Muudatuste logi
| Muuda kuupäeva | Kirjeldus |
|---|---|
| 9/10/2025 | Parandati jõustamisrežiimi kuupäev alates 10. septembrist 2025 kuni 9. septembrini 2025. |
| 9/8/2025 | Lisati viide jaotisele "Lisaressursid"... Keeruka kaardistamise rakendamine Intune sertifikaatides. |
| 7/29/2025 | Lisati jaotises "Tõrkeotsing" teade "Teadaolev probleem"... Rühmapoliitika objekt võib häirida nimepõhiseid vastendusi |
| 10/24/2024 | Värskendatud on jaotise "Toiming" juhises 2, jaotises "Windowsi värskenduste ajaskaala" kirjeldus "Täielik jõustamisrežiim" ja parandatud registrivõtme "Key Distribution Center (KDC) Registrivõti" ja "Serdi varundamise registrivõti" kuupäevateavet jaotises "Registrivõtme teave". |
| 9/10/2024 | Muutis jaotises "Windowsi värskenduste ajastus" täielikku jõustamisrežiimi kirjeldust, et see kajastaks uusi kuupäevi. 11. veebruar 2025 teisaldab seadmed jõustamisrežiimi, kuid jätab toe ühilduvusrežiimi tagasiminekuks. Täielik registrivõtme tugi lõpeb nüüd 9. septembril 2025. |
| 7/5/2024 | Lisati jaotisesse "Registrivõtme teave" teave võtmelevituskeskuse (KDC) registrivõtme SID laiendi kohta. |
| 10.10.2023 | Lisati teave tugevate vastenduste vaikemuudatuste kohta jaotises "Windows Teabevärskendused ajaskaala" |
| 6/30/2023 | Jõustamise täisrežiimi kuupäeva on muudetud 14. novembrist 2023 kuni 11. veebruarini 2025 (need kuupäevad olid varem loetletud kujul 19. mai 2023 kuni 14. november 2023). |
| 1/26/2023 | Muudetud on keelatud režiimi eemaldamist alates 14. veebruarist 2023 kuni 11. aprillini 2023. |
Kokkuvõte
CVE-2022-34691,CVE-2022-26931 ja CVE-2022-26923 lahendab õiguste laiendamise nõrkuse, mis võib ilmneda, kui Kerberose võtme levikeskus (KDC) teenindab serdipõhist autentimistaotlust. Enne 10. mai 2022 ei arvestanud serdipõhine autentimine seadme nime lõpus dollarimärgi ($) eest. See võimaldas seotud serte mitmel viisil emuleerida (tüdida). Lisaks tutvustasid kasutaja turvasubjektide nimede (UPN) ja sAMAccountName vahelised konfliktid muid emuleerimise (tükeldi) nõrkusi, millega tegeleme ka selle turbevärskendusega.
Olge aktiivne
Oma keskkonna kaitsmiseks tehke serdipõhise autentimise jaoks järgmist.
- Värskendage kõik serverid, mis käitavad Active Directory serditeenuseid ja Windowsi domeenikontrollereid, et teenuse serdipõhine autentimine värskendusega 10. mai 202,2 (vt ühilduvusrežiim). 10. mai 2022 värskendus pakub auditisündmusi , mis tuvastavad serdid, mis ei ühildu täieliku jõustamise režiimiga.
- Kui domeenikontrollerites ei looda ühe kuu jooksul pärast värskenduse installimist auditisündmuste logisid, jätkake kõigi domeenikontrollerite täieliku jõustamisrežiimi lubamisega. Kui registrivõti StrongCertificateBindingEnforcement pole veebruariks 2025 konfigureeritud, lähevad domeenikontrollerid üle täieliku jõustamise režiimile. Vastasel juhul peetakse kinni registrivõtmete ühilduvusrežiimi sättest. Täieliku jõustamisrežiimi korral keelatakse autentimine juhul, kui sert ei vasta keerukatele (turvalistele) vastenduskriteeriumidele (vt serdivastendusi). Ühilduvusrežiimi naasmise võimalus jääb siiski windowsi turbevärskenduse installimiseks 9. septembrini 2025.
