Muutosloki
| Muuta päivämäärää | Kuvaus |
|---|---|
| 9/10/2025 | Korjattu täytäntöönpanotilan päivämäärä 10. syyskuuta 2025 9. syyskuuta 2025 saakka. |
| 9/8/2025 | Lisätty viittaus "Lisäresurssit"-osioon... Vahvan kartoituksen käyttöönotto Intune-varmenteissa. |
| 7/29/2025 | Lisätty Tunnettu ongelma Vianmääritys-osioon... Ryhmäkäytäntö-objekti voi häiritä nimeen perustuvia yhdistämismäärityksiä |
| 10/24/2024 | Päivitetty tekstiä Toimi toimenpiteisiin -osan vaiheessa 2 Windows-päivitysten aikajana -osan Täysi täytäntöönpanotila -kuvauksessa, ja korjattu päivämäärätietoja aiheissa Avainjakelukeskuksen (KDC) rekisteriavain- ja Varmenteen takautuva rekisteriavain -aiheiden päivämäärätietoja "Rekisteriavaimen tiedot" -osassa. |
| 9/10/2024 | Muutettu Windows-päivitysten ajoitus -osion täyttä pakotustilan kuvausta vastaamaan uusia päivämääriä. 11. helmikuuta 2025, siirtää laitteet pakotustilaan, mutta poistuu tuesta ja siirtyy takaisin yhteensopivuustilaan. Rekisteriavaimen täysi tuki päättyy nyt 9. syyskuuta 2025. |
| 7/5/2024 | Lisätty tietoja SID-tunnisteesta Key Distribution Center (KDC) -rekisteriavaimeen "Rekisteriavaimen tiedot" -osaan. |
| 10.10.2023 | Lisätty tietoa vahvojen määritysten oletusmuutoksista kohtaan Windows Päivitykset:n aikajana. |
| 6/30/2023 | Täyden pakotustilan päivämäärää muutettiin 14.11.2023:sta 11.2.2025 (nämä päivämäärät olivat aiemmin 19.5.2023–14.11.2023). |
| 1/26/2023 | Muutettu Ei käytössä -tilan poistoa 14. helmikuuta 2023 11. huhtikuuta 2023 -kohdaksi. |
Yhteenveto
CVE-2022-34691,CVE-2022-26931 ja CVE-2022-26923 korjaavat käyttöoikeuksien korottamiseen liittyvän haavoittuvuuden, joka voi ilmetä, kun Kerberos Key Distribution Center (KDC) ylläpitää varmennepohjaista todennuspyyntöä. Ennen 10. toukokuuta 2022 julkaistua suojauspäivitystä varmennepohjainen todennus ei ottanut huomioon dollarin merkkiä ($) tietokoneen nimen lopussa. Tämä mahdollisti toisiinsa liittyvien varmenteiden emuloinnin (väärentämisen) useilla eri tavoilla. Lisäksi ristiriidat täydellisten käyttäjätunnusten (UPN) ja sAMAccountName-nimien välillä ovat aiheuttaneet muita emulointihaavoittuvuuksia, jotka myös korjataan tässä suojauspäivityksessä.
Toimi
Voit suojata ympäristösi suorittamalla seuraavat vaiheet varmennepohjaisen todentamisen osalta:
- Päivitä kaikki palvelimet, jotka suorittavat Active Directory -varmennepalveluita, ja Windowsin toimialueen ohjauskoneet, jotka tarjoavat varmennepohjaista todentamista 10. toukokuuta 20202 julkaistulla päivityksellä (katso Yhteensopivuustila). 10. toukokuuta 2022 julkaistu päivitys tarjoaa valvontatapahtumia , jotka tunnistavat varmenteet, jotka eivät ole yhteensopivia täyden täytäntöönpanotilan kanssa.
