KB5005408 – älykorttitodennus voi aiheuttaa tulostus- ja skannausvirheitä.

Käytetään kohteeseen
Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019

Ongelman oireet

Tulostus ja skannaus voivat epäonnistua, kun nämä laitteet käyttävät älykorttitodennusta (PIV).

Huomautus

Huomautus Laitteiden, joihin tämä vaikuttaa älykorttitodennuksen (PIV) käytön yhteydessä, pitäisi toimia odotetulla tavalla käyttäjänimen ja salasanan todentamista käytettäessä.

Syy

Microsoft julkaisi 13. heinäkuuta 2021 koventavat muutokset CVE-2021-33764:lle Tämä saattaa aiheuttaa tämän ongelman, kun asennat 13. heinäkuuta 2021 julkaistuja päivityksiä tai uudempia versioita toimialueen ohjauskoneeseen (DC).  Ongelma koskee älykorttitodennustulostimia, skannereita ja monitoimilaitteita, jotka eivät tue Diffie-Hellman (DH) avainten vaihtoon PKINIT Kerberos -todennuksen aikana tai jotka eivät mainosta des-ede3-cbc:n ("triple DES") tukea Kerberos AS -pyynnön aikana.

RFC 4556 -määrityksen osan 3.2.1 mukaan, jotta tämä avainvaihto toimisi, asiakkaan on sekä tuettava des-ede3-cbc:tä ("triple DES") ja ilmoitettava sille tuesta avainjakelukeskukselle (KDC). Asiakasohjelmat, jotka käynnistävät Kerberos PKINIT -toiminnon avainten vaihdolla salaustilassa, mutta eivät tue tai kerro KDC:lle tukevansa des-ede3-cbc:tä ("triple DES"), hylätään.

Jotta tulostimen ja skannerin asiakaslaitteet olisivat yhteensopivia, niiden on oltava joko:

  • Käytä Diffie-Hellman avainten vaihtoon PKINIT Kerberos -todennuksen aikana (suositeltava).
  • Vaihtoehtoisesti voit sekä tukea des-ede3-cbc:tä (triple DES) että ilmoittaa KDC:lle tuesta.

Seuraavat vaiheet

Jos kohtaat tämän ongelman tulostus- tai skannauslaitteissa, varmista, että käytät laitteeseen saatavilla olevia uusinta laiteohjelmistoa ja ohjaimia. Jos laiteohjelmistosi ja ohjaimesi ovat ajan tasalla mutta ongelma ilmenee edelleen, suosittelemme ottamaan yhteyttä laitteen valmistajaan. Kysy, tarvitaanko määritysmuutoksia, jotta laite saataisiin CVE-2021-33764 :n rajoitusmuutoksen mukaiseksi, vai tuleeko yhteensopiva päivitys saataville.

Jos tällä hetkellä ei ole keinoa saattaa laitteitasi RFC 4556 -määrityksen osan 3.2.1 mukaisiksi CVE-2021-33764:n vaatimusten mukaisesti, tilapäinen lievennys on nyt saatavilla, kun työskentelet tulostus- tai skannauslaitteen valmistajan kanssa saadaksesi ympäristösi vaatimusten mukaiseksi alla olevassa aikajanassa.

Huomautus

Tärkeää Sinun on päivitettävä ja vastattava yhteensopimattomia laitteita tai vaihdettava ne 12. heinäkuuta 2022 mennessä, jolloin väliaikaista lievennystä ei voida käyttää suojauspäivityksissä.

Tärkeä huomautus

Kaikki tämän skenaarion tilapäiset lievennykset poistetaan heinäkuussa 2022 ja elokuussa 2022 käyttämästäsi Windows-versiosta riippuen (katso taulukko alla). Myöhemmissä päivityksissä ei ole muita varavaihtoehtoja. Kaikki vaatimustenvastaiset laitteet on tunnistettava tammikuusta 2022 alkaen valvontatapahtumilla , ja ne on päivitettävä tai korvattava lievennyksen poistolla heinäkuun 2022 lopusta alkaen.

Heinäkuun 2022 jälkeen laitteita, jotka eivät ole RFC 4456 -määrityksen ja CVE-2021-33764:n mukaisia, ei voi käyttää päivitetyn Windows-laitteen kanssa.