Auditisündmused
10. mai 2022, Windows Update lisab järgmised sündmuselogid.
Tugevat vastendust pole
Tugevaid serdivastendusi ei leitud ja serdiga polnud uut turbeidentifikaatori (SID) laiendust, mida KDC sai valideerida.
| Sündmuste logi | Süsteem |
|---|---|
| Sündmuse tüüp | Hoiatus, kui KDC on ühilduvusrežiimis Tõrge, kui KDC on jõustamisrežiimis |
| Sündmuse allikas | Kdcsvc |
| Sündmuse ID | 39 41 (Windows Server 2008 R2 SP1 ja Windows Server 2008 SP2) |
| Sündmuse tekst | Võtmelevituskeskuses (KDC) ilmnes kehtiv kasutajasert, mida ei saanud kasutajaga tugevalt vastendada (nt otseste vastenduste, võtmeusaldusvastenduse või SID kaudu). Sellised serdid tuleks kas otse kasutajaga otse vastendada või otse vastendada. Lisateavet leiate https://go.microsoft.com/fwlink/?linkid=2189925. Kasutaja: <subjekti nimi> Serdi teema: <subjekti nimi serdis> Serdi väljaandja: <väljaandja täielik domeeninimi (FQDN)> Serdi seerianumber: <serdi seerianumber> Serdi sõrmejälg: <serdi sõrmejälg> |
Sert eelneb kontole
Sert väljastati kasutajale enne kasutaja Active Directorys olemasolu ja tugevat vastendust ei leitud. See sündmus logitakse ainult siis, kui KDC on ühilduvusrežiimis.
| Sündmuste logi | Süsteem |
|---|---|
| Sündmuse tüüp | Tõrge |
| Sündmuse allikas | Kdcsvc |
| Sündmuse ID | 40 48 (Windows Server 2008 R2 SP1 ja Windows Server 2008 SP2 |
| Sündmuse tekst | Võtmelevituskeskuses (KDC) ilmnes kehtiv kasutajasert, mida ei saanud kasutajaga tugevalt vastendada (nt otseste vastenduste, võtmeusaldusvastenduse või SID kaudu). Sert eelnes ka vastendatud kasutajale, seega lükati sert tagasi. Lisateavet leiate https://go.microsoft.com/fwlink/?linkid=2189925. Kasutaja: <subjekti nimi> Serdi teema: <subjekti nimi serdis> Serdi väljaandja: <väljaandja FQDN> Serdi seerianumber: <serdi seerianumber> Serdi sõrmejälg: <serdi sõrmejälg> Serdi väljaandmisaeg: <serdi FILETIME> Konto loomise aeg: <AD põhiobjekti FILETIME> |
Kasutajate SID ei vasta serdi SID-le
Kasutajaserdi uues laiendis sisalduv SID ei vasta kasutaja SID-le, mis tähendab, et sert on väljastatud teisele kasutajale.
| Sündmuste logi | Süsteem |
|---|---|
| Sündmuse tüüp | Tõrge |
| Sündmuse allikas | Kdcsvc |
| Sündmuse ID | 41 49 (Windows Server 2008 R2 SP1 ja Windows Server 2008 SP2) |
| Sündmuse tekst | Võtmelevituskeskuses (KDC) ilmnes kehtiv kasutajasert, mis sisaldas teistsugust SID-d kui kasutaja, millega see vastendati. Selle tulemusena nurjus serti sisaldav päring. Lisateavet leiate https://go.microsoft.cm/fwlink/?linkid=2189925. Kasutaja: <subjekti nimi> Kasutaja SID: <autentiva subjekti SID> Serdi teema: <subjekti nimi serdis> Serdi väljaandja: <väljaandja FQDN> Serdi seerianumber: <serdi seerianumber> Serdi sõrmejälg: <serdi sõrmejälg> Serdi SID: <uuest serdilaiendusest leitud SID> |
Sertide vastendused
Domeeniadministraatorid saavad serte Active Directory kasutajaga käsitsi vastestada, kasutades kasutaja objekti atribuuti altSecurityIdentities . Sellel atribuudil on kuus toetatud väärtust, kusjuures kolme vastendust peetakse nõrgaks (ebakindlaks) ja ülejäänud kolme tugevaks. Üldiselt peetakse vastendustüüpe tugevaks, kui need põhinevad identifikaatoritel, mida te ei saa uuesti kasutada. Seetõttu peetakse kõiki kasutajanimedel ja meiliaadressidel põhinevaid vastendustüüpe nõrgaks.
