Příznaky
Když tato zařízení používají ověřování čipovou kartou (PIV), může dojít k selhání tisku a skenování.
Poznámka
Poznámka Zařízení, kterých se to týká při ověřování čipovou kartou (PIV), by měla při ověřování pomocí uživatelského jména a hesla fungovat podle očekávání.
Příčina
13. července 2021 vydala společnost Microsoft změny posílení zabezpečení pro chybu zabezpečení CVE-2021-33764 To může způsobit tento problém při instalaci aktualizací vydaných 13. července 2021 nebo novějších verzí na řadič domény. Dotčená zařízení jsou tiskárny ověřující čipovými kartami, skenery a multifunkční zařízení, která nepodporují výměnu klíčů při ověřování protokolem PKINIT Kerberos ani Diffie-Hellman (DH) nebo neinzerují podporu pro des-ede3-cbc ("triple DES") během požadavku Kerberos AS .
Podle oddílu 3.2.1 specifikace RFC 4556, aby tato výměna klíčů fungovala, musí klient podporovat a informovat centrum distribuce klíčů (KDC) o své podpoře des-ede3-cbc ("triple DES"). Klienti, kteří iniciují Kerberos PKINIT s výměnou klíčů v šifrovacím režimu, ale nepodporují ani nesdělí službě KDC, že podporují des-ede3-cbc ("triple DES"), budou odmítnuti.
Aby byla klientská zařízení tiskáren a skenerů kompatibilní, musí buď:
- Při ověřování protokolem PKINIT Kerberos používá Diffie-Hellman k výměně klíčů (preferováno).
- Nebo podporují a informují KDC o své podpoře des-ede3-cbc ("triple DES").
Další kroky
Pokud se s tímto problémem setkáte u tiskových nebo skenovacích zařízení, ověřte, jestli používáte nejnovější firmware a ovladače, které jsou pro vaše zařízení k dispozici. Pokud jsou váš firmware a ovladače aktuální a stále máte tento problém, doporučujeme kontaktovat výrobce zařízení. Zeptejte se, jestli je nutná změna konfigurace, aby zařízení bylo kompatibilní se změnou posílení zabezpečení pro CVE-2021-33764 , nebo jestli bude k dispozici aktualizace splňující předpisy.
Pokud v současné době neexistuje způsob, jak uvést vaše zařízení do souladu s oddílem 3.2.1 specifikace RFC 4556 , jak je vyžadováno pro chybu zabezpečení CVE-2021-33764, je nyní k dispozici dočasné zmírnění rizik, zatímco pracujete s výrobcem tiskového nebo skenovacího zařízení, abyste své prostředí uvedli do souladu s předpisy v rámci níže uvedeného časového období.
Poznámka
Důležité Zařízení, která nedodržují předpisy, musíte aktualizovat a uvést do souladu s předpisy nebo je nahradit do 12. července 2022, kdy dočasné zmírnění rizik nebude možné použít v aktualizacích zabezpečení.
Důležité oznámení
Všechna dočasná omezení rizik pro tento scénář budou odebrána v červenci 2022 a srpnu 2022 v závislosti na verzi Windows, kterou používáte (viz tabulka níže). V pozdějších aktualizacích už nebude žádná další záložní možnost. Všechna zařízení, která nedodržují předpisy, musí být identifikována pomocí událostí auditu od ledna 2022 a aktualizována nebo nahrazena odebráním zmírnění rizik od konce července 2022.
Po červenci 2022 nebudou zařízení, která nejsou kompatibilní se specifikací RFC 4456 a CVE-2021-33764, použitelná s aktualizovaným zařízením s Windows.
