Αρχείο καταγραφής αλλαγών
Αλλαγή 1: 19 Ιουνίου 2023:
|
|---|
Σε αυτό το άρθρο
- Περίληψη
- Εντοπισμός ρητά καθορισμένων τύπων κρυπτογράφησης κλειδιού περιόδου λειτουργίας
- Ρυθμίσεις κλειδιού μητρώου
- Συμβάντα των Windows που σχετίζονται με το CVE-2022-37966
- Συνήθεις ερωτήσεις και γνωστά ζητήματα
- Γλωσσάρι
Περίληψη
Οι ενημερώσεις των Windows που κυκλοφόρησαν στις ή μετά τις 8 Νοεμβρίου 2022 αντιμετωπίζουν την ευπάθεια ασφάλειας και αναβάθμισης δικαιωμάτων με διαπραγμάτευση ελέγχου ταυτότητας χρησιμοποιώντας αδύναμη διαπραγμάτευση RC4-HMAC.
Αυτή η ενημέρωση θα ορίσει το AES ως τον προεπιλεγμένο τύπο κρυπτογράφησης για κλειδιά περιόδου λειτουργίας σε λογαριασμούς που δεν έχουν ήδη επισημανθεί με προεπιλεγμένο τύπο κρυπτογράφησης.
Για να προστατεύσετε το περιβάλλον σας, εγκαταστήστε ενημερώσεις των Windows που κυκλοφόρησαν στις ή μετά τις 8 Νοεμβρίου 2022, σε όλες τις συσκευές, συμπεριλαμβανομένων των ελεγκτών τομέα. Δείτε Αλλαγή 1.
Για να μάθετε περισσότερα σχετικά με αυτές τις ευπάθειες, ανατρέξτε στο CVE-2022-37966.
Εντοπισμός ρητά καθορισμένων τύπων κρυπτογράφησης κλειδιού περιόδου λειτουργίας
Ενδέχεται να έχετε ορίσει ρητά τύπους κρυπτογράφησης στους λογαριασμούς χρήστη σας που είναι ευάλωτοι στο CVE-2022-37966. Αναζητήστε λογαριασμούς όπου το DES / RC4 είναι ρητά ενεργοποιημένο αλλά όχι AES χρησιμοποιώντας το ακόλουθο ερώτημα υπηρεσίας καταλόγου υπηρεσία καταλόγου Active Directory:
-
Get-ADObject -Filter "msDS-supportedEncryptionTypes -bor 0x7 -and -not msDS-supportedEncryptionTypes -bor 0x18"
Ρυθμίσεις κλειδιού μητρώου
Μετά την εγκατάσταση των ενημερώσεων των Windows που έχουν ημερομηνία από τις 8 Νοεμβρίου 2022 και μετά, είναι διαθέσιμο το ακόλουθο κλειδί μητρώου για το πρωτόκολλο Kerberos:
DefaultDomainSupportedEncTypes
| Κλειδί μητρώου | HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\KDC |
|---|---|
| Τιμή | DefaultDomainSupportedEncTypes |
| Τύπος δεδομένων | REG_DWORD |
| Τιμή δεδομένων | 0x27 (Προεπιλογή) |
| Απαιτείται επανεκκίνηση; | Όχι |
Σημείωση Εάν πρέπει να αλλάξετε τον προεπιλεγμένο τύπο υποστηριζόμενης κρυπτογράφησης για ένα χρήστη ή υπολογιστή υπηρεσίας καταλόγου υπηρεσία καταλόγου Active Directory, προσθέστε και ρυθμίστε με μη αυτόματο τρόπο το κλειδί μητρώου για να ορίσετε τον νέο τύπο υποστηριζόμενης κρυπτογράφησης. Αυτή η ενημέρωση δεν προσθέτει αυτόματα το κλειδί μητρώου.