| Mapping | Näide | Tippige arvuti otsinguväljale | Kommentaarid |
|---|---|---|---|
| X509IssuerSubject | "X509:<I>IssuerName<S>SubjectName" | Nõrk | |
| X509SubjectOnly | "X509:<S>SubjectName" | Nõrk | |
| X509RFC822 | "X509:<RFC822>user@contoso.com" | Nõrk | Meiliaadress |
| X509IssuerSerialNumber | "X509:<I>IssuerName<SR>1234567890" | Tugev | Soovitatav |
| X509SKI | "X509:<SKI>123456789abcdef" | Tugev | |
| X509SHA1PublicKey | "X509:<SHA1-PUKEY>123456789abcdef" | Tugev |
Kui kliendid ei saa uue SID-laiendiga serte uuesti välja anda, soovitame luua käsitsi vastenduse, kasutades ühte ülalkirjeldatud tugevatest vastendustest. Selleks lisage active Directory atribuudile altSecurityIdentities sobiv vastendusstring.
Sertide käsitsi vastendamine
Märkus Teatud väljad (nt Väljaandja, Teema ja Järjenumber) esitatakse edasisaatmisvormingus. Kui lisate vastendusstringi atribuudile altSecurityIdentities , peate selle vormingu tühistama. Näiteks vastenduse X509IssuerSerialNumber kasutajale lisamiseks otsige kasutajaga vastendatava serdi välju Väljaandja ja Seerianumber. Vaadake allpool näidisväljundit.
- Väljaandja: CN=CONTOSO-DC-CA, DC=contoso, DC=com
- SerialNumber: 2B0000000011AC000000012
Seejärel värskendage kasutaja atribuut altSecurityIdentities Active Directorys järgmise stringiga:
- "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC11000000002B"
Selle atribuudi värskendamiseks Powershelli abil võite kasutada allolevat käsku. Pidage meeles, et vaikimisi on selle atribuudi värskendamiseks õigus ainult domeeniadministraatoritel.
- set-aduser 'DomainUser' -replace @{altSecurityIdentities= "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC1100000002B"}
Pange tähele, et SerialNumber pööramisel peate säilitama baidijärjestuse. See tähendab, et SerialNumber "A1B2C3" tagasipööramine peaks andma tulemuseks stringi "C3B2A1" ja mitte "3C2B1A". Lisateavet leiate teemast HowTo: kasutaja vastendamine serdiga kõigi meetodite abil, mis on saadaval atribuudis altSecurityIdentities.
Windowsi värskenduste ajaskaala
Tähtis Lubamisfaas algab Windowsi värskendustega 11. aprillil 2023, mis ignoreerib keelatud režiimi registrivõtme sätet.
Ühilduvusrežiim
Kui olete installinud 10. mai 2022 Windowsi värskendused, on seadmed ühilduvusrežiimis. Kui serti saab kasutajaga tugevalt vastendada, toimub autentimine ootuspäraselt. Kui serti saab vastendada ainult kasutajaga nõrgalt, toimub autentimine ootuspäraselt. Hoiatusteade logitakse siiski juhul, kui sert pole kasutajast vanem. Kui sert on kasutajast vanem ja serdi varundamise registrivõtit pole või vahemik on väljaspool varundamishüvitist, siis autentimine nurjub ja logitakse tõrketeade. Kui serdi varundamise registrivõti on konfigureeritud, logib see sündmuselogisse hoiatusteate, kui kuupäevad jäävad varundamishüvitisse.