- Jos valvontatapahtumalokeja ei luoda toimialueen ohjauskoneisiin kuukauden kuluessa päivityksen asentamisesta, ota käyttöön täysi pakotustila kaikissa toimialueen ohjauskoneissa. Jos StrongCertificateBindingEnforcement -rekisteriavainta ei ole määritetty helmikuuhun 2025 mennessä, toimialueen ohjauskoneet siirtyvät täyteen pakotustilaan. Muussa tapauksessa rekisteriavainten yhteensopivuustilan asetusta noudatetaan edelleen. Jos varmenne ei täytä Täysi pakotus -tilassa vahvoja (suojattuja) yhdistämisehtoja (katso Varmenteiden yhdistämiset), todennus estetään. Mahdollisuus siirtyä takaisin yhteensopivuustilaan säilyy kuitenkin voimassa siihen asti, kunnes Windowsin suojauspäivitys on asennettu 9. syyskuuta 2025.
Tapahtumien valvonta
10. toukokuuta 2022 julkaistu Windows-päivitys lisää seuraavat tapahtumalokit.
Ei vahvaa yhdistämismääritystä
Vahvoja varmennemäärityksiä ei löytynyt, eikä varmenteella ollut KDC:n vahvistamaa uutta suojaustunnistetta (SID).
| Tapahtumaloki | Järjestelmä |
|---|---|
| Tapahtumalaji | Varoitus, jos KDC on yhteensopivuustilassa Virhe, jos KDC on pakotustilassa |
| Tapahtumalähde | Kdcsvc |
| Tapahtumatunnus | 39 41 (Windows Server 2008 R2 SP1 ja Windows Server 2008 SP2) |
| Tapahtuman teksti | Avainten jakelukeskus (KDC) havaitsi käyttäjävarmenteen, joka oli kelvollinen, mutta jota ei voitu määrittää käyttäjään vahvasti (esimerkiksi eksplisiittisen yhdistämisen, avainluottamuksen yhdistämisen tai SID-tunnuksen avulla). Tällaiset varmenteet on joko korvattava tai määritettävä suoraan käyttäjään eksplisiittisen yhdistämisen avulla. Lisätietoja on https://go.microsoft.com/fwlink/?linkid=2189925. Käyttäjä: <principal name> Varmenteen aihe: <aiheen nimi varmenteessa> Varmenteen myöntäjä: <myöntäjän täydellinen toimialuenimi (FQDN)> Varmenteen sarjanumero: <varmenteen sarjanumero> Varmenneallekirjoitus: <varmenteen allekirjoitus> |
Varmenne edeltää tiliä
Varmenne on myönnetty käyttäjälle ennen kuin käyttäjä oli olemassa Active Directoryssa, eikä vahvaa yhdistämistä löytynyt. Tämä tapahtuma kirjataan lokiin vain, kun KDC on yhteensopivuustilassa.
| Tapahtumaloki | Järjestelmä |
|---|---|
| Tapahtumalaji | Virhe |
| Tapahtumalähde | Kdcsvc |
| Tapahtumatunnus | 40 48 (Windows Server 2008 R2 SP1 ja Windows Server 2008 SP2 |
| Tapahtuman teksti | Avainten jakelukeskus (KDC) havaitsi käyttäjävarmenteen, joka oli kelvollinen, mutta jota ei voitu määrittää käyttäjään vahvasti (esimerkiksi eksplisiittisen yhdistämisen, avainluottamuksen yhdistämisen tai SID-tunnuksen avulla). Varmenne on myös vanhempi kuin käyttäjä, johon se yhdistettiin, joten se hylättiin. Lisätietoja on https://go.microsoft.com/fwlink/?linkid=2189925. Käyttäjä: <principal name> Varmenteen aihe: <aiheen nimi varmenteessa> Varmenteen myöntäjä: <myöntäjän täydellinen toimialuenimi> Varmenteen sarjanumero: <varmenteen sarjanumero> Varmenneallekirjoitus: <varmenteen allekirjoitus> Varmenteen myöntämisaika: <varmenteen FILETIME> Tilin luontiaika: <AD:n pääobjektin FILETIME> |
Käyttäjien SID ei vastaa varmenteen SID-tunnusta
Käyttäjien varmenteen uuden tunnisteen sisältämä SID-tunnus ei vastaa käyttäjän SID-tunnusta, mikä viittaa siihen, että varmenne on myönnetty toiselle käyttäjälle.