Οι ελεγκτές τομέα των Windows χρησιμοποιούν αυτήν την τιμή για να προσδιορίσουν τους υποστηριζόμενους τύπους κρυπτογράφησης σε λογαριασμούς της υπηρεσίας καταλόγου υπηρεσία καταλόγου Active Directory των οποίων η τιμή msds-SupportedEncryptionType είναι κενή ή δεν έχει οριστεί. Ένας υπολογιστής που εκτελεί μια υποστηριζόμενη έκδοση του λειτουργικού συστήματος των Windows ορίζει αυτόματα τα msds-SupportedEncryptionTypes για αυτόν το λογαριασμό υπολογιστή στην υπηρεσία καταλόγου υπηρεσία καταλόγου Active Directory. Αυτό βασίζεται στη ρυθμισμένη τιμή των τύπων κρυπτογράφησης που επιτρέπεται να χρησιμοποιούν το πρωτόκολλο Kerberos. Για περισσότερες πληροφορίες, ανατρέξτε στο θέμα Ασφάλεια δικτύου: Ρύθμιση παραμέτρων τύπων κρυπτογράφησης που επιτρέπονται για το Kerberos.
Οι λογαριασμοί χρηστών, οι λογαριασμοί διαχειριζόμενης υπηρεσίας ομάδας και άλλοι λογαριασμοί στην υπηρεσία καταλόγου υπηρεσία καταλόγου Active Directory δεν έχουν ορίσει αυτόματα την τιμή msds-SupportedEncryptionTypes .
Για να βρείτε τους υποστηριζόμενους τύπους κρυπτογράφησης που μπορείτε να ορίσετε με μη αυτόματο τρόπο, ανατρέξτε στην ενότητα Υποστηριζόμενες σημαίες bit τύπων κρυπτογράφησης. Για περισσότερες πληροφορίες, δείτε τι πρέπει να κάνετε πρώτα για να προετοιμάσετε το περιβάλλον και να αποτρέψετε προβλήματα ελέγχου ταυτότητας Kerberos.
Η προεπιλεγμένη τιμή 0x27 (DES, RC4, κλειδιά περιόδου λειτουργίας AES) επιλέχθηκε ως η ελάχιστη αλλαγή που απαιτείται για αυτήν την ενημερωμένη έκδοση ασφαλείας. Συνιστούμε στους πελάτες να ορίσουν την τιμή σε 0x3C για αυξημένη ασφάλεια, καθώς αυτή η τιμή θα επιτρέψει τόσο τα κρυπτογραφημένα δελτία AES όσο και τα κλειδιά περιόδου λειτουργίας AES. Εάν οι πελάτες έχουν ακολουθήσει τις οδηγίες μας για τη μετάβαση σε ένα περιβάλλον μόνο AES όπου το RC4 δεν χρησιμοποιείται για το πρωτόκολλο Kerberos, συνιστούμε στους πελάτες να ορίσουν την τιμή σε 0x38. Δείτε Αλλαγή 1.
Συμβάντα των Windows που σχετίζονται με το CVE-2022-37966
Το Κέντρο διανομής κλειδιών Kerberos δεν έχει ισχυρά κλειδιά για το λογαριασμό
| Αρχείο καταγραφής συμβάντων | Σύστημα |
|---|---|
| Τύπος συμβάντος | Σφάλμα |
| Προέλευση συμβάντος | Kdcsvc |
| Αναγνωριστικό συμβάντος | 42 |
| Κείμενο συμβάντος | Το Κέντρο διανομής κλειδιών Kerberos δεν διαθέτει ισχυρά κλειδιά για τον λογαριασμό: όνομα_λογαριασμού. Πρέπει να ενημερώσετε τον κωδικό πρόσβασης αυτού του λογαριασμού για να αποτρέψετε τη χρήση μη ασφαλούς κρυπτογράφησης. Ανατρέξτε https://go.microsoft.com/fwlink/?linkid=2210019 για να μάθετε περισσότερα. |
Εάν εντοπίσετε αυτό το σφάλμα, πιθανότατα πρέπει να επαναφέρετε τον κωδικό πρόσβασης krbtgt πριν ορίσετε το KrbtgtFullPacSingature = 3 ή εγκαταστήσετε τα Windows Ενημερώσεις που κυκλοφόρησαν στις ή μετά τις 11 Ιουλίου 2023. Η ενημέρωση που ενεργοποιεί μέσω προγραμματισμού τη λειτουργία επιβολής για το CVE-2022-37967 τεκμηριώνεται στο ακόλουθο άρθρο της Γνωσιακής βάσης της Microsoft:
KB5020805: Τρόπος διαχείρισης των αλλαγών πρωτοκόλλου Kerberos που σχετίζονται με το CVE-2022-37967
Για περισσότερες πληροφορίες σχετικά με το πώς να το κάνετε αυτό, ανατρέξτε στο θέμα New-KrbtgtKeys.ps1 στην τοποθεσία web του GitHub.
