KB5014754: Změny ověřování na základě certifikátů v řadičích domény systému Windows

Platí pro
Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Service Pack 2 Windows Server 2016, all editions Windows Server, version 20H2, all editions Windows Server 2022 Windows Server 2019
Změnový protokol
Změnit datum Popis
9/10/2025 Bylo opraveno datum režimu vynucení z 10. září 2025 na 9. září 2025.
9/8/2025 Přidán odkaz na oddíl "Další zdroje"... Implementace silného mapování v certifikátech Intune.
7/29/2025 Přidán "Známý problém" v části "Řešení problémů"... Objekt Zásady skupiny může kolidovat s mapováním založeným na názvech.
10/24/2024 Byl aktualizován text pro lepší srozumitelnost v kroku 2 v části "Přijmout opatření", v popisu "Režimu úplného vynucení" v části "Časová osa pro aktualizace Windows" a revidovány informace o kalendářních datech v tématech "Klíč registru centra distribuce klíčů (KDC)" a "Klíč registru antedatovaný certifikátem" v části "Informace o klíči registru".
9/10/2024 Popis režimu úplného vynucení v části "Načasování aktualizací Windows" byl změněn tak, aby odrážel nová data. 11. února 2025 přesune zařízení do režimu vynucení, ale opustí podporu, aby se vrátila do režimu kompatibility. Úplná podpora klíčů registru teď skončí 9. září 2025.
7/5/2024 Do klíče registru KDC (Key Distribution Center) v části Informace o klíči registru byly přidány informace o rozšíření identifikátoru SID.
10. 10. 2023 Byly přidány informace o výchozích změnách silného mapování v části Časová osa pro Windows Aktualizace.
6/30/2023 Datum změněného režimu úplného vynucení ze 14. listopadu 2023 na 11. února 2025 (tato data byla dříve uváděna jako 19. května 2023 až 14. listopadu 2023).
1/26/2023 Odebrání režimu vypnutí bylo změněno z 14. února 2023 na 11. dubna 2023.

Souhrn

CVE-2022-34691,CVE-2022-26931 a CVE-2022-26923 řeší ohrožení zabezpečení zvýšení oprávnění, ke kterému může dojít, když služba Kerberos Key Distribution Center (KDC) obsluhuje žádost o ověření založenou na certifikátu. Před aktualizací zabezpečení z 10. května 2022 by ověřování na základě certifikátů nezohledňovalo znak dolaru ($) na konci názvu počítače. To umožňovalo různými způsoby emulovat (falšovat) související certifikáty. Konflikty mezi hlavními názvy uživatelů (UPN) a sAMAccountName navíc způsobily další chyby zabezpečení proti emulaci (falšování identity), které tato aktualizace zabezpečení také řeší.

Akční přístup

Pokud chcete chránit své prostředí, proveďte následující kroky ověřování na základě certifikátů:

  1. Aktualizací z 10. května 202,2 (viz Režim kompatibility) aktualizujte všechny servery se službou AD CS (služba Active Directory Certificate Services) a řadiče domény systému Windows, které zajišťují ověřování na základě certifikátů. Aktualizace z 10. května 2022 poskytne události auditu , které identifikují certifikáty, které nejsou kompatibilní s režimem úplného vynucení.
  2. Pokud se jeden měsíc po instalaci aktualizace nevytvoří na řadičích domén žádné protokoly událostí auditu, pokračujte povolením režimu úplného vynucení na všech řadičích domény. Pokud není klíč registru StrongCertificateBindingEnforcement nakonfigurovaný, řadiče domény se do února 2025 přesunou do režimu úplného vynucení. V opačném případě se bude dál respektovat nastavení režimu kompatibility klíčů registru. Pokud certifikát v režimu úplného vynucení nesplní kritéria silného (zabezpečeného) mapování (viz Mapování certifikátů), bude ověřování odepřeno. Možnost vrátit se zpět do režimu kompatibility ale zůstane zachována až do instalace aktualizace zabezpečení Windows z 9. září 2025.