| Tapahtumaloki | Järjestelmä |
|---|---|
| Tapahtumalaji | Virhe |
| Tapahtumalähde | Kdcsvc |
| Tapahtumatunnus | 41 49 (Windows Server 2008 R2 SP1 ja Windows Server 2008 SP2) |
| Tapahtuman teksti | Avainten jakelukeskus (KDC) havaitsi kelvollisen käyttäjän varmenteen, joka sisälsi eri SID-tunnuksen kuin käyttäjällä, johon se oli yhdistetty. Tämän seurauksena varmennetta koskeva pyyntö epäonnistui. Lisätietoja on https://go.microsoft.cm/fwlink/?linkid=2189925. Käyttäjä: <principal name> Käyttäjän SID-tunnus: <todentavan objektin SID-tunnus> Varmenteen aihe: <aiheen nimi varmenteessa> Varmenteen myöntäjä: <myöntäjän täydellinen toimialuenimi> Varmenteen sarjanumero: <varmenteen sarjanumero> Varmenneallekirjoitus: <varmenteen allekirjoitus> Varmenteen SID-tunnus: <uudesta varmennetunnisteesta löytyvä SID-tunnus> |
Varmenteiden yhdistämismääritykset
Toimialueen järjestelmänvalvojat voivat määrittää varmenteita manuaalisesti käyttäjään Active Directoryssa käyttämällä käyttäjäobjektin altSecurityIdentities-määritettä . Tälle määritteelle on kuusi tuettua arvoa, joista kolme yhdistämistä pidetään heikkoina (epävarmoina) ja kolme muuta vahvoja. Yleensä yhdistämismääritystyyppejä pidetään vahvoina, jos ne perustuvat tunnisteisiin, joita et voi käyttää uudelleen. Tämän vuoksi kaikkia käyttäjänimiin ja sähköpostiosoitteisiin perustuvia yhdistämismääritystyyppejä pidetään heikkoina.
| Yhdistämismääritys | Esimerkki | Tyyppi | Huomautuksia |
|---|---|---|---|
| X509IssuerSubject | "X509:<I>IssuerName<S>SubjectName" | Heikko | |
| X509SubjectOnly | "X509:<S>SubjectName" | Heikko | |
| X509RFC822 | "X509:<RFC822>user@contoso.com" | Heikko | Sähköpostiosoite |
| X509IssuerSerialNumber | "X509:<I>IssuerName<SR>1234567890" | Vahva | Suositellut |
| X509SKI | "X509:<SKI>123456789abcdef" | Vahva | |
| X509SHA1PublicKey | "X509:<SHA1-PUKEY>123456789abcdef" | Vahva |
Jos asiakkaat eivät voi myöntää varmenteita uudelleen uudella SID-tunnisteella, suosittelemme, että luot manuaalisen yhdistämismäärityksen käyttämällä yhtä edellä kuvatuista vahvoista yhdistämismäärityksistä. Voit tehdä tämän lisäämällä sopivan yhdistämismerkkijonon käyttäjien altSecurityIdentities-määritteeseen Active Directoryssa.
Varmenteiden manuaalinen yhdistäminen
Huomautus Tietyt kentät, kuten Myöntäjä, Aihe ja Sarjanumero, raportoidaan välitysmuodossa. Sinun on käännettävä tämä muotoilu, kun lisäät yhdistämismerkkijonon altSecurityIdentities-määritteeseen . Jos haluat esimerkiksi lisätä X509IssuerSerialNumber-määrityksen käyttäjään, tee haku sen varmenteen Myöntäjä- ja Sarjanumero-kentistä, jotka haluat yhdistää käyttäjään. Katso alla oleva mallitulos.
- Myöntäjä: CN=CONTOSO-DC-CA, DC=contoso, DC=com
- Sarjanumero: 2B0000000011AC000000012
Päivitä sitten käyttäjän altSecurityIdentities-määrite Active Directoryssa seuraavalla merkkijonolla:
- "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>12000000000AC11000000002B"
Voit päivittää tämän määritteen PowerShellin avulla käyttämällä alla olevaa komentoa. Muista, että oletusarvoisesti vain toimialueen järjestelmänvalvojilla on oikeus päivittää tämä määrite.