Tavoitepäivämäärä Tapahtuma Koskee seuraavia
13.7.2021 Päivitykset, jotka julkaistaan CVE-2021-33764:n koventavilla muutoksilla. Kaikissa uudemmissa päivityksissä on tämä rajoitusmuutos oletusarvoisesti käytössä. Windows Server 2019
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
27. heinäkuuta 2021 Päivitykset, jotka on julkaistu väliaikaisilla lievennyksillä tulostus- ja skannausongelmien korjaamiseksi yhteensopimattomissa laitteissa. Tänä päivänä tai sen jälkeen julkaistut päivitykset on asennettava toimialueen ohjauskoneeseen, ja lievennys on otettava käyttöön rekisteriavaimen kautta alla olevien ohjeiden mukaisesti. Windows Server 2019
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
29. heinäkuuta 2021 Päivitykset, jotka on julkaistu väliaikaisilla lievennyksillä tulostus- ja skannausongelmien korjaamiseksi yhteensopimattomissa laitteissa. Päivitykset, jotka julkaistaan tänä päivänä tai sen jälkeen, on asennettava toimialueen ohjauskoneeseen, ja lievennys on otettava käyttöön rekisteriavaimen kautta alla olevien ohjeiden mukaisesti. Windows Server 2016
Tammikuu 25, 2022 Päivitykset kirjaavat valvontatapahtumat Active Directoryn toimialueen ohjauskoneisiin, jotka tunnistavat tulostimet, jotka ovat RFC-4456-yhteensopimattomia tulostimia ja jotka eivät läpäise todentamista, kun DCS asentaa heinäkuun 2022 tai elokuun 2022 päivitykset tai uudemmat päivitykset. Windows Server 2022
Windows Server 2019
8. helmikuuta 2022 Päivitykset kirjaavat valvontatapahtumat Active Directoryn toimialueen ohjauskoneisiin, jotka tunnistavat tulostimet, jotka ovat RFC-4456-yhteensopimattomia tulostimia ja jotka eivät läpäise todentamista, kun DCS asentaa heinäkuun 2022 tai elokuun 2022 päivitykset tai uudemmat päivitykset. Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
Heinäkuu 21, 2022 Valinnainen esikatselupäivitysjulkaisu, joka poistaa tilapäisen lievennyksen, joka edellyttää valitusten tulostus- ja skannauslaitteita ympäristössäsi. Windows Server 2019
Elokuu 9, 2022 Tärkeää Suojauspäivitysjulkaisu poistaa tilapäisen lievennyksen, joka edellyttää valitusten tulostus- ja skannauslaitteita ympäristössäsi.
Tänä päivänä tai sen jälkeen julkaistuissa päivityksissä ei voi käyttää tilapäistä lievennystä.
Älykorttitodentavien tulostimien ja skannereiden on oltava yhteensopivia RFC 4556 -määrityksen osan 3.2.1 kanssa, jota vaaditaan CVE-2021-33764:lle näiden päivitysten asentamisen jälkeen tai myöhemmin Active Directoryn toimialueen ohjauskoneisiin
Windows Server 2019
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2

Jos haluat käyttää tilapäistä lieventämistä ympäristössäsi, noudata seuraavia ohjeita kaikissa toimialueen ohjauskoneissa:

  1. Määritä toimialueen ohjauskoneiden alla luetellun tilapäisen lievennysrekisteriarvon arvoksi 1 (ota käyttöön) käyttämällä rekisterieditoria tai ympäristössäsi käytettävissä olevia automaatiotyökaluja.

    Huomautus

    Huomautus Tämä vaihe 1 voidaan tehdä ennen vaiheita 2 ja 3 tai niiden jälkeen.

  2. Asenna päivitys, joka mahdollistaa väliaikaisen lievennyksen, joka on käytettävissä 27. heinäkuuta 2021 tai sitä uudemmissa päivityksissä (alla ovat ensimmäiset päivitykset, jotka sallivat väliaikaisen lievennyksen):

  3. Käynnistä toimialueen ohjauskone uudelleen.

Väliaikaisen lievennyksen rekisteriarvo:

Huomautus

Varoitus Rekisterin virheellinen muokkaaminen Rekisterieditorin tai muun menetelmän avulla voi aiheuttaa vakavia ongelmia. Voit joutua asentamaan käyttöjärjestelmän uudelleen näiden ongelmien vuoksi. Microsoft ei takaa, että nämä ongelmat voidaan ratkaista. Muokkaa rekisteriä omalla vastuullasi.

Rekisterin aliavain HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Arvo Allow3DesFallback
Tietotyyppi DWORD
Tiedot 1 – Ota käyttöön tilapäinen lievennys.
0 – Ota käyttöön oletustoiminta, joka edellyttää, että laitteet noudattavat RFC 4556 -määrityksen osaa 3.2.1.
Vaaditaanko uudelleenkäynnistystä? Ei

Yllä oleva rekisteriavain sekä arvo ja tietojoukko voidaan luoda seuraavan komennon avulla:

  • reg add HKLM\System\CurrentControlSet\Services\Kdc /v Allow3DesFallback /t REG_DWORD /d 1 /f

Tapahtumien valvonta

25. tammikuuta 2022 ja 8. helmikuuta 2022 julkaistu Windows-päivitys lisää myös uusia tapahtumatunnuksia, jotka auttavat tunnistamaan laitteet, joita ongelma koskee.

Tapahtumaloki Järjestelmä
Tapahtumalaji Virhe
Tapahtumalähde Kdcsvc
Tapahtumatunnus 307
39 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2)
Tapahtuman teksti Kerberos-asiakas ei tarjonnut tuettua salaustyyppiä käytettäväksi salaustilaa käyttävän PKINIT-protokollan kanssa.
  • Asiakkaan täydellinen nimi: <toimialuenimi>\<Asiakkaan nimi>
  • Asiakkaan IP-osoite: IPv4/IPv6
  • Asiakkaan toimittama NetBIOS-nimi: %3
Tapahtumaloki Järjestelmä
Tapahtumalaji Varoitus
Tapahtumalähde Kdcsvc
Tapahtumatunnus 308
40 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2)
Tapahtuman teksti Tähän toimialueen ohjauskoneeseen todennettu vaatimustenvastainen PKINIT Kerberos -asiakas. Todennus sallittiin, koska KDCGlobalAllowDesFallBack oli määritetty. Jatkossa todennus epäonnistuu näillä yhteyksillä. Tunnista laite ja päivitä sen Kerberos-käyttöönotto
  • Asiakkaan täydellinen nimi: <toimialuenimi>\<Asiakkaan nimi>
  • Asiakkaan IP-osoite: IPv4/IPv6
  • Asiakkaan toimittama NetBIOS-nimi: %3

Tila

Microsoft on vahvistanut, että tämä on ongelma niissä Microsoft-tuotteissa, jotka on lueteltu Koskee seuraavia tuotteita -osiossa.