Události auditu

Aktualizace Windows z 10. května 2022 přidá následující protokoly událostí.

Žádné silné mapování

Nenašlo se žádné silné mapování certifikátů a certifikát neměl novou příponu identifikátoru zabezpečení (SID), kterou služba KDC mohla ověřit.

Protokol událostí Systém
Typ události Upozornění, pokud je služba KDC v režimu kompatibility
Chyba, pokud je služba KDC v režimu vynucení
Zdroj události Kdcsvc
ID události 39
41 (Pro systémy Windows Server 2008 R2 SP1 a Windows Server 2008 SP2)
Text události Centrum distribuce klíčů (KDC) narazilo na platný uživatelský certifikát, ale nešlo ho namapovat na uživatele silným způsobem (například pomocí explicitního mapování, mapování důvěryhodnosti klíčů nebo identifikátoru SID). Tyto certifikáty by měly být buď nahrazeny, nebo by měly být namapovány přímo na uživatele pomocí explicitního mapování. Další informace najdete v https://go.microsoft.com/fwlink/?linkid=2189925.
Uživatel: <hlavní jméno>
Předmět certifikátu: <Název subjektu v certifikátu>
Vystavitel certifikátu: <vystavitel plně kvalifikovaného názvu domény (FQDN)>
Sériové číslo certifikátu: <Sériové číslo certifikátu>
Kryptografický otisk certifikátu: <Kryptografický otisk certifikátu>
Certifikát předchází účtu

Certifikát byl uživateli vydán předtím, než uživatel existoval ve službě služba Active Directory, a nepodařilo se najít žádné silné mapování. Tato událost se zaprotokoluje jenom v případě, že je služba KDC v režimu kompatibility.

Protokol událostí Systém
Typ události Chyba
Zdroj události Kdcsvc
ID události 40
48 (pro systémy Windows Server 2008 R2 SP1 a Windows Server 2008 SP2)
Text události Centrum distribuce klíčů (KDC) narazilo na platný uživatelský certifikát, ale nešlo ho namapovat na uživatele silným způsobem (například pomocí explicitního mapování, mapování důvěryhodnosti klíčů nebo identifikátoru SID). Certifikát také předcházel uživateli, na kterého byl mapován, takže byl odmítnut. Další informace najdete v https://go.microsoft.com/fwlink/?linkid=2189925.
Uživatel: <hlavní jméno>
Předmět certifikátu: <Název subjektu v certifikátu>
Vystavitel certifikátu: <plně kvalifikovaný název domény vydavatele>
Sériové číslo certifikátu: <Sériové číslo certifikátu>
Kryptografický otisk certifikátu: <Kryptografický otisk certifikátu>
Doba vystavení certifikátu: <FILETIME certifikátu>
Čas vytvoření účtu: <FILETIME objektu zabezpečení ve službě AD>
Identifikátor SID uživatele neodpovídá identifikátoru SID certifikátu

Identifikátor SID obsažený v nové příponě uživatelského certifikátu neodpovídá identifikátoru SID uživatele, což znamená, že certifikát byl vydán jinému uživateli.

Protokol událostí Systém
Typ události Chyba
Zdroj události Kdcsvc
ID události 41
49 (pro systémy Windows Server 2008 R2 SP1 a Windows Server 2008 SP2)
Text události Služba KDC (Key Distribution Center) zjistila platný uživatelský certifikát, který však obsahoval jiný identifikátor SID než uživatel, na kterého bylo namapováno. V důsledku toho žádost týkající se certifikátu selže. Další informace najdete v https://go.microsoft.cm/fwlink/?linkid=2189925.
Uživatel: <hlavní jméno>
Uživatelský identifikátor SID: <identifikátor SID ověřujícího zaregistrovaného objektu>
Předmět certifikátu: <Název subjektu v certifikátu>
Vystavitel certifikátu: <plně kvalifikovaný název domény vydavatele>
Sériové číslo certifikátu: <Sériové číslo certifikátu>
Kryptografický otisk certifikátu: <Kryptografický otisk certifikátu>
Identifikátor SID certifikátu: <Identifikátor SID nalezený v nové příponě certifikátu>