| Cílové datum | Událost | Platí pro |
|---|---|---|
| 13. července 2021 | Aktualizace vydané se změnami posílení zabezpečení pro chybu zabezpečení CVE-2021-33764. Všechny pozdější aktualizace mají tuto změnu posílení zabezpečení ve výchozím nastavení zapnutou. | Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| 27. července 2021 | Aktualizace vydané s dočasným zmírněním rizik, které řeší problémy s tiskem a skenováním na zařízeních nedodržujících předpisy. Aktualizace vydané v tento den nebo později musí být nainstalované ve vašem řadiči domény a zmírnění rizik musí být zapnuto pomocí klíče registru pomocí následujícího postupu. | Windows Server 2019 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| 29. července 2021 | Aktualizace vydané s dočasným zmírněním rizik, které řeší problémy s tiskem a skenováním na zařízeních nedodržujících předpisy. Aktualizace vydané k tomuto datu nebo později musí být na váš řadič domény nainstalované a zmírnění rizik musí být zapnuto pomocí klíče registru pomocí následujícího postupu. | Windows Server 2016 |
| 25 ledna, 2022 | Aktualizace zaznamenají události auditu na řadičích domény služby služba Active Directory, které identifikují tiskárny s RFC-4456 nekompatibilními tiskárnami, u kterých se nezdaří ověření, jakmile řadiče domény nainstalují aktualizace z července 2022 nebo ze srpna 2022 nebo novější. | Windows Server 2022 Windows Server 2019 |
| 8. února 2022 | Aktualizace zaznamenají události auditu na řadičích domény služby služba Active Directory, které identifikují tiskárny s RFC-4456 nekompatibilními tiskárnami, u kterých se nezdaří ověření, jakmile řadiče domény nainstalují aktualizace z července 2022 nebo ze srpna 2022 nebo novější. | Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| Července 21, 2022 | Volitelná verze Preview aktualizace pro odebrání dočasného zmírnění rizik, která vyžadují zařízení pro tisk a skenování stížností ve vašem prostředí. | Windows Server 2019 |
| 9 srpna, 2022 |
Důležité Vydání aktualizace zabezpečení, která odebere dočasné zmírnění rizik tak, aby vyžadovala zařízení pro tisk a skenování stížností ve vašem prostředí. Žádné aktualizace vydané v tento den nebo později nebudou moct použít dočasné zmírnění rizik. Tiskárny a skenery ověřující čipovou kartu musí být kompatibilní s částí 3.2.1 specifikace RFC 4556 vyžadované pro CVE-2021-33764 po instalaci těchto aktualizací nebo novějších na řadičích domén služby služba Active Directory |
Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
Pokud chcete ve svém prostředí použít dočasné zmírnění rizik, postupujte na všech řadičích domény takto:
V řadičích domény nastavte níže uvedenou hodnotu registru dočasného zmírnění rizik na hodnotu 1 (povolit), a to pomocí Editoru registru nebo nástrojů pro automatizaci dostupných ve vašem prostředí.
Poznámka
Poznámka Tento krok 1 můžete provést před nebo po krocích 2 a 3.
Nainstalujte aktualizaci, která umožňuje dočasné zmírnění rizik dostupné v aktualizacích vydaných 27. července 2021 nebo novějších (níže jsou uvedeny první aktualizace, které umožňují dočasné zmírnění rizik):
Restartujte řadič domény.
Hodnota registru pro dočasné zmírnění rizik:
Poznámka
Upozornění Pokud pomocí Editoru registru nebo jiným způsobem změníte registr nesprávně, může dojít k vážným problémům. Tyto problémy by mohly vyžadovat přeinstalaci operačního systému. Microsoft nezaručuje, že se tyto problémy dají vyřešit. Registr upravujete na vlastní nebezpečí.
| Podklíč registru | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc |
|---|---|
| Hodnota | Allow3DesFallback |
| Datový typ | DWORD |
| Data |
1 – Povolte dočasné zmírnění rizik. 0 – Povolte výchozí chování, které vyžaduje, aby vaše zařízení splňovala požadavky oddílu 3.2.1 specifikace RFC 4556. |
| Vyžaduje se restartování? | Ne |
Výše uvedený klíč registru můžete vytvořit a hodnotu a datovou sadu pomocí následujícího příkazu:
- reg add HKLM\System\CurrentControlSet\Services\Kdc /v Allow3DesFallback /t REG_DWORD /d 1 /f
Události auditování
Aktualizace Windows z 25. ledna 2022 a 8. února 2022 také přidá nová ID událostí, která vám pomůžou identifikovat ovlivněná zařízení.
| Protokol událostí | Systém |
|---|---|
| Typ události | Chyba |
| Zdroj události | Kdcsvc |
| ID události | 307 39 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2) |
| Text události | Klient Kerberos neposkytl podporovaný typ šifrování pro použití s protokolem PKINIT pomocí režimu šifrování.
|
| Protokol událostí | Systém |
|---|---|
| Typ události | Varování |
| Zdroj události | Kdcsvc |
| ID události | 308 40 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2) |
| Text události | Nevyhovující klient PKINIT Kerberos ověřený v tomto řadiči domény. Autentizace byla povolena, protože KDCGlobalAllowDesFallBack byl nastaven. V budoucnu se ověření těchto připojení nezdaří. Identifikujte zařízení a zkuste upgradovat jeho implementaci protokolu Kerberos.
|
Stav
Společnost Microsoft potvrdila, že se jedná o problém produktů Microsoft, které jsou uvedeny v části Informace v tomto článku jsou určeny pro produkt.