Symptomer
Udskrivning og scanning kan mislykkes, når disse enheder bruger godkendelse med chipkort (PIV).
Bemærk
Bemærk Enheder, der påvirkes, når du bruger godkendelse med chipkort (PIV), bør fungere som forventet, når du bruger godkendelse med brugernavn og adgangskode.
Årsag
Den 13. juli 2021 udgav Microsoft hærdningsændringer til CVE-2021-33764 Dette kan forårsage dette problem, når du installerer opdateringer, der er udgivet den 13. juli 2021 eller nyere versioner på en domænecontroller (DC). De berørte enheder er printere, scannere og multifunktionsenheder til chipkortgodkendelse, der hverken understøtter Diffie-Hellman (DH) til nøgleudveksling under PKINIT Kerberos-godkendelse eller ikke annoncerer understøttelse af des-ede3-cbc ("tredobbelt DES") under Kerberos AS-anmodningen .
I henhold til afsnit 3.2.1 i RFC 4556-specifikationen skal klienten både understøtte og underrette nøgledistributionscentret (KDC) om deres understøttelse af des-ede3-cbc ("tredobbelt DES"), for at denne nøgleudveksling kan fungere. Klienter, der starter Kerberos PKINIT med nøgleudveksling i krypteringstilstand, men hverken understøtter eller fortæller KDC, at de understøtter des-ede3-cbc ("tredobbelt DES"), vil blive afvist.
For at printer- og scannerklientenheder skal være kompatible, skal de enten:
- Brug Diffie-Hellman til nøgleudveksling under PKINIT Kerberos-godkendelse (foretrukket).
- Eller begge støtter og underretter KDC om deres støtte til des-ede3-cbc ("triple DES").
Næste trin
Hvis du støder på dette problem med dine udskrivnings- eller scanningsenheder, skal du kontrollere, at du bruger den nyeste firmware og de nyeste drivere, der er tilgængelige for din enhed. Hvis din firmware og dine drivere er opdaterede, og du stadig oplever dette problem, anbefaler vi, at du kontakter enhedsproducenten. Spørg, om der kræves en konfigurationsændring for at bringe enheden i overensstemmelse med hærdningsændringen for CVE-2021-33764 , eller om en kompatibel opdatering vil blive tilgængelig.
Hvis der i øjeblikket ikke er nogen metode til at bringe dine enheder i overensstemmelse med afsnit 3.2.1 i RFC 4556-specifikationen , som krævet for CVE-2021-33764, er en midlertidig afhjælpning nu tilgængelig, mens du arbejder sammen med producenten af din udskrivnings- eller scanningsenhed for at bringe dit miljø i overensstemmelse med kravene inden for nedenstående tidslinje.
Bemærk
Vigtigt Du skal have dine ikke-kompatible enheder opdateret og kompatible eller erstattet inden den 12. juli 2022, hvor den midlertidige afhjælpning ikke kan bruges i sikkerhedsopdateringer.
Vigtig meddelelse
Al midlertidig afhjælpning for dette scenarie fjernes i juli 2022 og august 2022, afhængigt af den version af Windows du bruger (se tabellen nedenfor). Der vil ikke være nogen yderligere fallback-mulighed i senere opdateringer. Alle ikke-kompatible enheder skal identificeres ved hjælp af overvågningshændelserne fra januar 2022 og opdateres eller erstattes af afhjælpningsfjernelsen fra slutningen af juli 2022.
Efter juli 2022 kan enheder, der ikke er kompatible med RFC 4456-specifikationen og CVE-2021-33764, ikke bruges sammen med en opdateret Windows-enhed.