Συνήθεις ερωτήσεις (Συνήθεις ερωτήσεις) και γνωστά προβλήματα
Κάτω από ποιες συνθήκες είναι ευάλωτο το περιβάλλον μου;
Οι λογαριασμοί που έχουν επισημανθεί για ρητή χρήση RC4 είναι ευάλωτοι. Επιπλέον, περιβάλλοντα που δεν διαθέτουν κλειδιά περιόδου λειτουργίας AES εντός του λογαριασμού krbgt μπορεί να είναι ευάλωτα. Για να μετριάσετε αυτό το πρόβλημα, ακολουθήστε τις οδηγίες σχετικά με τον τρόπο εντοπισμού ευπαθειών και χρησιμοποιήστε την ενότητα ρύθμισης κλειδιού μητρώου για να ενημερώσετε τις ρητά ορισμένες προεπιλογές κρυπτογράφησης.
Τι πρέπει να κάνω πρώτα για να προετοιμάσω το περιβάλλον μου και να αποτρέψω προβλήματα ελέγχου ταυτότητας Kerberos μετά την εγκατάσταση ενημερώσεων που κυκλοφόρησαν στις ή μετά τις 8 Νοεμβρίου 2022 σε ελεγκτές τομέα;
Θα πρέπει να επαληθεύσετε ότι όλες οι συσκευές σας έχουν έναν κοινό τύπο κρυπτογράφησης Kerberos. Για περισσότερες πληροφορίες σχετικά με τους τύπους κρυπτογράφησης Kerberos, ανατρέξτε στο θέμα Αποκρυπτογράφηση της επιλογής υποστηριζόμενων τύπων κρυπτογράφησης Kerberos.
Τα περιβάλλοντα χωρίς κοινό τύπο κρυπτογράφησης Kerberos ενδέχεται να λειτουργούσαν στο παρελθόν λόγω της αυτόματης προσθήκης RC4 ή λόγω της προσθήκης AES, εάν το RC4 είχε απενεργοποιηθεί μέσω πολιτικής ομάδας από ελεγκτές τομέα. Αυτή η συμπεριφορά έχει αλλάξει με τις ενημερώσεις που κυκλοφόρησαν στις ή μετά τις 8 Νοεμβρίου 2022 και τώρα θα ακολουθεί αυστηρά αυτό που έχει οριστεί στα κλειδιά μητρώου, msds-SupportedEncryptionTypes και DefaultDomainSupportedEncTypes.
Εάν ο λογαριασμός δεν έχει οριστεί msds-SupportedEncryptionTypes ή έχει οριστεί σε 0, οι ελεγκτές τομέα θεωρούν ότι η προεπιλεγμένη τιμή είναι 0x27 (39) ή ο ελεγκτής τομέα θα χρησιμοποιήσει τη ρύθμιση στο κλειδί μητρώου DefaultDomainSupportedEncTypes.