Mapování certifikátů

Správci domény můžou ručně mapovat certifikáty na uživatele ve službě služba Active Directory pomocí atributu altSecurityIdentities objektu users. Tento atribut má šest podporovaných hodnot, přičemž tři mapování jsou považována za slabá (nejistá) a další tři za silná. Obecně platí, že typy mapování jsou považovány za silné, pokud jsou založeny na identifikátorech, které nelze znovu použít. Proto jsou všechny typy mapování založené na uživatelských jménech a e-mailových adresách považovány za slabé.

Mapování Příklad Typ: Poznámky
X509IssuerSubject "X509:<I>NázevVydavatele<S>NázevSubjektu" Slabý
X509SubjectOnly "X509:<S>NázevSubjektu" Slabý
X509RFC822 "X509:<RFC822>user@contoso.com" Slabý E-mailová adresa
X509IssuerSerialNumber "X509:<I>IssuerName<SR>1234567890" Silný Doporučené
X509SKI "X509:<SKI>123456789abcdef" Silný
X509SHA1PublicKey "X509:<SHA1-PUKEY>123456789abcdef" Silný

Pokud zákazníci nemohou znovu vystavit certifikáty s novou příponou SID, doporučujeme vytvořit ruční mapování pomocí některého z výše popsaných silných mapování. Můžete to udělat přidáním příslušného mapovacího řetězce do atributu users altSecurityIdentities ve službě služba Active Directory.

Ruční mapování certifikátů

Poznámka Některá pole, například vydavatel, předmět a sériové číslo, se vykazují ve formátu pro předání. Tento formát je nutné obrátit při přidání řetězce mapování do atributu altSecurityIdentities . Chcete-li například přidat mapování X509IssuerSerialNumber k uživateli, vyhledejte v polích "Issuer" a "Serial Number" certifikát, který chcete namapovat na uživatele. Viz ukázkový výstup níže.

  • Vystavitel: CN=CONTOSO-DC-CA, DC=contoso, DC=com
  • Sériové číslo: 2B0000000011AC0000000012

Pak aktualizujte atribut altSecurityIdentities uživatele ve službě služba Active Directory následujícím řetězcem:

  • "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC11000000002B"

Pokud chcete tento atribut aktualizovat pomocí PowerShellu, můžete použít následující příkaz. Nezapomeňte, že ve výchozím nastavení mají oprávnění k aktualizaci tohoto atributu pouze správci domény.

  • set-aduser 'DomainUser' -replace @{altSecurityIdentities= "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC11000000002B"}

Všimněte si, že při obrácení hodnoty SerialNumber je nutné zachovat pořadí bajtů. To znamená, že obrácení sériového čísla "A1B2C3" by mělo mít za následek řetězec "C3B2A1" a ne "3C2B1A". Další informace najdete v tématu Postupy: Mapování uživatele na certifikát pomocí všech metod dostupných v atributu altSecurityIdentities .

Časová osa pro aktualizace Windows

Důležité Fáze povolení začíná aktualizacemi pro Windows z 11. dubna 2023, které budou ignorovat nastavení klíče registru režimu zakázání.

Režim kompatibility

Po instalaci aktualizací Windows z 10. května 2022 budou zařízení v režimu kompatibility. Pokud je možné certifikát silně namapovat na uživatele, proběhne ověření podle očekávání. Pokud je možné certifikát na uživatele namapovat jen slabě, proběhne ověření podle očekávání. Zpráva upozornění se ale zaprotokoluje, pokud certifikát není starší než uživatel. V případě, že je certifikát starší než uživatel a klíč registru antedatování certifikátu není k dispozici nebo je rozsah mimo kompenzaci backdatování, ověření se nezdaří a do protokolu se zapíše chybová zpráva.  Pokud je nakonfigurován klíč registru Certificate Backdated, zaznamená do protokolu událostí varovnou zprávu, pokud data spadají do kompenzace backdatování.