Pärast 10. mai 2022 Windowsi värskenduste installimist vaadake mis tahes hoiatusteadet, mis võidakse kuvada kuu aja pärast või kauem. Kui hoiatusteateid pole, soovitame tungivalt lubada täieliku jõustamise režiimi kõigis domeenikontrollerites, kasutades serdipõhist autentimist. Täieliku jõustamisrežiimi lubamiseks saate kasutada KDC registrivõtit .
Täielik jõustamisrežiim
Kui domeenikontrollerid ei ole varem kasutusele võetud auditirežiimile või jõustamisrežiimile registrivõtme StrongCertificateBindingEnforcement abil, lähevad domeenikontrollerid 2025. aasta veebruari Windowsi turbevärskenduse installimisel üle täieliku jõustamise režiimile. Autentimine keelatakse, kui serti ei saa tugevalt vastendada. Ühilduvusrežiimi naasmise suvand jääb kuni 9. septembrini 2025 installitakse Windowsi turbevärskendus. Pärast seda kuupäeva ei toetata enam registrivõtit StrongCertificateBindingEnforcement
Keelatud režiim
Kui serdipõhine autentimine tugineb nõrgale vastendusele, mida ei saa keskkonnast teisaldada, saate domeenikontrollerid paigutada keelatud režiimis registrivõtme sätte abil. Microsoft ei soovita seda ja eemaldame keelatud režiimi 11. aprillil 2023.
Tugeva vastenduse vaikemuudatused
Kui olete 13. veebruari 2024 või uuemate Windowsi värskenduste server 2019 ja uuemates versioonides installinud ning toetanud kliente, kuhu on installitud RSAT valikuline funktsioon, valitakse Serdi vastendamine Active Directory kasutajate & Arvutid vaikimisi tugeva vastenduse valimiseks X509IssuerSerialNumber abil, mitte nõrk vastenduseks X509IssuerSubjecti abil. Sätet saab siiski vastavalt soovile muuta.
Tõrkeotsing
Rühmapoliitika objekt võib häirida nimepõhiseid vastendusi
Tunnused
Microsoft on saanud teateid selle kohta, et säte "Protsess ka siis, kui Rühmapoliitika objekte pole muudetud" Rühmapoliitika objekti "Arvuti konfiguratsioon>Haldusmallid>Süsteem>Rühmapoliitika>Konfigureeri registripoliitika töötlemine" võib aeg-ajalt häirida domeenikontrollerite nimepõhiseid vastendusi.
Lahendus
Selle probleemi lahendamiseks keelake domeenikontrollerites säte "Protsess ka siis, kui Rühmapoliitika objektid pole muutunud". Tehke seda ainult juhul, kui Rühmapoliitika "Arvuti konfiguratsioon>Haldusmallid>Süsteem>KDC>Luba sertide nimepõhiseid tugevaid vastendusi" määratletud nimepõhiseid vastendusi on vaja. Lisateavet leiate teemast Tugeva nimepõhise vastenduse lubamine riigiasutuste stsenaariumides.
Järgmine juhis
Uurime neid aruandeid ja lisame lisateavet, kui need on saadaval.
Sisselogimine pärast CVE-2022-26931 ja CVE-2022-26923 kaitset installimist
- Kasutage vastava arvuti Kerberose töölogi, et teha kindlaks, milline domeenikontroller sisselogimist ei tee. Avage Sündmusevaatur>Applicationsi ja teenuste logid\. Microsoft \Windowsi\turbe-Kerberos\töötab.
- Otsige asjakohaseid sündmusi domeenikontrolleri süsteemisündmuste logist, mille vastu konto proovib autentimist.