Αν ο λογαριασμός δεν έχει οριστεί msds-SupportedEncryptionTypes , αυτή η ρύθμιση τηρείται και ενδέχεται να εκθέσει μια αποτυχία ρύθμισης παραμέτρων ενός συνηθισμένου τύπου κρυπτογράφησης Kerberos που καλύπτεται από την προηγούμενη συμπεριφορά αυτόματης προσθήκης RC4 ή AES, η οποία δεν είναι πλέον η συμπεριφορά μετά την εγκατάσταση των ενημερώσεων που κυκλοφόρησαν στις ή μετά τις 8 Νοεμβρίου 2022.
Για πληροφορίες σχετικά με το πώς μπορείτε να επαληθεύσετε ότι έχετε έναν κοινό τύπο κρυπτογράφησης Kerberos, ανατρέξτε στην ερώτηση Πώς μπορώ να επαληθεύσω ότι όλες οι συσκευές μου έχουν κοινό τύπο κρυπτογράφησης Kerberos;
Πώς μπορώ να επαληθεύσω ότι όλες οι συσκευές μου έχουν έναν κοινό τύπο κρυπτογράφησης Kerberos;
Ανατρέξτε στην προηγούμενη ερώτηση για περισσότερες πληροφορίες σχετικά με το λόγο για τον οποίο οι συσκευές σας ενδέχεται να μην έχουν έναν κοινό τύπο κρυπτογράφησης Kerberos μετά την εγκατάσταση ενημερώσεων που κυκλοφόρησαν στις ή μετά τις 8 Νοεμβρίου 2022.
Εάν έχετε ήδη εγκαταστήσει ενημερώσεις που κυκλοφόρησαν στις ή μετά τις 8 Νοεμβρίου 2022, μπορείτε να εντοπίσετε συσκευές που δεν έχουν έναν συνηθισμένο τύπο κρυπτογράφησης Kerberos αναζητώντας στο Αρχείο καταγραφής συμβάντων για το συμβάν 27 Microsoft-Windows-Kerberos-Key-Distribution-Center, το οποίο προσδιορίζει ασυνεχείς τύπους κρυπτογράφησης μεταξύ υπολογιστών-πελατών Kerberos και απομακρυσμένων διακομιστών ή υπηρεσιών.
Αντιμετωπίζω προβλήματα ελέγχου ταυτότητας Kerberos στο περιβάλλον μου μετά την εγκατάσταση ενημερώσεων που κυκλοφόρησαν στις ή μετά τις 8 Νοεμβρίου 2022. Χρειάζεται να επιλύσω αυτά τα προβλήματα σε συσκευές-πελάτες Windows ή σε διακομιστές Windows που δεν εκτελούν το ρόλο ελεγκτή τομέα;
Η εγκατάσταση των ενημερώσεων που κυκλοφόρησαν στις ή μετά τις 8 Νοεμβρίου 2022 σε υπολογιστές-πελάτες ή σε διακομιστές ρόλων ελεγκτή τομέα δεν θα πρέπει να επηρεάζει τον έλεγχο ταυτότητας Kerberos στο περιβάλλον σας.
Μετά την εγκατάσταση ενημερώσεων που κυκλοφόρησαν στις ή μετά τις 8 Νοεμβρίου 2022 σε ελεγκτές τομέα, αντιμετωπίζω διαρροή μνήμης με την Υπηρεσία υποσυστήματος τοπικής αρχής ασφαλείας (LSASS.exe). Τι μπορώ να κάνω;
Για να μετριάσετε αυτό το γνωστό πρόβλημα, ανοίξτε ένα παράθυρο γραμμής εντολών ως διαχειριστής και χρησιμοποιήστε προσωρινά την ακόλουθη εντολή για να ορίσετε το κλειδί μητρώου KrbtgtFullPacSignature σε 0:
-
reg add "HKLM\System\CurrentControlSet\services\KDC" -v "KrbtgtFullPacSignature" -d 0 -t REG_DWORD
Σημείωση
Σημείωση Μόλις επιλυθεί αυτό το γνωστό πρόβλημα, θα πρέπει να ορίσετε το KrbtgtFullPacSignature σε υψηλότερη ρύθμιση, ανάλογα με το τι θα επιτρέπει το περιβάλλον σας. Συνιστάται η λειτουργία επιβολής να ενεργοποιείται μόλις το περιβάλλον σας είναι έτοιμο.