Po instalaci aktualizací Windows z 10. května 2022 sledujte jakoukoli varovnou zprávu, která by se mohla zobrazit po měsíci nebo déle. Pokud se nezobrazí žádné varovné zprávy, důrazně doporučujeme povolit režim úplného vynucení na všech řadičích domény, které používají ověřování na základě certifikátů. K povolení režimu úplného vynucení můžete použít klíč registru služby KDC .

Režim úplného vynucení

Pokud se neaktualizuje na režim auditování nebo režim vynucení pomocí klíče registru StrongCertificateBindingEnforcement výše, řadiče domény se při instalaci aktualizace zabezpečení Windows z února 2025 přesunou do režimu úplného vynucení. Ověření bude odepřeno, pokud certifikát nelze silně namapovat. Možnost vrátit se zpět do režimu kompatibility zůstane zachována až do instalace aktualizace zabezpečení Windows z 9. září 2025. Po tomto datu už nebude klíč registru StrongCertificateBindingEnforcement podporován

Režim vypnutí

Pokud ověřování založené na certifikátech spoléhá na slabé mapování, které nelze přesunout z prostředí, můžete řadiče domény uvést do zakázaného režimu pomocí nastavení klíče registru. Microsoft to nedoporučuje a 11. dubna 2023 režim vypnutí odebere.

Silné mapování výchozích změn

Jakmile na Server 2019 a vyšší nainstalujete aktualizace Windows z 13. února 2024 nebo novější a podporované klienty s nainstalovanou volitelnou funkcí Nástrojů pro vzdálenou správu serveru, mapování certifikátů v uživatelích & počítačích služby služba Active Directory ve výchozím nastavení vybere silné mapování pomocí X509IssuerSerialNumber místo slabého mapování pomocí X509IssuerSubject. Nastavení lze stále změnit podle potřeby.

Řešení potíží

Objekt Zásady skupiny může kolidovat s mapováním založeným na názvech.

Příznaky

Společnost Microsoft obdržela zprávy, že nastavení "Zpracovat i v případě, že se objekty Zásady skupiny nezměnily" v objektu Zásady skupiny Konfigurace> počítače –šablony pro> správusystému>Zásady skupiny>Konfigurace zpracování zásad registru" může občas kolidovat s mapováním založeným na názvech v řadičích domény.

Alternativní řešení

Chcete-li tento problém obejít, zakažte nastavení "Zpracovat i v případě, že se objekty Zásady skupiny nezměnily" na řadičích domény. Proveďte to pouze v případě, že potřebujete mapování na základě názvů definovaná v Zásady skupiny "Systém>KDC> prošablony pro správu>konfigurace počítače> –Povolit silná mapování certifikátů na základě názvu". Další informace najdete v tématu Povolení silného mapování na základě názvů ve scénářích státní správy.

Další krok

Tato hlášení prošetřujeme a poskytneme další informace, jakmile budou k dispozici.

Selhání přihlášení po instalaci ochrany CVE-2022-26931 a CVE-2022-26923
  • Pomocí protokolu Kerberos Operational na příslušném počítači určete, kterému řadiči domény se nedaří přihlášení. Přejděte do části Prohlížeč událostíAplikace>a služby, protokoly\Microsoft \Windows\Security-Kerberos\Operational.
  • Vyhledejte relevantní události v protokolu událostí systému na řadiči domény, u kterého se účet pokouší ověřit.
  • Pokud je certifikát starší než účet, znovu ho vydejte nebo přidejte zabezpečené mapování altSecurityIdentities k účtu (viz Mapování certifikátů).
  • Pokud certifikát obsahuje příponu identifikátoru SID, ověřte, zda tento identifikátor SID odpovídá účtu.
  • Pokud se certifikát používá k ověřování několika různých účtů, bude každý účet potřebovat samostatné mapování altSecurityIdentities .
  • Pokud certifikát nemá zabezpečené mapování k účtu, přidejte ho nebo ponechte doménu v režimu kompatibility, dokud nebude možné nějaké přidat.
Chyba ověření pomocí mapování certifikátu TLS (Transport Layer Security)

Příkladem mapování certifikátů TLS je použití intranetové webové aplikace služby IIS.

