Yhteenveto
14. joulukuuta 2021 tai sen jälkeen päivätyt Windows-päivitykset lisäävät tuen pakettitason tietosuojalle EFS (Encrypting File System) -asiakasohjelmiin. Sekä Windowsin että muiden kuin Windowsin EFS-asiakkaat käyttävät pakettitason tietosuojaa muodostaessaan yhteyttä EFS-palvelimiin, joihin on asennettu 14.12.2021 tai sen jälkeen päivätyt Windows-päivitykset.
Toimi
Voit suojella ympäristöäsi ja välttää katkoksia toimimalla seuraavasti:
- Päivitä kaikki EFS-asiakkaat ja -palvelimet asentamalla Windows-päivitykset, jotka on päivätty 14. joulukuuta 2021 tai sen jälkeen.
- 8. maaliskuuta 2022 voimaanottovaiheen päivityksestä alkaen pakotustila on pakollinen ja käytössä kaikissa Windows EFS -palvelimissa.
Windows-päivitysten ajoitus
EFS Windows -päivitykset julkaistaan kahdessa vaiheessa:
- Ensimmäinen käyttöönotto: päivityksen esittely 14. joulukuuta 2021.
- Pakotusvaihe: Pakotustila on käytössä. AllowAllCliAuth-rekisteriavaimen poistaminen.
14. joulukuuta 2021: Ensimmäinen käyttöönottovaihe
Ensimmäinen käyttöönottovaihe alkaa 14. joulukuuta 2021 julkaistuilla Windows-päivityksillä.
Tämä versio:
- 14. joulukuuta 2021 tai sen jälkeen päivättyjen Windows-päivitysten asentaminen korjaa CVE-2021-43217-osassa kuvatun ongelman.
Päivitys sisältää pakotustilan AllowAllCliAuth-rekisteriavaimen , joka helpottaa päivitysten käyttöönottoa.
EFS on Network: Ympäristöissä, joissa EFS:ää käytetään tiedostojen salaamiseen verkon kautta asiakastietokoneesta tiedostoja isännöivään palvelimeen, suosittelemme päivittämään ensin asiakkaan ja sitten palvelimen. Palvelinten päivittäminen ennen asiakasohjelmia aiheuttaa EFS-yhteysvirheitä.
Niitä ympäristöjä varten, joissa EFS-asiakkaiden päivittäminen ennen palvelimia ei ole mahdollista, Microsoft tarjoaa rekisteriavaimen nimeltä AllowAllCliAuth , joka voidaan määrittää palvelimessa sallimaan päivittämättömien EFS-asiakkaiden jatkaa yhteyden muodostamista, kunnes asiakaspäivitys on valmis. Kun asiakkaat on päivitetty, suosittelemme poistamaan AllowAllCliAuth-rekisteriavaimen tai määrittämään sen arvoksi 0, jotta korjaus on varmasti käytössä kaikissa asiakasohjelmissa.
8. maaliskuuta 2022: täytäntöönpanovaihe
Toinen käyttöönottovaihe alkaa Windows-päivityksellä, joka julkaistaan 8. maaliskuuta 2022. Tässä versiossa:
- AllowAllCliAuth-rekisteriavaimen tuki poistetaan, jotta CVE-2021-43217:n korjauksen täytäntöönpano tapahtuu kaikissa asiakkaissa ja palvelimissa, jotka on päivitetty 8. maaliskuuta 2022 julkaistulla Windows-päivityksellä.
Rekisteriavaimen tiedot
AllowAllCliAuth-rekisteriasetuksen hallinta valvoo, onko EFS-asiakkaiden käytettävä pakettitason tietosuojaa muodostaessaan yhteyden EFS-palvelimeen, johon on asennettu 14.12.2021–22.2.2022 julkaistut Windows-päivitykset.
EFS-palvelimet, jotka asentavat 8. maaliskuuta 2022 julkaistun tai uudemman Windows-päivityksen, ohittavat AllowAllCliAuth-asetuksen .
| Rekisterin aliavain | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EFS |
|---|---|
| Arvo | AllowAllCliAuth |
| Tietotyyppi | REG_DWORD |
| Tiedot |
1: EFS-palvelin ei valvo pakettitason tietosuojaa EFS-palvelimessa. 0: EFS-asiakkaiden on tuettava pakettitason tietosuojaa yhteyden muodostamiseksi EFS-palvelimeen, jolle on määritetty tämä rekisteriavain. Tämä on valvontatila. Huomautus Jos rekisteriavainta ei ole palvelimessa, käytetään oletusasetusta. |
| Oletus | 0 (kun rekisteriavainta ei ole määritetty) |
| Tarvitaanko uudelleenkäynnistystä? | Ei |
Tapahtumien valvonta
14. joulukuuta 2021 julkaistu Windows-päivitys lisää kaksi uutta tapahtumalokia. Huomaa, että nämä tapahtumat voidaan kirjata vain kerran istunnon aikana uudelleenkäynnistyksen jälkeen, jos pakotustilan rekisteriasetusta muutetaan.
Tapahtuma 1
Tämä tapahtuma kirjataan lokiin, kun päivittämätön EFS-asiakas, joka ei tue pakettitason tietosuojaa, yrittää muodostaa yhteyden EFS-palvelimeen, jossa on Windows-päivitykset, jotka on päivätty 14.12.2021 tai sen jälkeen.
| Tapahtumaloki | Sovellus |
|---|---|
| Tapahtumalaji | Virhe |
| Tapahtumalähde | EFS |
| Tapahtumatunnus | 4420 |
| Tapahtuman teksti | Asiakas yritti kutsua EFS-palvelun ohjelmointirajapintaa ilman yksityisyystason todennusta. Virhekoodi: <errorCode>. Katso https://go.microsoft.com/fwlink/?linkid=2181030 |
Tapahtuma 2
Tämä tapahtuma kirjataan lokiin, kun EFS-asiakas yrittää muodostaa yhteyden EFS-palvelimeen, johon on asennettu 14. joulukuuta 2021 tai sen jälkeen päivätyt Windows-päivitykset, ja määrittää AllowAllCliAuth-rekisteriasetukseksi1.
| Tapahtumaloki | Sovellus |
|---|---|
| Tapahtumalaji | Varoitus |
| Tapahtumalähde | EFS |
| Tapahtumatunnus | 4421 |
| Tapahtuman teksti | Asiakas, joka kutsui EFS-palvelun ohjelmointirajapintaa ilman tietosuojatason todennusta, sallittiin. Katso https://go.microsoft.com/fwlink/?linkid=2181030. |