Επόμενα βήματα Εργαζόμαστε για την εξεύρεση μιας λύσης και θα παράσχουμε μια ενημέρωση σε μια προσεχή έκδοση.
Γιατί αντιμετωπίζω αποτυχίες ελέγχου ταυτότητας Kerberos σε συσκευές που δεν είναι Windows στο περιβάλλον μου;
Μετά την εγκατάσταση ενημερώσεων που κυκλοφόρησαν στις ή μετά τις 8 Νοεμβρίου 2022 στους ελεγκτές τομέα σας, όλες οι συσκευές πρέπει να υποστηρίζουν υπογραφή δελτίου AES όπως απαιτείται για να συμμορφώνονται με τη θωράκιση ασφαλείας που απαιτείται για το CVE-2022-37967.
Επόμενα βήματα Εάν εκτελείτε ήδη το πιο ενημερωμένο λογισμικό και υλικολογισμικό για τις συσκευές σας που δεν είναι Windows και έχετε επιβεβαιώσει ότι υπάρχει ένας κοινός διαθέσιμος τύπος κρυπτογράφησης μεταξύ των ελεγκτών τομέα των Windows και των συσκευών που δεν είναι Windows, θα πρέπει να επικοινωνήσετε με τον κατασκευαστή της συσκευής (OEM) για βοήθεια ή να αντικαταστήσετε τις συσκευές με αυτές που είναι συμβατές.
Σημείωση
ΣΗΜΑΝΤΙΚΟ Δεν συνιστάται η χρήση οποιασδήποτε λύσης για να επιτρέψετε τον έλεγχο ταυτότητας μη συμβατών συσκευών, καθώς αυτό μπορεί να κάνει το περιβάλλον σας ευάλωτο.
Οι συσκευές μου που εκτελούν μια μη υποστηριζόμενη έκδοση των Windows δεν μπορούν πλέον να έχουν πρόσβαση σε πόρους στο περιβάλλον μου. Επίσης, δεν είναι δυνατή η πρόσβαση σε αυτές τις συσκευές από ενημερωμένες συσκευές Windows στο περιβάλλον μου. Τι μπορώ να κάνω;
Στις μη υποστηριζόμενες εκδόσεις των Windows δεν είναι δυνατή η πρόσβαση από ενημερωμένες συσκευές Windows XP, Windows Server 2003, Windows Server 2008 SP2 και Windows Server 2008 R2 SP1, εκτός αν έχετε άδεια χρήσης ESU. Εάν έχετε άδεια χρήσης ESU, θα πρέπει να εγκαταστήσετε ενημερώσεις που κυκλοφόρησαν στις ή μετά τις 8 Νοεμβρίου 2022 και να επαληθεύσετε ότι η ρύθμιση παραμέτρων σας έχει έναν κοινό τύπο κρυπτογράφησης που είναι διαθέσιμος μεταξύ όλων των συσκευών.
Επόμενα βήματα Εγκαταστήστε ενημερώσεις, αν είναι διαθέσιμες για τη δική σας έκδοση των Windows και διαθέτετε την ισχύουσα άδεια χρήσης ESU. Αν δεν υπάρχουν διαθέσιμες ενημερώσεις, θα πρέπει να κάνετε αναβάθμιση σε μια υποστηριζόμενη έκδοση των Windows ή να μετακινήσετε οποιαδήποτε εφαρμογή ή υπηρεσία σε μια συμβατή συσκευή.
Σημείωση
ΣΗΜΑΝΤΙΚΟ Δεν συνιστάται η χρήση οποιασδήποτε λύσης για να επιτρέψετε τον έλεγχο ταυτότητας μη συμβατών συσκευών, καθώς αυτό μπορεί να κάνει το περιβάλλον σας ευάλωτο.
