KB5009763: EFS-tietoturvan koventumismuutokset CVE-2021-43217:ssä

Käytetään kohteeseen
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2

Yhteenveto

14. joulukuuta 2021 tai sen jälkeen päivätyt Windows-päivitykset lisäävät tuen pakettitason tietosuojalle EFS (Encrypting File System) -asiakasohjelmiin. Sekä Windowsin että muiden kuin Windowsin EFS-asiakkaat käyttävät pakettitason tietosuojaa muodostaessaan yhteyttä EFS-palvelimiin, joihin on asennettu 14.12.2021 tai sen jälkeen päivätyt Windows-päivitykset.

Toimi

Voit suojella ympäristöäsi ja välttää katkoksia toimimalla seuraavasti:

  1. Päivitä kaikki EFS-asiakkaat ja -palvelimet asentamalla Windows-päivitykset, jotka on päivätty 14. joulukuuta 2021 tai sen jälkeen.
  2. 8. maaliskuuta 2022 voimaanottovaiheen päivityksestä alkaen pakotustila on pakollinen ja käytössä kaikissa Windows EFS -palvelimissa.

Windows-päivitysten ajoitus

EFS Windows -päivitykset julkaistaan kahdessa vaiheessa:

  1. Ensimmäinen käyttöönotto: päivityksen esittely 14. joulukuuta 2021.
  2. Pakotusvaihe: Pakotustila on käytössä. AllowAllCliAuth-rekisteriavaimen poistaminen.

14. joulukuuta 2021: Ensimmäinen käyttöönottovaihe

Ensimmäinen käyttöönottovaihe alkaa 14. joulukuuta 2021 julkaistuilla Windows-päivityksillä.

Tämä versio:

  • 14. joulukuuta 2021 tai sen jälkeen päivättyjen Windows-päivitysten asentaminen korjaa CVE-2021-43217-osassa kuvatun ongelman.

Päivitys sisältää pakotustilan AllowAllCliAuth-rekisteriavaimen , joka helpottaa päivitysten käyttöönottoa.

EFS on Network: Ympäristöissä, joissa EFS:ää käytetään tiedostojen salaamiseen verkon kautta asiakastietokoneesta tiedostoja isännöivään palvelimeen, suosittelemme päivittämään ensin asiakkaan ja sitten palvelimen. Palvelinten päivittäminen ennen asiakasohjelmia aiheuttaa EFS-yhteysvirheitä.

Niitä ympäristöjä varten, joissa EFS-asiakkaiden päivittäminen ennen palvelimia ei ole mahdollista, Microsoft tarjoaa rekisteriavaimen nimeltä AllowAllCliAuth , joka voidaan määrittää palvelimessa sallimaan päivittämättömien EFS-asiakkaiden jatkaa yhteyden muodostamista, kunnes asiakaspäivitys on valmis. Kun asiakkaat on päivitetty, suosittelemme poistamaan AllowAllCliAuth-rekisteriavaimen tai määrittämään sen arvoksi 0, jotta korjaus on varmasti käytössä kaikissa asiakasohjelmissa.

8. maaliskuuta 2022: täytäntöönpanovaihe

Toinen käyttöönottovaihe alkaa Windows-päivityksellä, joka julkaistaan 8. maaliskuuta 2022. Tässä versiossa:

  • AllowAllCliAuth-rekisteriavaimen tuki poistetaan, jotta CVE-2021-43217:n korjauksen täytäntöönpano tapahtuu kaikissa asiakkaissa ja palvelimissa, jotka on päivitetty 8. maaliskuuta 2022 julkaistulla Windows-päivityksellä.

Rekisteriavaimen tiedot

AllowAllCliAuth-rekisteriasetuksen hallinta valvoo, onko EFS-asiakkaiden käytettävä pakettitason tietosuojaa muodostaessaan yhteyden EFS-palvelimeen, johon on asennettu 14.12.2021–22.2.2022 julkaistut Windows-päivitykset.

EFS-palvelimet, jotka asentavat 8. maaliskuuta 2022 julkaistun tai uudemman Windows-päivityksen, ohittavat AllowAllCliAuth-asetuksen .

Rekisterin aliavain HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EFS
Arvo AllowAllCliAuth
Tietotyyppi REG_DWORD
Tiedot 1: EFS-palvelin ei valvo pakettitason tietosuojaa EFS-palvelimessa.
0: EFS-asiakkaiden on tuettava pakettitason tietosuojaa yhteyden muodostamiseksi EFS-palvelimeen, jolle on määritetty tämä rekisteriavain. Tämä on valvontatila.
Huomautus Jos rekisteriavainta ei ole palvelimessa, käytetään oletusasetusta.
Oletus 0 (kun rekisteriavainta ei ole määritetty)
Tarvitaanko uudelleenkäynnistystä? Ei

Tapahtumien valvonta

14. joulukuuta 2021 julkaistu Windows-päivitys lisää kaksi uutta tapahtumalokia. Huomaa, että nämä tapahtumat voidaan kirjata vain kerran istunnon aikana uudelleenkäynnistyksen jälkeen, jos pakotustilan rekisteriasetusta muutetaan.

Tapahtuma 1

Tämä tapahtuma kirjataan lokiin, kun päivittämätön EFS-asiakas, joka ei tue pakettitason tietosuojaa, yrittää muodostaa yhteyden EFS-palvelimeen, jossa on Windows-päivitykset, jotka on päivätty 14.12.2021 tai sen jälkeen.

Tapahtumaloki Sovellus
Tapahtumalaji Virhe
Tapahtumalähde EFS
Tapahtumatunnus 4420
Tapahtuman teksti Asiakas yritti kutsua EFS-palvelun ohjelmointirajapintaa ilman yksityisyystason todennusta. Virhekoodi: <errorCode>. Katso https://go.microsoft.com/fwlink/?linkid=2181030

Tapahtuma 2

Tämä tapahtuma kirjataan lokiin, kun EFS-asiakas yrittää muodostaa yhteyden EFS-palvelimeen, johon on asennettu 14. joulukuuta 2021 tai sen jälkeen päivätyt Windows-päivitykset, ja määrittää AllowAllCliAuth-rekisteriasetukseksi1.

Tapahtumaloki Sovellus
Tapahtumalaji Varoitus
Tapahtumalähde EFS
Tapahtumatunnus 4421
Tapahtuman teksti Asiakas, joka kutsui EFS-palvelun ohjelmointirajapintaa ilman tietosuojatason todennusta, sallittiin. Katso https://go.microsoft.com/fwlink/?linkid=2181030.