- set-aduser 'DomainUser' -replace @{altSecurityIdentities= "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>12000000000AC11000000002B"}
Huomaa, että kun määrität sarjanumeron käänteiseksi, tavujärjestys on säilytettävä. Tämä tarkoittaa sitä, että "A1B2C3"-sarjanumeron kääntämisen pitäisi palauttaa merkkijonoksi "C3B2A1" eikä "3C2B1A". Lisätietoja on ohjeaiheessa Käyttäjän määrittäminen varmenteeseen kaikilla altSecurityIdentities-määritteessä käytettävissä olevilla tavoilla.
Windows-päivitysten aikajana
Tärkeää Käyttöönottovaihe alkaa 11. huhtikuuta 2023 Windowsin päivityksillä, jotka ohittavat käytöstä poistetun tilan rekisteriavaimen asetuksen.
Yhteensopivuustila
Kun olet asentanut 10. toukokuuta 2022 julkaistut Windows-päivitykset, laitteet ovat yhteensopivuustilassa. Jos varmenne voidaan määrittää vahvasti käyttäjään, todennus toimii odotetulla tavalla. Jos varmenne voidaan määrittää käyttäjään vain heikosti, todennus toimii odotetulla tavalla. Varoitussanoma kuitenkin kirjataan lokiin, ellei varmenne ole käyttäjää vanhempi. Jos varmenne on vanhempi kuin käyttäjä ja varmenteen todentamisen rekisteriavain puuttuu tai alue on takautuvan päivämäärän kompensaation ulkopuolella, todennus epäonnistuu ja näyttöön kirjataan virhesanoma. Jos varmenteen takautuva päivämäärä -rekisteriavain on määritetty, se kirjaa varoitussanoman tapahtumalokiin, jos päivämäärät kuuluvat takautuvan päivämääräkorvauksen piiriin.
Kun olet asentanut 10. toukokuuta 2022 julkaistun Windows-päivityksen, tarkkaile varoitusviestejä, jotka saattavat näkyä vähintään kuukauden kuluttua. Jos varoitusviestejä ei ole, on erittäin suositeltavaa ottaa täysi pakotustila käyttöön kaikissa toimialueen ohjauskoneissa, joissa käytetään varmennepohjaista todennusta. Voit ottaa täyden pakotustilan käyttöön KDC-rekisteriavaimen avulla.
Täysi pakotustila
Ellei toimialueen ohjauskoneita ole päivitetty valvontatilaan tai pakotustilaan StrongCertificateBindingEnforcement-rekisteriavaimella aiemmin, ne siirtyvät täyden pakotuksen tilaan, kun Windowsin helmikuun 2025 suojauspäivitys asennetaan. Todennus estetään, jos varmennetta ei voida määrittää vahvasti. Mahdollisuus siirtyä takaisin yhteensopivuustilaan säilyy, kunnes 9. syyskuuta 2025 julkaistu Windowsin suojauspäivitys on asennettu. Tämän päivämäärän jälkeen StrongCertificateBindingEnforcement-rekisteriavainta ei enää tueta
Ei käytössä -tila
Jos varmennepohjainen todentaminen perustuu heikkoon yhdistämiseen, jota ei voi siirtää ympäristöstä, voit asettaa toimialueen ohjauskoneet Ei käytössä -tilaan rekisteriavaimen asetuksen avulla. Microsoft ei suosittele tätä, ja poistamme käytöstä poistetun tilan 11. huhtikuuta 2023.
Vahvan yhdistämismäärityksen oletusmuutokset
Kun olet asentanut 13. helmikuuta 2024 tai uudemmat Windows-päivitykset Server 2019:ään ja uudempiin versioihin ja tukenut asiakkaita, joihin on asennettu valinnainen RSAT-ominaisuus, Active Directory Users & Computers -käyttäjien varmenteen määritys valitsee oletusarvoisesti vahvan yhdistämismäärityksen X509IssuerSerialNumber-asetuksen avulla heikon X509IssuerSubject-määrityksen sijaan. Asetusta voidaan silti muuttaa halutessasi.