Όλες οι συσκευές μου έχουν έναν κοινό τύπο κρυπτογράφησης και έχουν ρυθμιστεί να χρησιμοποιούν μόνο AES. Γιατί εξακολουθώ να βλέπω σφάλματα ελέγχου ταυτότητας Kerberos μετά την εγκατάσταση της ενημέρωσης της 8ης Νοεμβρίου 2022 συγκεκριμένα;
Αυτό το γνωστό πρόβλημα επιλύθηκε σε ενημερώσεις εκτός ζώνης που κυκλοφόρησαν στις 17 Νοεμβρίου 2022 και στις 18 Νοεμβρίου 2022 για εγκατάσταση σε όλους τους ελεγκτές τομέα στο περιβάλλον σας. Δεν χρειάζεται να εγκαταστήσετε καμία ενημέρωση ή να κάνετε αλλαγές σε άλλους διακομιστές ή συσκευές-πελάτες στο περιβάλλον σας για να επιλύσετε αυτό το πρόβλημα. Εάν χρησιμοποιήσατε κάποια λύση ή μετριασμούς για αυτό το πρόβλημα, δεν χρειάζονται πλέον και σας συνιστούμε να τα αφαιρέσετε.
Για να λάβετε το μεμονωμένο πακέτο για αυτές τις ενημερώσεις εκτός ζώνης, αναζητήστε τον αριθμό KB στον Κατάλογο του Microsoft Update. Μπορείτε να εισαγάγετε με μη αυτόματο τρόπο αυτές τις ενημερώσεις σε Υπηρεσίες Windows Server Update Services (WSUS) και στο Microsoft Endpoint Configuration Manager. Για οδηγίες σχετικά με τις υπηρεσίες WSUS, ανατρέξτε στο WSUS και στην τοποθεσία καταλόγου. Για οδηγίες διαχείρισης ρύθμισης παραμέτρων, ανατρέξτε στο θέμα Εισαγωγή ενημερώσεων από τον κατάλογο του Microsoft Update.
Σημείωση
Σημείωση Οι ακόλουθες ενημερώσεις δεν είναι διαθέσιμες από Windows Update και δεν θα εγκατασταθούν αυτόματα.
Αθροιστικές ενημερώσεις:
Σημείωση
Σημείωση Δεν χρειάζεται να εφαρμόσετε καμία προηγούμενη ενημέρωση πριν από την εγκατάσταση αυτών των αθροιστικών ενημερώσεων. Εάν έχετε ήδη εγκαταστήσει ενημερώσεις που κυκλοφόρησαν στις 8 Νοεμβρίου 2022, δεν χρειάζεται να απεγκαταστήσετε τις επηρεαζόμενες ενημερώσεις πριν εγκαταστήσετε τυχόν μεταγενέστερες ενημερώσεις, συμπεριλαμβανομένων των ενημερώσεων που αναφέρονται παραπάνω.
Μεμονωμένες Ενημερώσεις:
- Windows Server 2012 R2: KB5021653
- Windows Server 2012: KB5021652
- Windows Server 2008 R2 SP1: KB5021651 (κυκλοφόρησε στις 18 Νοεμβρίου 2022)
- Windows Server 2008 SP2: KB5021657
Σημείωση
Σημειώσεις
- Εάν χρησιμοποιείτε ενημερώσεις ασφαλείας μόνο για αυτές τις εκδόσεις του Windows Server, πρέπει μόνο να εγκαταστήσετε αυτές τις μεμονωμένες ενημερώσεις για τον μήνα του Νοεμβρίου του 2022. Οι ενημερώσεις αποκλειστικά για την ασφάλεια δεν είναι αθροιστικές και θα πρέπει επίσης να εγκαταστήσετε όλες τις προηγούμενες ενημερώσεις αποκλειστικά για την ασφάλεια, ώστε να είναι πλήρως ενημερωμένες. Οι μηνιαίες ενημερώσεις συνάθροισης είναι αθροιστικές και περιλαμβάνουν ενημερώσεις ασφαλείας και όλες τις ενημερώσεις ποιότητας.