  • Po instalaci ochrany CVE-2022-26391 a CVE-2022-26923 tyto scénáře ve výchozím nastavení používají protokol S4U (Kerberos Certificate Service For User) pro mapování a ověřování certifikátů.
  • V protokolu Kerberos Certificate S4U proudí požadavek na ověření z aplikačního serveru do řadiče domény, nikoli z klienta do řadiče domény. Proto budou příslušné události na aplikačním serveru.

Informace o klíči registru

Po instalaci ochrany CVE-2022-26931 a CVE-2022-26923 v aktualizacích Windows vydaných mezi 10. květnem 2022 a 9. zářím 2025 nebo novějšími jsou k dispozici následující klíče registru.

Klíč registru KDC (Key Distribution Center)

Tento klíč registru nebude podporovaný po instalaci aktualizací pro Windows vydaných v září 2025 nebo později.

Poznámka

  • Důležité:

  • Použití tohoto klíče registru je dočasným řešením pro prostředí, která to vyžadují, a je potřeba ho brát s opatrností. Použití tohoto klíče registru znamená pro vaše prostředí následující:

  • Tento klíč registru funguje jenom v režimu kompatibility počínaje aktualizacemi vydanými 10. května 2022.

  • Tento klíč registru nebude podporovaný po instalaci aktualizací pro Windows vydaných 9. září 2025.

  • Zjišťování a ověřování přípon identifikátorů SID používané vynucováním silných vazeb certifikátů závisí na hodnotě klíče registru služby KDC UseSubjectAltName . Rozšíření identifikátoru SID bude použito v případě, že hodnota registru neexistuje nebo pokud je hodnota nastavena na hodnotu 0x1. Přípona identifikátoru SID nebude použita, pokud existuje doména UseSubjectAltName a je nastavena hodnota 0x0.

Podklíč registru HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Hodnota StrongCertificateBindingEnforcement
Datový typ REG_DWORD
Data 1 – Zkontroluje, jestli existuje silné mapování certifikátů. Pokud ano, ověřování je povolené. V opačném případě služba KDC zkontroluje, jestli má certifikát novou příponu SID, a ověří ji. Pokud toto rozšíření není k dispozici, je ověřování povoleno, pokud uživatelský účet předchází certifikátu.
2 – Zkontroluje, jestli existuje silné mapování certifikátů. Pokud ano, ověřování je povolené. V opačném případě služba KDC zkontroluje, jestli má certifikát novou příponu SID, a ověří ji. Pokud toto rozšíření není k dispozici, ověřování se zamítne.
0 – Zakáže silnou kontrolu mapování certifikátů. Nedoporučuje se, protože tím zakážete všechna vylepšení zabezpečení.
Pokud nastavíte hodnotu 0, musíte také nastavit CertificateMappingMethods na 0x1F, jak je popsáno níže v části Klíč registru Schannel, aby bylo ověřování na základě počítačových certifikátů úspěšné.
Je vyžadováno restartování? Ne
Klíč registru SChannel

Pokud serverová aplikace vyžaduje ověření klienta, Schannel se automaticky pokusí namapovat certifikát, který klient TLS poskytuje na uživatelský účet. Uživatele, kteří se přihlašují pomocí klientského certifikátu, můžete ověřovat vytvořením mapování, které propojuje informace o certifikátu s uživatelským účtem systému Windows. Po vytvoření a povolení mapování certifikátů serverová aplikace automaticky přidruží tohoto uživatele k příslušnému uživatelskému účtu systému Windows pokaždé, když klient předloží klientský certifikát.