Vianmääritys
Ryhmäkäytäntö-objekti voi häiritä nimeen perustuvia yhdistämismäärityksiä
Ongelman oireet
Microsoft on saanut raportteja, joiden mukaan ryhmäkäytäntö-objektin "Tietokoneasetukset>,hallintamallijärjestelmä>> ryhmäkäytäntö >Määritä rekisterikäytännön käsittely -asetus "Käsittele, vaikka ryhmäkäytäntö objektit eivät olisi muuttuneet"" voi ajoittain häiritä toimialueen ohjauskoneiden nimeen perustuvia yhdistämismäärityksiä.
Ongelman kiertotapa
Voit kiertää tämän ongelman poistamalla toimialueen ohjauskoneiden "Prosessi, vaikka ryhmäkäytännön objektit eivät olisi muuttuneet" -asetuksen käytöstä. Tee tämä vain, jos tarvitaan nimepohjaisia yhdistämismäärityksiä, jotka on määritetty ryhmäkäytännössä "Tietokoneasetukset>, hallintamallit>, järjestelmä,>KDC,>salli nimepohjaiset vahvat yhdistämismääritykset varmenteille". Lisätietoja on artikkelissa Vahvan nimeen perustuvan yhdistämisen ottaminen käyttöön julkishallinnon skenaarioissa.
Seuraava vaihe
Tutkimme näitä raportteja ja annamme lisätietoja, kun tiedämme asiasta enemmän.
Sisäänkirjautuminen epäonnistui suojausten CVE-2022-26931 ja CVE-2022-26923 asentamisen jälkeen
- Määritä kyseisen tietokoneen Kerberos-käyttölokin avulla, mistä toimialueen ohjauskoneesta kirjautuminen epäonnistuu. Siirry kohtaan Tapahtumienvalvonta>Sovellus- ja palvelulokit\MicrosoftWindowsin\ suojaus - \Kerberos\ toiminnassa.
- Etsi olennaisia tapahtumia sen toimialueen ohjauskoneen järjestelmän tapahtumalokista, jota vastaan tili yrittää todennusta.
- Jos varmenne on tiliä vanhempi, myönnä varmenne uudelleen tai lisää tiliin suojattu altSecurityIdentities-yhdistämismääritys (katso Varmenteiden yhdistämismääritykset).
- Jos varmenteessa on SID-tunniste, varmista, että SID-tunnus vastaa tiliä.
- Jos varmennetta käytetään useiden eri tilien todentamiseen, kukin tili tarvitsee erillisen altSecurityIdentities-yhdistämisen .
- Jos varmenteella ei ole suojattua yhdistämismääritystä tiliin, lisää sellainen tai jätä toimialue yhteensopivuustilaan, kunnes sellainen voidaan lisätä.
Todennus epäonnistui TLS (Transport Layer Security) -varmenteen yhdistämismäärityksen avulla
Esimerkki TLS-varmenteen yhdistämisestä on IIS:n intranet-verkkosovelluksen käyttäminen.
- Kun CVE-2022-26391- ja CVE-2022-26923-suojaus on asennettu, nämä skenaariot käyttävät oletusarvoisesti Kerberos Certificate Service For User (S4U) -protokollaa varmenteiden yhdistämiseen ja todentamiseen.
- Kerberos Certificate S4U -protokollassa todennuspyyntö kulkee sovelluspalvelimesta toimialueen ohjauskoneeseen, ei asiakkaalta toimialueen ohjauskoneeseen. Siksi olennaiset tapahtumat ovat sovelluspalvelimessa.
Rekisteriavaimen tiedot
Kun olet asentanut CVE-2022-26931- ja CVE-2022-26923-suojaukset Windows-päivityksiin, jotka on julkaistu 10. toukokuuta 2022 ja 9. syyskuuta 2025 välisenä aikana tai myöhemmin, seuraavat rekisteriavaimet ovat käytettävissä.
Key Distribution Center (KDC) -rekisteriavain
Tätä rekisteriavainta ei tueta syyskuussa 2025 tai sen jälkeen julkaistujen Windows-päivitysten asentamisen jälkeen.