- Kui sert on kontost vanem, andke sert uuesti või lisage kontole turvaline vastendus AltSecurityIdentities (vt Serdivastendused).
- Kui sert sisaldab SID laiendit, kontrollige, kas SID vastab kontole.
- Kui serti kasutatakse mitme erineva konto autentimiseks, on igal kontol vaja eraldi vastendust altSecurityIdentities .
- Kui serdiga pole kontoga turvalist vastendust, lisage see või jätke domeen ühilduvusrežiimi, kuni selle saab lisada.
TLS-serdi vastenduse abil autentimine nurjus
Näide TLS-serdi vastendusest kasutab IIS-i sisevõrgu veebirakendust.
- Pärast CVE-2022-26391 ja CVE-2022-26923 kaitse installimist kasutavad need stsenaariumid sertide vastendamiseks ja autentimiseks vaikimisi Kerberose serditeenust kasutaja (S4U) jaoks.
- Kerberose serdi S4U protokollis voolab autentimistaotlus rakendusserverist domeenikontrollerisse, mitte kliendist domeenikontrollerisse. Seetõttu on asjakohased sündmused rakenduse serveris.
Registrivõtme teave
Pärast CVE-2022-26931 ja CVE-2022-26923 kaitset Windowsi värskendustes, mis on välja antud vahemikus 10. mai 2022 kuni 9. september 2025 või uuem, on saadaval järgmised registrivõtmed.
Key Distribution Centeri (KDC) registrivõti
Registrivõtit ei toetata pärast 2025. aasta septembris või hiljem välja antud Windowsi värskenduste installimist.
Märkus.
NB!
Selle registrivõtme kasutamine on ajutine lahendus keskkondadele, mis seda nõuavad ja mida tuleb teha ettevaatlikult. Selle registrivõtme kasutamine tähendab teie keskkonna jaoks järgmist.
See registrivõti töötab ainult ühilduvusrežiimis alates 10. maist 2022 välja antud värskendustest.
Seda registrivõtit ei toetata pärast 9. septembril 2025 välja antud Windowsi värskenduste installimist.
Tugeva serdi sidumise jõustamise kasutatav SID laiendi tuvastamine ja valideerimine sõltub KDC registrivõtme UseSubjectAltName väärtusest. SID laiendit kasutatakse siis, kui registriväärtust pole olemas või kui väärtuseks on seatud väärtus 0x1. SID-laiendust ei kasutata, kui UseSubjectAltName on olemas ja väärtuseks on seatud 0x0.
| Registri alamvõti | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc |
|---|---|
| Value (Väärtus) | StrongCertificateBindingEnforcement |
| Andmetüüp | REG_DWORD |
| Andmed | 1 – kontrollib, kas on olemas tugev serdivastendus. Kui jah, on autentimine lubatud. Muul juhul kontrollib KDC, kas serdil on uus SID laiend, ja valideerib selle. Kui seda laiendit pole, on autentimine lubatud, kui kasutajakonto eeldab serti. 2 – kontrollib, kas on olemas tugev serdivastendus. Kui jah, on autentimine lubatud. Muul juhul kontrollib KDC, kas serdil on uus SID laiend, ja valideerib selle. Kui seda laiendit pole, on autentimine keelatud. 0 – keelab keeruka serdivastenduse kontrolli. Pole soovitatav, kuna see keelab kõik turbetäiustused. Kui määrate väärtuseks 0, peate arvuti serdipõhise autentimise õnnestumiseks seadma ka sätte CertificateMappingMethods väärtuseks 0x1F, nagu on kirjeldatud allpool jaotises Schanneli registrivõti. |
| Kas taaskäivitamine on nõutav? | Nr |
SChanneli registrivõti
Kui serverirakendus nõuab kliendi autentimist, proovib Schannel automaatselt vastendatud serdi, mille TLS-i klient sisestab kasutajakontole. Kliendiserdiga sisse logivaid kasutajaid saate autentida, luues vastendused, mis seostavad serditeavet Windowsi kasutajakontoga. Pärast serdivastenduse loomist ja lubamist seostab teie serverirakendus iga kord, kui klient esitab kliendiserdi, automaatselt vastava kasutaja vastava Windowsi kasutajakontoga.
