenováním na zařízeních nedodržujících předpisy. Aktualizace vydané k tomuto datu nebo později musí být na váš řadič domény nainstalované a zmírnění rizik musí být zapnuto pomocí klíče registru pomocí následujícího postupu. Windows Server 2016
25 ledna, 2022 Aktualizace zaznamenají události auditu na řadičích domény služby služba Active Directory, které identifikují tiskárny s RFC-4456 nekompatibilními tiskárnami, u kterých se nezdaří ověření, jakmile řadiče domény nainstalují aktualizace z července 2022 nebo ze srpna 2022 nebo novější. Windows Server 2022
Windows Server 2019
8. února 2022 Aktualizace zaznamenají události auditu na řadičích domény služby služba Active Directory, které identifikují tiskárny s RFC-4456 nekompatibilními tiskárnami, u kterých se nezdaří ověření, jakmile řadiče domény nainstalují aktualizace z července 2022 nebo ze srpna 2022 nebo novější. Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
Července 21, 2022 Volitelná verze Preview aktualizace pro odebrání dočasného zmírnění rizik, která vyžadují zařízení pro tisk a skenování stížností ve vašem prostředí. Windows Server 2019
9 srpna, 2022 Důležité Vydání aktualizace zabezpečení, která odebere dočasné zmírnění rizik tak, aby vyžadovala zařízení pro tisk a skenování stížností ve vašem prostředí.
Žádné aktualizace vydané v tento den nebo později nebudou moct použít dočasné zmírnění rizik.
Tiskárny a skenery ověřující čipovou kartu musí být kompatibilní s částí 3.2.1 specifikace RFC 4556 vyžadované pro CVE-2021-33764 po instalaci těchto aktualizací nebo novějších na řadičích domén služby služba Active Directory
Windows Server 2019
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2

Pokud chcete ve svém prostředí použít dočasné zmírnění rizik, postupujte na všech řadičích domény takto:

  1. V řadičích domény nastavte níže uvedenou hodnotu registru dočasného zmírnění rizik na hodnotu 1 (povolit), a to pomocí Editoru registru nebo nástrojů pro automatizaci dostupných ve vašem prostředí.

    Poznámka

    Poznámka Tento krok 1 můžete provést před nebo po krocích 2 a 3.

  2. Nainstalujte aktualizaci, která umožňuje dočasné zmírnění rizik dostupné v aktualizacích vydaných 27. července 2021 nebo novějších (níže jsou uvedeny první aktualizace, které umožňují dočasné zmírnění rizik):

  3. Restartujte řadič domény.

Hodnota registru pro dočasné zmírnění rizik:

Poznámka

Upozornění Pokud pomocí Editoru registru nebo jiným způsobem změníte registr nesprávně, může dojít k vážným problémům. Tyto problémy by mohly vyžadovat přeinstalaci operačního systému. Microsoft nezaručuje, že se tyto problémy dají vyřešit. Registr upravujete na vlastní nebezpečí.

Podklíč registru HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Hodnota Allow3DesFallback
Datový typ DWORD
Data 1 – Povolte dočasné zmírnění rizik.
0 – Povolte výchozí chování, které vyžaduje, aby vaše zařízení splňovala požadavky oddílu 3.2.1 specifikace RFC 4556.
Vyžaduje se restartování? Ne

Výše uvedený klíč registru můžete vytvořit a hodnotu a datovou sadu pomocí následujícího příkazu:

  • reg add HKLM\System\CurrentControlSet\Services\Kdc /v Allow3DesFallback /t REG_DWORD /d 1 /f

Události auditování

Aktualizace Windows z 25. ledna 2022 a 8. února 2022 také přidá nová ID událostí, která vám pomůžou identifikovat ovlivněná zařízení.

Protokol událostí Systém
Typ události Chyba
Zdroj události Kdcsvc
ID události 307
39 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2)
Text události Klient Kerberos neposkytl podporovaný typ šifrování pro použití s protokolem PKINIT pomocí režimu šifrování.
  • Hlavní název klienta: <Název domény>\<Název klienta>
  • IP adresa klienta: IPv4/IPv6
  • Název NetBIOS dodaný klientem: %3
Protokol událostí Systém
Typ události Varování
Zdroj události Kdcsvc
ID události 308
40 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2)
Text události Nevyhovující klient PKINIT Kerberos ověřený v tomto řadiči domény. Autentizace byla povolena, protože KDCGlobalAllowDesFallBack byl nastaven. V budoucnu se ověření těchto připojení nezdaří. Identifikujte zařízení a zkuste upgradovat jeho implementaci protokolu Kerberos.
  • Hlavní název klienta: <Název domény>\<Název klienta>
  • IP adresa klienta: IPv4/IPv6
  • Název NetBIOS dodaný klientem: %3

Stav

Společnost Microsoft potvrdila, že se jedná o problém produktů Microsoft, které jsou uvedeny v části Informace v tomto článku jsou určeny pro produkt.