Huomautus
Tärkeää
Tämän rekisteriavaimen käyttäminen on tilapäinen kiertotapa ympäristöissä, joissa sitä tarvitaan, ja se on tehtävä varoen. Tämän rekisteriavaimen käyttäminen tarkoittaa ympäristössäsi seuraavaa:
Tämä rekisteriavain toimii vain yhteensopivuustilassa alkaen päivityksistä, jotka on julkaistu 10. toukokuuta 2022.
Tätä rekisteriavainta ei tueta 9. syyskuuta 2025 julkaistujen Windows-päivitysten asentamisen jälkeen.
Vahvan varmenteen sidonnan pakotuksen käyttämä SID-tunnisteen tunnistus ja tarkistus on riippuvainen KDC-rekisteriavaimen UseSubjectAltName-arvosta . SID-tunnistetta käytetään, jos rekisteriarvoa ei ole tai jos arvoksi on määritetty 0x1. SID-tunnistetta ei käytetä, jos UseSubjectAltName on olemassa ja arvoksi on määritetty 0x0.
| Rekisterin aliavain | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc |
|---|---|
| Arvo | StrongCertificateBindingEnforcement |
| Tietotyyppi | REG_DWORD |
| Tiedot | 1 – Tarkistaa, onko varmenteiden yhdistäminen vahvaa. Jos todennus on sallittu, todennus on sallittu. Muussa tapauksessa KDC tarkistaa, onko varmenteella uusi SID-tunniste, ja vahvistaa sen. Jos tätä tunnistetta ei ole, todennus on sallittu, jos käyttäjätili on vanhempi kuin varmenne. 2 – Tarkistaa, onko varmenteiden yhdistäminen vahvaa. Jos todennus on sallittu, todennus on sallittu. Muussa tapauksessa KDC tarkistaa, onko varmenteella uusi SID-tunniste, ja vahvistaa sen. Jos tätä tunnistetta ei ole, todennus estetään. 0 – Poistaa varmenteen vahvan yhdistämistarkistuksen käytöstä. Ei suositella, sillä tällöin kaikki suojausparannukset poistetaan käytöstä. Jos asetat arvoksi 0, sinun on määritettävä CertificateMappingMethods-arvoksi 0x1F alla olevassa Schannel-rekisteriavainta koskevassa osassa kuvatulla tavalla, jotta tietokoneen varmennepohjainen todennus onnistuu. |
| Tarvitaanko uudelleenkäynnistystä? | Ei |
SChannel-rekisteriavain
Kun palvelinsovellus edellyttää asiakastodennusta, Schannel yrittää automaattisesti yhdistää TLS-asiakkaan toimittaman varmenteen käyttäjätiliin. Voit todentaa käyttäjät, jotka kirjautuvat sisään asiakasvarmenteella, luomalla yhdistämismäärityksiä, jotka yhdistävät varmennetiedot Windows-käyttäjätiliin. Kun olet luonut ja ottanut käyttöön varmenteen yhdistämisen, palvelinsovellus liittää aina asiakasvarmenteen esittäessä automaattisesti kyseisen käyttäjän asianmukaiseen Windows-käyttäjätiliin.
Schannel yrittää yhdistää kaikki käyttöön ottamasi varmenteiden yhdistämistavat, kunnes yksi niistä onnistuu. Schannel yrittää ensin yhdistää Service-For-User-To-Self (S4U2Self) -määritykset. Varmenteiden yhdistämismääritykset Aihe/myöntäjä-, Myöntäjä- ja UPN-varmenteet ovat nyt heikkoja, ja ne on poistettu käytöstä oletusarvoisesti. Valittujen asetusten bittipeitetty summa määrittää käytettävissä olevien varmenteiden yhdistämismenetelmien luettelon.