Schannel se pokusí zmapovat každou metodu mapování certifikátů, kterou jste povolili, dokud nebude jedna úspěšná. Schannel se nejprve pokusí namapovat mapování Service-for-User-to-Self (S4U2Self). Mapování předmětu/vystavitele, vystavitele a hlavního názvu uživatele (UPN) je teď považované za slabé a ve výchozím nastavení je zakázané. Maskovaný součet vybraných možností určuje seznam dostupných metod mapování certifikátů.

Výchozí klíč registru SChannel byl 0x1F a nyní je 0x18. Pokud dojde k selhání ověřování u serverových aplikací založených na kanálu Schannel, doporučujeme provést test. Přidejte nebo upravte hodnotu klíče registru CertificateMappingMethods na řadiči domény, nastavte ji na 0x1F a zjistěte, jestli se tím problém vyřeší. Další informace najdete v protokolech systémových událostí na řadiči domény, jestli tam nejsou nějaké chyby uvedené v tomto článku. Mějte na paměti, že změnou hodnoty klíče registru SChannel zpět na předchozí výchozí (0x1F) se vrátíte k používání slabých metod mapování certifikátů.

Podklíč registru HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\Schannel
Hodnota Metody mapování certifikátů
Datový typ DWORD
Data 0x0001 – Mapování certifikátu subjektu/vydavatele (slabé – ve výchozím nastavení zakázáno)
0x0002 – Mapování certifikátů vystavitele (slabé – ve výchozím nastavení zakázáno)
0x0004 – Mapování certifikátů UPN (slabé – ve výchozím nastavení zakázáno)
0x0008 - S4U2Self mapování certifikátů (silné)
0x0010 - Explicitní mapování certifikátů S4U2Self (silné)
Je vyžadováno restartování? Ne

Další zdroje informací a podporu najdete v části Další zdroje informací.

Klíč registru antedatovaný certifikátem

Po instalaci aktualizací, které řeší CVE-2022-26931 a CVE-2022-26923, může ověření selhat v případech, kdy jsou uživatelské certifikáty starší než čas vytvoření uživatele. Tento klíč registru umožňuje úspěšné ověření, pokud ve vašem prostředí používáte slabá mapování certifikátů a čas certifikátu je před časem vytvoření uživatele v nastaveném rozsahu. Tento klíč registru neovlivňuje uživatele ani počítače se silným mapováním certifikátů, protože čas certifikátu a čas vytvoření uživatele se pomocí silného mapování certifikátů nekontrolují. Tento klíč registru nemá žádný vliv, pokud je vlastnost StrongCertificateBindingEnforcement nastavená na hodnotu 2.

Použití tohoto klíče registru je dočasným řešením pro prostředí, která to vyžadují, a je potřeba ho brát s opatrností. Použití tohoto klíče registru znamená pro vaše prostředí následující:

  • Tento klíč registru funguje jenom v režimu kompatibility počínaje aktualizacemi vydanými 10. května 2022. Autentizace bude povolena v rámci backedatovaného kompenzačního offsetu, ale upozornění protokolu událostí bude zaznamenáno za slabou vazbu.
  • Povolením tohoto klíče registru umožníte ověření uživatele v případě, že čas certifikátu nastane před časem vytvoření uživatele v nastaveném rozsahu jako slabé mapování. Slabá mapování nebudou podporována po instalaci aktualizací pro Windows vydaných v září 2025 nebo později.
Podklíč registru HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Hodnota CertificateBackdatingCompensation
Datový typ REG_DWORD
Data Hodnoty pro alternativní řešení v přibližných letech:

  • 50 let: 0x5E0C89C0
  • 25 let: 0x2EFE0780
  • 10 let: 0x12CC0300
  • 5 let: 0x9660180
  • 3 roky: 0x5A39A80
  • 1 rok: 0x1E13380
Poznámka Pokud znáte dobu životnosti certifikátů ve vašem prostředí, nastavte tento klíč registru na mírně delší než životnost certifikátu. Pokud neznáte životnost certifikátu pro vaše prostředí, nastavte tento klíč registru na 50 let. Výchozí hodnota je 10 minut, pokud tento klíč není k dispozici, což odpovídá službě ADCS (služba Active Directory Certificate Services). Maximální hodnota je 50 let (0x5E0C89C0).

