KB5005408 – Smart Karte-Authentifizierung kann zu Druck- und Scanfehlern führen

Gilt für
Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019

Symptome

Drucken und Scannen kann fehlschlagen, wenn diese Geräte die PIV-Authentifizierung (Smart Karte) verwenden.

Hinweis

Hinweis Geräte, die bei der Verwendung der Smart Karte-Authentifizierung (PIV) betroffen sind, sollten bei Verwendung der Authentifizierung mit Benutzername und Kennwort wie erwartet funktionieren.

Ursache

Am 13. Juli 2021 hat Microsoft Härtungsänderungen für CVE-2021-33764 veröffentlicht Dies kann zu diesem Problem führen, wenn Sie Updates, die am 13. Juli 2021 oder höher veröffentlicht wurden, auf einem Domänencontroller (DC) installieren.  Bei den betroffenen Geräten handelt es sich um Smart Karte-Authentifizierungsdrucker, Scanner und Multifunktionsgeräte, die weder Diffie-Hellman (DH) für den Schlüsselaustausch während der PKINIT-Kerberos-Authentifizierung unterstützen noch während der Kerberos-AS-Anforderung keine Unterstützung für des-ede3-cbc ("triple DES") ankündigen.

Gemäß Abschnitt 3.2.1 der RFC 4556-Spezifikation muss der Client, damit dieser Schlüsselaustausch funktioniert, den Schlüsselverteilungscenter (KDC) unterstützen und das Schlüsselverteilungscenter (KDC) über seine Unterstützung für des-ede3-cbc ("triple DES") informieren. Clients, die Kerberos PKINIT mit Schlüsselaustausch im Verschlüsselungsmodus initiieren, aber des-ede3-cbc ("triple DES") weder unterstützen noch dem KDC mitteilen, dass sie des-ede3-cbc ("triple DES") unterstützen, werden abgelehnt.

Damit Drucker- und Scannerclients kompatibel sind, müssen sie entweder:

  • Verwenden Sie Diffie-Hellman für den Schlüsselaustausch während der PKINIT-Kerberos-Authentifizierung (bevorzugt).
  • Oder sie unterstützen das KDC und benachrichtigen das KDC über ihre Unterstützung für des-ede3-cbc ("triple DES").

Nächste Schritte

Wenn dieses Problem bei Ihren Druck- oder Scangeräten auftritt, stellen Sie sicher, dass Sie die neuesten Firmware und Treiber für Ihr Gerät verwenden. Wenn Ihre Firmware und Treiber auf dem neuesten Stand sind und dieses Problem weiterhin auftritt, empfehlen wir Ihnen, sich an den Gerätehersteller zu wenden. Fragen Sie sich, ob eine Konfigurationsänderung erforderlich ist, um das Gerät mit der Sicherheitsänderung für CVE-2021-33764 kompatibel zu machen, oder ob ein konformes Update zur Verfügung gestellt wird.

Wenn es derzeit keine Möglichkeit gibt, Ihre Geräte mit Abschnitt 3.2.1 der RFC 4556-Spezifikation in Konformität zu bringen, wie es für CVE-2021-33764 erforderlich ist, ist jetzt eine temporäre Risikominderung verfügbar, während Sie mit dem Hersteller Ihres Druck- oder Scangeräts zusammenarbeiten, um Ihre Umgebung innerhalb der unten angegebenen Zeitleiste in Übereinstimmung zu bringen.

Hinweis

Wichtig Ihre nicht konformen Geräte müssen bis zum 12. Juli 2022 aktualisiert und konform sein oder ersetzt werden, wenn die temporäre Risikominderung nicht in Sicherheitsupdates verwendet werden kann.

Wichtiger Hinweis

Alle temporären Risikominderungen für dieses Szenario werden je nach verwendeter Windows-Version im Juli 2022 und August 2022 entfernt (siehe Tabelle unten). In späteren Updates wird es keine weitere Fallbackoption geben. Alle nicht konformen Geräte müssen ab Januar 2022 anhand der Überwachungsereignisse identifiziert und durch die Entfernung der Risikominderung ab Ende Juli 2022 aktualisiert oder ersetzt werden.

Nach Juli 2022 können Geräte, die nicht mit der RFC 4456-Spezifikation und CVE-2021-33764 kompatibel sind, nicht mehr mit einem aktualisierten Windows-Gerät verwendet werden.