SChannel-rekisteriavaimen oletusarvo 0x1F ja on nyt 0x18. Jos kohtaat todennusvirheitä Schannel-pohjaisissa palvelinsovelluksissa, suosittelemme testin suorittamista. Lisää tai muokkaa toimialueen ohjauskoneen CertificateMappingMethods-rekisteriavaimen arvoa ja määritä sen arvoksi 0x1F ja katso, korjaako tämä ongelman. Lisätietoja on etsimällä mahdolliset tässä artikkelissa luetellut virheet toimialueen ohjauskoneen järjestelmän tapahtumalokeista. Muista, että SChannel-rekisteriavaimen arvon muuttaminen takaisin aiempaan oletusarvoon (0x1F) palaa käyttämään heikkoja varmenteiden yhdistämismenetelmiä.
| Rekisterin aliavain | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\Schannel |
|---|---|
| Arvo | CertificateMappingMethods |
| Tietotyyppi | DWORD |
| Tiedot | 0x0001 - Aiheen/myöntäjän varmenteen yhdistäminen (heikko – oletusarvoisesti poissa käytöstä) 0x0002 – Myöntäjän varmenteen yhdistäminen (heikko – oletusarvoisesti poissa käytöstä) 0x0004 – UPN-varmenteen yhdistäminen (heikko – oletusarvoisesti poissa käytöstä) 0x0008 – S4U2Self-varmenteen yhdistäminen (vahva) 0x0010 – S4U2Self explicit certificate mapping (strong) |
| Tarvitaanko uudelleenkäynnistystä? | Ei |
Lisätietoja ja tukea on Lisäresursseja-osassa.
Varmenteen takautuva päivämäärä rekisteriavain
Kun olet asentanut päivitykset, jotka koskevat CVE-2022-26931 ja CVE-2022-26923, todennus saattaa epäonnistua tapauksissa, joissa käyttäjien varmenteet ovat vanhempia kuin käyttäjän luomisaika. Tämä rekisteriavain mahdollistaa onnistuneen todennuksen, kun ympäristössä käytetään heikkoja varmenteen yhdistämismäärityksiä ja varmenteen aika on ennen käyttäjän luomisaikaa määritetyllä alueella. Tämä rekisteriavain ei vaikuta käyttäjiin tai koneisiin, joilla on vahvat varmenteen yhdistämismääritykset, sillä varmenteen aikaa ja käyttäjän luomisaikaa ei tarkisteta vahvoilla varmenteiden yhdistämismäärityksillä. Tällä rekisteriavaimella ei ole mitään vaikutusta, kun StrongCertificateBindingEnforcement-arvo on 2.
Tämän rekisteriavaimen käyttäminen on tilapäinen kiertotapa ympäristöissä, joissa sitä tarvitaan, ja se on tehtävä varoen. Tämän rekisteriavaimen käyttäminen tarkoittaa ympäristössäsi seuraavaa:
- Tämä rekisteriavain toimii vain yhteensopivuustilassa alkaen päivityksistä, jotka on julkaistu 10. toukokuuta 2022. Todennus sallitaan takautuvan kompensaation siirtymän puitteissa, mutta heikosta sidonnasta kirjataan tapahtumalokivaroitus.
- Tämän rekisteriavaimen käyttöönotto mahdollistaa käyttäjän todentamisen, kun varmenteen aika on ennen käyttäjän luomisaikaa määritetyllä alueella heikkona yhdistämismäärityksenä. Heikkoja yhdistämismäärityksiä ei tueta syyskuussa 2025 tai sen jälkeen julkaistujen Windows-päivitysten asentamisen jälkeen.
| Rekisterin aliavain | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc |
|---|---|
| Arvo | CertificateBackdatingCompensation |
| Tietotyyppi | REG_DWORD |
| Tiedot | Kiertotavan arvot noin vuosina:
Tämä avain määrittää aikaeron sekunteina, jonka avainten jakelukeskus (KDC) jättää huomiotta todennusvarmenteen myöntämisajan ja käyttäjä-/konetilien tilin luomisajan välillä. Tärkeää Määritä tämä rekisteriavain vain, jos ympäristösi sitä edellyttää. Tämän rekisteriavaimen käyttäminen poistaa suojaustarkistuksen käytöstä. |
| Tarvitaanko uudelleenkäynnistystä? | Ei |
Yritysten varmenteiden myöntäjät
Yritysten varmenteen myöntäjät (CA) alkavat lisätä uutta ei-kriittistä tunnistetta objektin tunnisteella (OID) (1.3.6.1.4.1.311.25.2) oletusarvoisesti kaikkiin online-mallien perusteella myönnettyihin varmenteisiin, kun olet asentanut 10. toukokuuta 2022 julkaistun Windows-päivityksen. Voit lopettaa tämän laajennuksen lisäämisen asettamalla 0x00080000-bitin vastaavan mallin msPKI-Enrollment-Flag-arvoon .
Esimerkki
Suorittamalla seuraavan certutil-komennon voit sulkea käyttäjämallin varmenteet pois uuden laajennuksen saamisesta.
- Kirjaudu varmenteen myöntäjän palvelimeen tai toimialueeseen liitettyyn Windows 10 -asiakkaaseen yrityksen järjestelmänvalvojan tunnistetiedoilla tai vastaavilla tunnistetiedoilla.
- Avaa komentokehote ja valitse Suorita järjestelmänvalvojana.
- Suorita certutil -dstemplate user msPKI-Enrollment-Flag +0x00080000.
Laajennuksen poistamisen poistaminen käytöstä poistaa myös uuden laajennuksen tarjoaman suojauksen. Tämä kannattaa tehdä vain jommankumman seuraavista toimista:
- Vahvistat, että KDC:n Kerberos-protokollan todennuksissa käytettävää PKINIT-salausta ei hyväksytä alkutodennuksen julkisen avaimen salauksessa
- Vastaaville varmenteille on määritetty muita vahvoja varmennemäärityksiä
Ympäristöjä, joissa on muiden kuin Microsoftin varmenteiden myöntäjien käyttöönottoja, ei suojata uudella SID-tunnisteella 10. toukokuuta 2022 julkaistun Windows-päivityksen asentamisen jälkeen. Asiakkaiden, joita ongelma koskee, tulee tehdä yhteistyötä vastaavien varmenteiden myöntäjien toimittajien kanssa tämän ongelman ratkaisemiseksi tai harkita muiden edellä kuvattujen vahvojen varmenteiden yhdistämistä.
Lisätietoja ja tukea on Lisäresursseja-osassa.
Usein kysyttyjä kysymyksiä
Kun varmenteen myöntäjä on päivitetty, täytyykö kaikki asiakkaan todennusvarmenteita uusia?
Ei, uusimista ei tarvita. Varmenteiden myöntäjä toimitetaan yhteensopivuustilassa. Jos haluat vahvan määrityksen ObjectSID-tunnisteella, tarvitset uuden varmenteen.
Miten täysi pakotustila vaikuttaa ympäristööni?
11. helmikuuta 2025 Windows-päivityksessä laitteet, jotka eivät ole vielä pakotetussa tilassa (StrongCertificateBindingEnforcement-rekisteriarvoksi on määritetty 2), siirretään valvontaan. Jos todennus estetään, näet tapahtumatunnuksen 39 (tai tapahtumatunnuksen 41 Windows Server 2008 R2 SP1:lle ja Windows Server 2008 SP2:lle). Voit tässä vaiheessa määrittää rekisteriavaimen arvoksi 1 (yhteensopivuustila).
9. syyskuuta 2025 Windows-päivityksessä StrongCertificateBindingEnforcement-rekisteriarvoa ei enää tueta.
Lisäresursseja
Lisätietoja TLS-asiakasvarmenteiden yhdistämisestä on seuraavissa artikkeleissa:
- Vahvan kartoituksen käyttöönotto Intune-varmenteissa
- TLS (Transport Layer Security) -rekisteriasetukset
- IIS-asiakkaan varmenteen yhdistämistodennus <iisClientCertificateMappingAuthentication>
- Yksi-yhteen-asiakasvarmenteiden yhdistämismääritysten määrittäminen
- Monta-yhteen yhdistämismääritykset <manyToOneMappings>
- Julkisen avaimen infrastruktuurin (PKI) suojaaminen
- Active Directory -varmennepalvelut: yrityksen varmenteiden myöntäjän arkkitehtuuri