Schannel proovib vastestada iga lubatud serdivastendusmeetodi seni, kuni see õnnestub. Schannel proovib esmalt vastendusi Service-For-User-To-Self (S4U2Self). Subjekti/väljaandja, väljaandja ja UPN-i sertide vastendusi peetakse nüüd nõrkadeks ja need on vaikimisi keelatud. Valitud suvandite bittrasterdatud summa määrab saadaolevate serdivastendusmeetodite loendi.
SChanneli registrivõti on vaikimisi 0x1F ja on nüüd 0x18. Kui Schanneli-põhistes serverirakendustes ilmneb autentimistõrkeid, soovitame teha testi. Lisage domeenikontrolleri registrivõtme CertificateMappingMethods väärtus või muutke seda, määrake selle väärtuseks 0x1F ja vaadake, kas see lahendab probleemi. Lisateavet leiate selles artiklis loetletud tõrgete kohta domeenikontrolleri süsteemisündmuste logidest. Pidage meeles, et SChanneli registrivõtme väärtuse tagasi eelmiseks vaikeväärtuseks (0x1F) taastatakse nõrkade sertide vastendamise meetodite kasutamine.
| Registri alamvõti | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\Schannel |
|---|---|
| Value (Väärtus) | CertificateMappingMethods |
| Andmetüüp | DWORD |
| Andmed | 0x0001 – subjekti/väljaandja serdi vastendamine (nõrk – vaikimisi keelatud) 0x0002 – väljaandja serdi vastendamine (nõrk – vaikimisi keelatud) 0x0004 – UPN-serdi vastendamine (nõrk – vaikimisi keelatud) 0x0008 – S4U2Self serdi vastendamine (tugev) 0x0010 – S4U2Selfi selgesõnaline serdivastendus (tugev) |
| Kas taaskäivitamine on nõutav? | Ei |
Lisaressursside ja -toe leiate jaotisest "Lisaressursid".
Serdi varundamise registrivõti
Pärast värskenduste installimist, mis käsitlevad CVE-2022-26931 ja CVE-2022-26923, võib autentimine nurjuda juhul, kui kasutaja serdid on vanemad kui kasutajate loomisaeg. See registrivõti võimaldab edukat autentimist, kui kasutate oma keskkonnas nõrku serdivastendusi ja serdi aeg on määratud vahemikus kasutaja loomisajast varasem. See registrivõti ei mõjuta kasutajaid ega seadmeid, kellel on keerukad serdivastendused, kuna serdiaega ja kasutaja loomisaega ei kontrollita keerukate serdivastendustega. Kui StrongCertificateBindingEnforcementi väärtuseks on seatud 2, ei avalda see registrivõti mingit mõju.
Selle registrivõtme kasutamine on ajutine lahendus keskkondadele, mis seda nõuavad ja mida tuleb teha ettevaatlikult. Selle registrivõtme kasutamine tähendab teie keskkonna jaoks järgmist.
- See registrivõti töötab ainult ühilduvusrežiimis alates 10. maist 2022 välja antud värskendustest. Tagastuskompensatsiooni nihke piires on autentimine lubatud, kuid nõrga sidumise jaoks logitakse sündmuselogi hoiatus.