Zieltermin Veranstaltung Gilt für
13. Juli 2021 Updates mit Härtungsänderungen für CVE-2021-33764 veröffentlicht. Bei allen späteren Updates ist diese Härtungsänderung standardmäßig aktiviert. Windows Server 2019
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
27. Juli 2021 Updates, die mit temporären Risikominderungen veröffentlicht wurden, um Druck- und Scanprobleme auf nicht konformen Geräten zu beheben. Updates, die an diesem oder einem späteren Datum veröffentlicht werden, müssen auf Ihrem DC installiert sein, und die Risikominderung muss mithilfe der folgenden Schritte über einen Registrierungsschlüssel aktiviert werden. Windows Server 2019
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
29. Juli 2021 Updates, die mit temporären Risikominderungen veröffentlicht wurden, um Druck- und Scanprobleme auf nicht konformen Geräten zu beheben. Updates, die an diesem oder zu diesem Zeitpunkt veröffentlicht werden, müssen auf Ihrem DC installiert sein, und die Risikominderung muss mithilfe der folgenden Schritte über den Registrierungsschlüssel aktiviert werden. Windows Server 2016
Donnerstag, 25. Januar 2022 Updates protokollieren Überwachungsereignisse auf Active Directory-Domänencontrollern, die Drucker identifizieren, die RFC-4456-inkompatible Drucker sind und die Authentifizierung fehlschlagen, sobald DCs die Updates vom Juli 2022/August 2022 oder höher installiert haben. Windows Server 2022
Windows Server 2019
8. Februar 2022 Updates protokollieren Überwachungsereignisse auf Active Directory-Domänencontrollern, die Drucker identifizieren, die RFC-4456-inkompatible Drucker sind und die Authentifizierung fehlschlagen, sobald DCs die Updates vom Juli 2022/August 2022 oder höher installiert haben. Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
Samstag, 21. Juli 2022 Optionales Vorschau-Update zum Entfernen temporärer Risikominderungen, die dazu führen, dass in Ihrer Umgebung Geräte zum Drucken und Scannen von Beschwerden erforderlich sind. Windows Server 2019
Dienstag, 9. August 2022 Wichtig Veröffentlichen Sie Sicherheitsupdates, um temporäre Risikominderungen zu entfernen, die dazu führen, dass Geräte zum Drucken und Scannen von Beschwerden in Ihrer Umgebung erforderlich sind.
Für alle an diesem Tag oder später veröffentlichten Updates kann die temporäre Risikominderung nicht verwendet werden.
Smartcard-authentifizierende Drucker und Scanner müssen Abschnitt 3.2.1 der RFC 4556-Spezifikation erfüllen, die für CVE-2021-33764 erforderlich ist, nachdem diese Updates oder höher auf Active Directory-Domänencontrollern installiert wurden
Windows Server 2019
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2

Um die temporäre Risikominderung in Ihrer Umgebung zu verwenden, führen Sie die folgenden Schritte auf allen Domänencontrollern aus:

  1. Legen Sie auf den Domänencontrollern den unten aufgeführten Registrierungswert für temporäre Risikominderung mit dem Registrierungs-Editor oder den in Ihrer Umgebung verfügbaren Automatisierungstools auf 1 (aktivieren) fest.

    Hinweis

    Hinweis Dieser Schritt 1 kann vor oder nach den Schritten 2 und 3 ausgeführt werden.

  2. Installieren Sie ein Update, das die temporäre Risikominderung ermöglicht, die in Updates verfügbar ist, die am 27. Juli 2021 oder später veröffentlicht wurden (im Folgenden finden Sie die ersten Updates, die die temporäre Risikominderung ermöglichen):

  3. Starten Sie den Domänencontroller neu.

Registrierungswert für temporäre Risikominderung:

Hinweis

Warnung Durch die unsachgemäße Änderung der Registrierung mit dem Registrierungs-Editor oder einer anderen Methode können schwerwiegende Probleme verursacht werden. Diese Probleme machen möglicherweise eine Neuinstallation des Betriebssystems erforderlich. Microsoft garantiert nicht, dass diese Probleme behoben werden können. Das Ändern der Registrierung erfolgt auf eigenes Risiko.

Registrierungsunterschlüssel HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Value Allow3DesFallback
Datentyp DWORD
Daten 1 – Aktivieren Sie die temporäre Risikominderung.
0 – Standardverhalten aktivieren, sodass Ihre Geräte mit Abschnitt 3.2.1 der RFC 4556-Spezifikation konform sein müssen.
Neustart erforderlich? Nein

Der obige Registrierungsschlüssel kann zusammen mit dem Wert und dem Dataset mit dem folgenden Befehl erstellt werden:

  • reg add HKLM\System\CurrentControlSet\Services\Kdc /v Allow3DesFallback /t REG_DWORD /d 1 /f

Überwachungs-Ereignisse

Mit dem Windows-Update vom 25. Januar 2022 und 8. Februar 2022 werden auch neue Ereignis-IDs hinzugefügt, um betroffene Geräte leichter identifizieren zu können.

Ereignisprotokoll System
Ereignistyp Fehler
Ereignisquelle Kdcsvc
Ereigniskennung 307
39 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2)
Ereignistext Der Kerberos-Client hat keinen unterstützten Verschlüsselungstyp für die Verwendung mit dem PKINIT-Protokoll im Verschlüsselungsmodus bereitgestellt.
  • Clientprinzipalname: <Domänenname>\<Clientname>
  • Client-IP-Adresse: IPv4/IPv6
  • Vom Client bereitgestellter NetBIOS-Name: %3
Ereignisprotokoll System
Ereignistyp Warnung
Ereignisquelle Kdcsvc
Ereigniskennung 308
40 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2)
Ereignistext Ein nicht konformer PKINIT-Kerberos-Client, der bei diesem DC authentifiziert wurde. Die Authentifizierung wurde zugelassen, weil KDCGlobalAllowDesFallBack festgelegt wurde. In Zukunft wird bei diesen Verbindungen die Authentifizierung fehlschlagen. Identifizieren des Geräts und Durchführen eines Upgrades der Kerberos-Implementierung
  • Clientprinzipalname: <Domänenname>\<Clientname>
  • Client-IP-Adresse: IPv4/IPv6
  • Vom Client bereitgestellter NetBIOS-Name: %3

Status

Microsoft hat bestätigt, dass es sich hierbei um ein Problem bei den Microsoft-Produkten handelt, die dem Abschnitt unter „Gilt für“ aufgeführt sind.