| Destinations dato | Begivenhed | Gælder for |
|---|---|---|
| 13. juli 2021 | Opdateringer frigivet med hærdningsændringer til CVE-2021-33764. Alle nyere opdateringer har som standard slået denne hærdningsændring til. | Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| 27. juli 2021 | Opdateringer frigivet med midlertidig afhjælpning for at løse problemer med udskrivning og scanning på enheder, der ikke overholder angivne standarder. Opdateringer, der er frigivet på denne dato eller senere, skal installeres på din domænecontroller, og afhjælpningen skal aktiveres via registreringsdatabasenøglen ved hjælp af nedenstående trin. | Windows Server 2019 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| 29. juli 2021 | Opdateringer frigivet med midlertidig afhjælpning for at løse problemer med udskrivning og scanning på enheder, der ikke overholder angivne standarder. Opdateringer, der frigives på denne dato eller nyere, skal installeres på din domænecontroller, og afhjælpningen skal aktiveres via registreringsdatabasenøglen ved hjælp af nedenstående trin. | Windows Server 2016 |
| 25. januar 2022 | Opdateringer logfører overvågningshændelser på Active Directory-domænecontrollere, der identificerer printere, der er RFC-4456-inkompatible printere, som ikke kan godkendes, når domænecontrollere installerer opdateringerne fra juli 2022/august 2022 eller nyere. | Windows Server 2022 Windows Server 2019 |
| 8. februar 2022 | Opdateringer logfører overvågningshændelser på Active Directory-domænecontrollere, der identificerer printere, der er RFC-4456-inkompatible printere, som ikke kan godkendes, når domænecontrollere installerer opdateringerne fra juli 2022/august 2022 eller nyere. | Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| Juli 21, 2022 | Valgfri forhåndsvisningsopdatering for at fjerne midlertidig afhjælpning for at kræve enheder til udskrivning og scanning af klager i dit miljø. | Windows Server 2019 |
| 9. august 2022 |
Vigtigt Frigivelse af sikkerhedsopdatering til at fjerne midlertidig afhjælpning til at kræve enheder til udskrivning og scanning af klager i dit miljø. Alle opdateringer, der er frigivet på denne dag eller senere, vil ikke kunne bruge den midlertidige afhjælpning. Printere og scannere, der godkender Smartcard, skal være i overensstemmelse med afsnit 3.2.1 i RFC 4556-specifikationen , der kræves til CVE-2021-33764 , efter installation af disse opdateringer eller nyere på Active Directory-domænecontrollere |
Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
Hvis du vil bruge den midlertidige afhjælpning i dit miljø, skal du følge disse trin på alle domænecontrollere:
På domænecontrollere skal du angive den midlertidige afhjælpningsværdi i registreringsdatabasen, der er angivet nedenfor, til 1 (aktiveres) ved hjælp af Registreringseditor eller de automatiseringsværktøjer, der er tilgængelige i dit miljø.
Bemærk
Bemærk Dette trin 1 kan udføres før eller efter trin 2 og 3.
Installér en opdatering, der tillader den midlertidige afhjælpning, der er tilgængelig i opdateringer, der er udgivet d. 27. juli 2021 eller senere (nedenfor er de første opdateringer, der tillader den midlertidige afhjælpning):
Genstart din domænecontroller.
Registreringsdatabaseværdi for midlertidig afhjælpning:
Bemærk
Advarsel Der kan forekomme alvorlige problemer, hvis du ved hjælp af Registreringseditor eller anden metode foretager forkerte ændringer af registreringsdatabasen. Disse problemer kan medføre, at du skal geninstallere operativsystemet. Microsoft kan ikke garantere, at disse problemer kan løses. Ændringer af registreringsdatabasen er på eget ansvar.
| Undernøgle i registreringsdatabasen | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc |
|---|---|
| Værdi | Allow3DesFallback |
| Datatype | DWORD |
| Data |
1 – Aktivér midlertidig afhjælpning. 0 – Aktivér standardfunktionsmåde, der kræver, at dine enheder overholder afsnit 3.2.1 i RFC 4556-specifikationen. |
| Kræves genstart? | Nej |
Ovenstående registreringsdatabasenøgle kan oprettes, og værdien og datasættet kan oprettes ved hjælp af følgende kommando:
- reg add HKLM\System\CurrentControlSet\Services\Kdc /v Allow3DesFallback /t REG_DWORD /d 1 /f
Overvågningshændelser
Windows-opdateringen fra 25. januar 2022 og 8. februar 2022 tilføjer også nye hændelses-id'er for at hjælpe med at identificere berørte enheder.
| Hændelseslog | System |
|---|---|
| Hændelsestype | Fejl |
| Hændelseskilde | Kdcsvc |
| Hændelses-id | 307 39 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2) |
| Begivenhedstekst | Kerberos-klienten leverede ikke en understøttet krypteringstype til brug med PKINIT-protokollen ved hjælp af krypteringstilstand.
|
| Hændelseslog | System |
|---|---|
| Hændelsestype | Advarsel |
| Hændelseskilde | Kdcsvc |
| Hændelses-id | 308 40 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2) |
| Begivenhedstekst | En ikke-overensstemmende PKINIT Kerberos-klient, der er godkendt til denne domænecontroller. Godkendelsen blev tilladt, fordi KDCGlobalAllowDesFallBack blev indstillet. Fremover kan disse forbindelser ikke godkendes. Identificer enheden, og sørg for at opgradere dens Kerberos-implementering
|
Status
Microsoft har bekræftet, at dette er et problem i de Microsoft-produkter, der er angivet i afsnittet "Gælder for".