- Selle registrivõtme lubamine võimaldab kasutaja autentimist, kui serdi aeg on enne kasutaja loomisaega määratud vahemikus nõrga vastendusena. Nõrku vastendusi ei toetata pärast 2025. aasta septembris või hiljem välja antud Windowsi värskenduste installimist.
| Registri alamvõti | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc |
|---|---|
| Value (Väärtus) | CertificateBackdatingCompensation |
| Andmetüüp | REG_DWORD |
| Andmed | Ajutise lahenduse väärtused ligikaudsete aastate puhul:
See võti määrab ajaerinevuse sekundites, mida võtmejaotuskeskus (KDC) ignoreerib autentimisserdi probleemi aja ja kasutaja/arvuti kontode kontode loomisaja vahel. Tähtis Määrake see registrivõti ainult siis, kui teie keskkond seda nõuab. Selle registrivõtme kasutamine keelab turbekontrolli. |
| Kas taaskäivitamine on nõutav? | Ei |
Ettevõtte sertimiskeskused
Ettevõtte sertimiskeskused (CA) hakkavad lisama uut mittekriitilist laiendit koos objektiidentifikaatoriga (OID) (1.3.6.1.4.1.311.25.2) vaikimisi kõigile võrgumallide vastu välja antud sertidele pärast 10. mai 2022 Windowsi värskenduse installimist. Selle laiendi lisamise peatamiseks määrake vastava malli väärtuses msPKI-Enrollment-Flag 0x00080000 bitt.
Näide
Käivitate järgmise sertimiskäsu , et välistada kasutajamalli serdid uue laiendi toomisest.
- Logige sertimiskeskuse serverisse või domeeniga liidetud Windows 10 klienti sisse ettevõtte administraatori või samaväärse identimisteabega.
- Avage käsuviip ja valige käsk Käivita administraatorina.
- Käivitage certutil -dstemplate user msPKI-Enrollment-Flag +0x00080000.
Selle laienduse lisamise keelamisel eemaldatakse uue laienduse pakutav kaitse. Kaaluge seda alles pärast ühte järgmistest.
- Kinnitate, et vastavad serdid pole algautentimise (PKINIT) avaliku võtme krüptograafia jaoks KDC-s Kerberose protokolli autentimise korral vastuvõetavad
- Vastavatel sertidel on konfigureeritud muud keerukad serdivastendused
Keskkondi, millel on mitte-Microsoft CA juurutused, ei kaitseta uue SID laiendi abil pärast 10. mai 2022 Windowsi värskenduse installimist. Mõjutatud kliendid peaksid selle probleemi lahendamiseks koostööd tegema vastavate CA tarnijatega või kaaluma muude eespool kirjeldatud keerukate sertide vastenduste kasutamist.
Lisaressursside ja -toe leiate jaotisest "Lisaressursid".
Korduma kippuvad küsimused
Kas pärast CA värskendamist tuleb kõik kliendi autentimisserdid uuendada?
Ei, uuendamine pole nõutav. CA tarnitakse ühilduvusrežiimis. Kui soovite objektide laiendiga ObjectSID tugevat vastendust, vajate uut serti.
Kuidas mõjutab täielik jõustamisrežiim minu keskkonda?
11. veebruaril 2025 viiakse Windowsi värskenduses seadmed, mis pole veel jõustamises (StrongCertificateBindingEnforcement registriväärtuseks on seatud 2), jõustamisele. Kui autentimine on keelatud, kuvatakse sündmuse ID 39 (või sündmuse ID 41 Windows Server 2008 R2 SP1 ja Windows Server 2008 SP2 jaoks). Selles etapis saate seada registrivõtme väärtuseks tagasi väärtuse 1 (ühilduvusrežiim).
9. septembril 2025 ei toetata Enam Windowsi värskenduse registriväärtust StrongCertificateBindingEnforcement .
Lisaressursid
TLS-i kliendiserdi vastenduse kohta leiate lisateavet järgmistest artiklitest.
- Keeruka kaardistuse rakendamine Intune sertifikaatides
- Transpordikihi turbe (TLS) registrisätted
- IIS-i kliendiserdi vastenduse autentimine <iisClientCertificateMappingAuthentication>
- Üks-ühele kliendiserdi vastenduste konfigureerimine
- Mitu-ühele vastendused <manyToOneMappings>
- Avaliku võtme taristu (PKI) turvamine
- Active Directory serditeenused: Enterprise CA arhitektuur