- Εάν χρησιμοποιείτε μηνιαίες ενημερώσεις συνάθροισης, θα πρέπει να εγκαταστήσετε και τις δύο μεμονωμένες ενημερώσεις που αναφέρονται παραπάνω για να επιλύσετε αυτό το πρόβλημα και να εγκαταστήσετε τις μηνιαίες συναθροίσεις που κυκλοφόρησαν στις 8 Νοεμβρίου 2022, για να λάβετε τις ενημερώσεις ποιότητας για τον Νοέμβριο του 2022. Εάν έχετε ήδη εγκαταστήσει ενημερώσεις που κυκλοφόρησαν στις 8 Νοεμβρίου 2022, δεν χρειάζεται να απεγκαταστήσετε τις επηρεαζόμενες ενημερώσεις πριν εγκαταστήσετε τυχόν μεταγενέστερες ενημερώσεις, συμπεριλαμβανομένων των ενημερώσεων που αναφέρονται παραπάνω.
Χρησιμοποιώ μια εφαρμογή στις συσκευές μου Windows, η οποία χρησιμοποιεί μια υλοποίηση του Kerberos που δεν είναι της Microsoft και αντιμετωπίζω προβλήματα ελέγχου ταυτότητας Kerberos. Τι μπορώ να κάνω;
Εάν έχετε επαληθεύσει τη ρύθμιση παραμέτρων του περιβάλλοντός σας και εξακολουθείτε να αντιμετωπίζετε προβλήματα με οποιαδήποτε υλοποίηση του Kerberos εκτός της Microsoft, θα χρειαστείτε ενημερώσεις ή υποστήριξη από τον προγραμματιστή ή τον κατασκευαστή της εφαρμογής ή της συσκευής.
Έχω ορίσει το msds-SupportedEncryptionTypes στην υπηρεσία καταλόγου υπηρεσία καταλόγου Active Directory για όλους τους λογαριασμούς που έχουν ρυθμιστεί ως μη μηδενικοί χωρίς να έχουν οριστεί bit τύπου κρυπτογράφησης (λιγότερο σημαντικά 5 bit), αλλά αντιμετωπίζω αποτυχίες ελέγχου ταυτότητας μετά την εγκατάσταση ενημερώσεων που κυκλοφόρησαν στις ή μετά τις 8 Νοεμβρίου 2022 σε ελεγκτές τομέα. Τι μπορώ να κάνω;
Αυτό το γνωστό πρόβλημα μπορεί να μετριαστεί, κάνοντας ένα από τα εξής:
Ορίστε msds-SupportedEncryptionTypes με επίπεδο bit ή ορίστε το στην τρέχουσα προεπιλεγμένη 0x27 για να διατηρήσετε την τρέχουσα τιμή του. Για παράδειγμα:
-
Msds-SuportedEncryptionTypes -bor 0x27
-
Ορίστε την τιμή msds-SupportEncryptionTypes σε 0 για να επιτρέψετε στους ελεγκτές τομέα να χρησιμοποιούν την προεπιλεγμένη τιμή 0x27.
Επόμενα βήματα Εργαζόμαστε για την εξεύρεση μιας λύσης και θα παράσχουμε μια ενημέρωση σε μια προσεχή έκδοση.
Γλωσσάρι
Προηγμένη κρυπτογράφηση Standard (AES)
Το Advanced Encryption Standard (AES) είναι ένα μπλοκ κρυπτογράφησης που αντικαθιστά το Data Encryption Standard (DES). Το AES μπορεί να χρησιμοποιηθεί για την προστασία ηλεκτρονικών δεδομένων. Ο αλγόριθμος AES μπορεί να χρησιμοποιηθεί για την κρυπτογράφηση (κρυπτογράφηση) και αποκρυπτογράφηση (αποκρυπτογράφηση) πληροφοριών. Η κρυπτογράφηση μετατρέπει τα δεδομένα σε μια ακατανόητη μορφή που ονομάζεται κρυπτογραφημένο κείμενο. Η αποκρυπτογράφηση του κρυπτογραφημένου κειμένου μετατρέπει τα δεδομένα πίσω στην αρχική τους μορφή, που ονομάζεται απλό κείμενο. Το AES χρησιμοποιείται στην κρυπτογράφηση συμμετρικού κλειδιού, πράγμα που σημαίνει ότι το ίδιο κλειδί χρησιμοποιείται για τις λειτουργίες κρυπτογράφησης και αποκρυπτογράφησης. Είναι επίσης ένας κρυπτογράφηση μπλοκ, που σημαίνει ότι λειτουργεί σε μπλοκ σταθερού μεγέθους απλού κειμένου και κρυπτογραφημένου κειμένου και απαιτεί το μέγεθος του απλού κειμένου καθώς και του κρυπτογραφικού κειμένου να είναι ακριβές πολλαπλάσιο αυτού του μεγέθους μπλοκ. Το AES είναι επίσης γνωστό ως αλγόριθμος συμμετρικής κρυπτογράφησης Rijndael [FIPS197].
Kerberos
Το Kerberos είναι ένα πρωτόκολλο ελέγχου ταυτότητας δικτύου υπολογιστών που λειτουργεί με βάση "δελτία" για να επιτρέπει στους κόμβους που επικοινωνούν μέσω δικτύου να αποδεικνύουν την ταυτότητά τους ο ένας στον άλλο με ασφαλή τρόπο.
Κέντρο διανομής κλειδιών (KDC)
Η υπηρεσία Kerberos που υλοποιεί τις υπηρεσίες ελέγχου ταυτότητας και έκδοσης δελτίων που καθορίζονται στο πρωτόκολλο Kerberos. Η υπηρεσία εκτελείται σε υπολογιστές που επιλέγονται από το διαχειριστή του τομέα ή του τομέα. Δεν υπάρχει σε κάθε μηχάνημα στο δίκτυο. Πρέπει να έχει πρόσβαση σε μια βάση δεδομένων λογαριασμών για τον τομέα που εξυπηρετεί. Τα KDC είναι ενσωματωμένα στο ρόλο ελεγκτή τομέα. Είναι μια υπηρεσία δικτύου που προμηθεύει εισιτήρια σε πελάτες για χρήση στον έλεγχο ταυτότητας των υπηρεσιών.
RC4-HMAC
Το RC4-HMAC (RC4) είναι ένας αλγόριθμος συμμετρικής κρυπτογράφησης μεταβλητού μήκους κλειδιού. Για περισσότερες πληροφορίες, βλέπε [SCHNEIER] τμήμα 17.1.
Πλήκτρο περιόδου λειτουργίας
Ένα σχετικά βραχύβιο συμμετρικό κλειδί (ένα κρυπτογραφικό κλειδί που διαπραγματεύεται ο πελάτης και ο διακομιστής με βάση ένα κοινό μυστικό). Η διάρκεια ζωής των κλειδιών περιόδου λειτουργίας περιορίζεται από την περίοδο λειτουργίας με την οποία είναι συσχετισμένη. Ένα κλειδί συνεδρίας πρέπει να είναι αρκετά ισχυρό ώστε να αντέχει στην κρυπτανάλυση για τη διάρκεια ζωής της συνεδρίας.
Εισιτήριο Εκχώρησης Εισιτηρίων
Ένας ειδικός τύπος εισιτηρίου που μπορεί να χρησιμοποιηθεί για την απόκτηση άλλων εισιτηρίων. Το Εισιτήριο Έκδοσης Εισιτηρίου (TGT) λαμβάνεται μετά τον αρχικό έλεγχο ταυτότητας στο ανταλλακτήριο της Υπηρεσίας Ελέγχου Ταυτότητας (AS). Στη συνέχεια, οι χρήστες δεν χρειάζεται να παρουσιάσουν τα διαπιστευτήριά τους, αλλά μπορούν να χρησιμοποιήσουν το TGT για να αποκτήσουν επόμενα εισιτήρια.