Tento klíč nastavuje časový rozdíl v sekundách, který bude služba KDC (Key Distribution Center) ignorovat mezi časem vydání ověřovacího certifikátu a časem vytvoření účtu pro účty uživatelů/počítačů.

Důležité Tento klíč registru nastavte jenom v případě, že to vyžaduje vaše prostředí. Použití tohoto klíče registru zakáže kontrolu zabezpečení.
Je vyžadováno restartování? Ne

Podnikové certifikační autority

Podnikové certifikační autority (CA) začnou ve výchozím nastavení přidávat nové nekritické rozšíření s identifikátorem objektu (OID) (1.3.6.1.4.1.311.25.2) ve všech certifikátech vydaných proti online šablonám po instalaci aktualizace Windows z 10. května 2022. Přidání tohoto rozšíření můžete zastavit nastavením 0x00080000 bitu v hodnotě msPKI-Enrollment-Flag odpovídající šablony.

Příklad

Spuštěním následujícího příkazu certutil vyloučíte certifikáty šablony uživatele ze získání nového rozšíření.

  1. Přihlaste se k serveru certifikační autority nebo ke klientovi Windows 10 připojenému k doméně pomocí podnikového správce nebo pomocí ekvivalentních přihlašovacích údajů.
  2. Otevřete příkazový řádek a zvolte Spustit jako správce.
  3. Spusťte certutil -dstemplate user msPKI-Enrollment-Flag +0x00080000.

Zakázáním přidávání tohoto rozšíření odeberete ochranu, kterou poskytuje nové rozšíření. Zvažte to až po provedení jedné z následujících akcí:

  1. Potvrzujete, že odpovídající certifikáty nejsou přijatelné pro PKINIT (Public Key Cryptography for Initial Authentication) při ověřování protokolem Kerberos na webu KDC
  2. Odpovídající certifikáty mají nakonfigurovaná další silná mapování certifikátů

Prostředí, která mají nasazení jiných společností než Microsoft CA, nebudou po instalaci aktualizace Windows z 10. května 2022 chráněna pomocí nové přípony SID. Dotčení zákazníci by měli tento problém vyřešit ve spolupráci s dodavateli příslušných certifikačních autorit nebo by měli zvážit použití jiných silných mapování certifikátů popsaných výše.

Další zdroje informací a podporu najdete v části Další zdroje informací.

Časté otázky

Je nutné po aktualizaci certifikační autority obnovit všechny ověřovací certifikáty klientů?

Ne, prodloužení není vyžadováno. Certifikační autorita se bude dodávat v režimu kompatibility. Pokud chcete silné mapování s rozšířením ObjectSID, budete potřebovat nový certifikát.

Jaký vliv bude mít režim úplného vynucení na mé prostředí?

V aktualizaci Windows z 11. února 2025 se zařízení, která ještě nejsou ve vynuceném (hodnota registru StrongCertificateBindingEnforcement je nastavená na 2), přesunou do vynucování. Pokud je ověření odepřeno, zobrazí se událost s ID 39 (nebo ID události 41 pro systémy Windows Server 2008 R2 SP1 a Windows Server 2008 SP2). V této fázi budete mít možnost nastavit hodnotu klíče registru zpět na hodnotu 1 (režim kompatibility).

V aktualizaci Windows z 9. září 2025 už se hodnota registru StrongCertificateBindingEnforcement nebude podporovat.

Další zdroje

Další informace o mapování klientských certifikátů TLS najdete v následujících článcích: