Comment gérer l’utilisation de RC4 par le KDC Kerberos pour les modifications apportées à l’émission de tickets de compte de service liées à CVE-2026-20833

S’applique à
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Remarque

  • Date de publication d’origine : 13 janvier 2026
  • ID de la Base de connaissances : 5073381

Contenu de cet article

Récapitulatif

Les mises à jour Windows publiées à partir du 13 janvier 2026 contiennent des protections contre une vulnérabilité avec le protocole d’authentification Kerberos. Les mises à jour Windows corrigent une vulnérabilité de divulgation d’informations dans CVE-2026-20833 qui pourrait permettre à un attaquant d’obtenir des tickets de service avec des types de chiffrement faibles ou hérités, tels que RC4, pour effectuer des attaques hors connexion afin de récupérer le mot de passe d’un compte de service.

Pour atténuer cette vulnérabilité, les mises à jour Windows publiées à partir du 14 avril 2026 modifient la valeur par défaut du Centre de distribution de clés Kerberos (KDC) pour DefaultDomainSupportedEncTypes, sauf si les administrateurs activent le mode de mise en conformité plus tôt. Les contrôleurs de domaine mis à jour qui s’exécutent en mode de mise en conformité ne prendront en charge les configurations de type AES (Advanced Encryption Standard, AES) que si aucune configuration explicite n’est spécifiée. Pour plus d’informations, consultez Bits indicateurs des types de chiffrement pris en charge. La valeur par défaut de DefaultDomainSupportedEncTypes s’applique en l’absence d’une valeur explicite.

Sur les contrôleurs de domaine avec une valeur de Registre DefaultDomainSupportedEncTypes définie, le comportement n’est pas affecté fonctionnellement par ces modifications. Toutefois, un événement d’audit ID d’événement KDCSVC : 205 est consigné dans le journal des événements système si la configuration DefaultDomainSupportedEncTypes existante n’est pas sécurisée (par exemple, lorsqu’un chiffrement RC4 est utilisé).

Retour au début

Gérez activement vos projets

Pour protéger votre environnement et éviter les pannes, nous vous recommandons de :

  • METTRE À JOUR les contrôleurs de domaine Microsoft Active Directory à partir des mises à jour Windows publiées à partir du 13 janvier 2026.
  • SURVEILLER le journal des événements système pour l’un des neuf événements d’audit KDCSVC 201 > 209 consignés sur les contrôleurs de domaine Windows Server 2012 et versions ultérieures qui identifient les risques liés à l’activation des protections RC4.
  • ATTÉNUER Événements KDCSVC consignés dans le journal des événements système qui empêchent l’activation manuelle ou par programme des protections RC4.
  • ACTIVER Mode d’application pour résoudre les vulnérabilités traitées dans CVE-2026-20833 dans votre environnement lorsque les événements d’avertissement, de blocage ou de stratégie ne sont plus consignés.

Remarque

IMPORTANT L’installation des mises à jour publiées à partir du 13 janvier 2026 ne traite PAS les vulnérabilités décrites dans CVE-2026-20833 pour les contrôleurs de domaine Active Directory par défaut. Pour atténuer complètement la vulnérabilité, vous devez activer manuellement le mode de mise en conformité (décrit à l’étape 3 : ACTIVER) sur tous les contrôleurs de domaine. L’installation des mises à jour Windows publiées à partir de juillet 2026 activera par programme la phase de mise en conformité.

Le mode d’application sera automatiquement activé en installant Windows Mises à jour publié à partir d’avril 2026 sur tous les contrôleurs de domaine Windows et bloquera les connexions vulnérables à partir d’appareils non conformes.  À ce stade, vous ne pourrez pas désactiver l’audit, mais vous pouvez revenir au paramètre du mode Audit. Le mode Audit sera supprimé en juillet 2026, comme indiqué dans la section Minutage des mises à jour , et le mode de mise en conformité sera activé sur tous les contrôleurs de domaine Windows et bloquera les connexions vulnérables à partir d’appareils non conformes.

Si vous avez besoin de tirer parti de RC4 après avril 2026, nous vous recommandons d’activer explicitement RC4 dans le masque de bits msds-SupportedEncryptionTypes sur les services qui devront accepter l’utilisation de RC4.

Retour au début

Calendrier des mises à jour

13 janvier 2026 – Phase de déploiement initiale

La phase de déploiement initiale commence par les mises à jour publiées à partir du 13 janvier 2026, et se poursuit avec les mises à jour Windows ultérieures jusqu’à la phase d’application . Cette phase vise à avertir les clients des nouvelles mesures de sécurité qui seront introduites lors de la deuxième phase de déploiement. Cette mise à jour :

  • Fournit des événements d’audit pour avertir les clients susceptibles d’être affectés négativement par le renforcement de la sécurité à venir.
  • Introduit la prise en charge de la valeur de Registre RC4DefaultDisablementPhase après qu’un administrateur a activé la modification de manière proactive en définissant la valeur sur 2 sur les contrôleurs de domaine lorsque les événements d’audit KDCSVC indiquent qu’il est possible de le faire en toute sécurité.

14 avril 2026 : Phase d’application avec restauration manuelle

Cette mise à jour modifie la valeur DefaultDomainSupportedEncTypes par défaut pour les opérations du centre de distribution de clés Kerberos (KDC) afin de tirer parti d’AES-SHA1 pour les comptes qui n’ont pas d’attribut additif msds-SupportedEncryptionTypes bien défini.

Cette phase remplace la valeur par défaut de DefaultDomainSupportedEncTypes par AES-SHA1 uniquement : 0x18.

Cette phase permet également la configuration manuelle de la valeur de restauration RC4DefaultDisablementPhase jusqu’à l’application par programme en juillet 2026.

Juillet 2026 – Phase d’application

Les mises à jour Windows publiées en ou après juillet 2026 suppriment la prise en charge de la sous-clé de registre RC4DefaultDisablementPhase.

Retour au début

Instructions de déploiement

Pour déployer les mises à jour Windows publiées le 13 janvier 2026 ou après, procédez comme suit :

  1. Mettez à jour vos contrôleurs de domaine avec une mise à jour Windows publiée le 13 janvier 2026 ou après.
  2. SURVEILLER les événements consignés pendant la phase de déploiement initiale pour sécuriser votre environnement.
  3. FAITES PASSER vos contrôleurs de domaine en mode Application à l’aide de la section Paramètres du Registre .

Étape 1 : MISE À JOUR

Déployez la mise à jour Windows publiée à partir du 13 janvier 2026 sur tous les systèmes Windows Active Directory applicables s’exécutant en tant que contrôleur de domaine après le déploiement de la mise à jour.

  • Les événements d’audit apparaissent dans les journaux d’événements système si vos contrôleurs de domaine Windows Server 2012 ou ultérieurs reçoivent des demandes de ticket de service Kerberos qui nécessitent l’utilisation du chiffrement RC4, mais que le compte de service a la configuration de chiffrement par défaut.
  • L’événement d’audit 205 est consigné dans le journal des événements système si votre contrôleur de domaine a une configuration DefaultDomainSupportedEncTypes explicite pour autoriser le chiffrement RC4.

Étape 2 : SURVEILLER

Une fois les contrôleurs de domaine mis à jour, si les événements d’audit ne sont pas documentés dans cet article, basculez en mode Application en remplaçant la valeur de Registre RC4DefaultDisablementPhase par 2.

Si des événements d’audit sont générés, vous devez supprimer les dépendances RC4 ou configurer explicitement les comptes de l’attribut msds-SupportedEncryptionTypes pour prendre en charge l’utilisation continue de RC4 après l’activation manuelle ou automatique du mode de mise en conformité .

Pour les administrateurs qui souhaitent corriger l’utilisation de RC4 de manière plus large que ce qui est abordé dans cet article, nous recommandons de consulter Détecter et corriger l’utilisation de RC4 dans Kerberos pour plus d’informations.

Remarque

IMPORTANT Les événements d’audit liés à cette modification sont générés uniquement lorsque Active Directory n’est pas en mesure d’émettre des tickets de service ou des clés de session AES-SHA1. L’absence d’événements d’audit ne garantit pas que tous les appareils non Windows accepteront correctement l’authentification Kerberos après la mise à jour d’avril. Les clients doivent valider l’interopérabilité non Windows par le biais de tests avant d’activer ce comportement à grande échelle.

Étape 3 : ACTIVER

Activez le mode d’application pour traiter les vulnérabilités CVE-2026-20833 dans votre environnement.

  • Si un KDC est invité à fournir un ticket de service RC4 pour un compte avec des configurations par défaut, un événement d’erreur est enregistré.
  • Vous continuerez à voir un ID d’événement : 205 enregistré pour toute configuration non sécurisée de DefaultDomainSupportedEncTypes.

Retour au début

Paramètres du Registre

Après l’installation des mises à jour Windows publiées le 13 janvier 2026 ou après, la clé de Registre suivante est disponible pour le protocole Kerberos.

RC4DefaultDisablementPhase

Cette clé de Registre est utilisée pour contrôler le déploiement des modifications Kerberos. Cette clé de Registre est temporaire et ne sera plus lue après la date d’application.

Clé de Registre HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters
Type de données REG_DWORD
Nom de la valeur RC4DefaultDisablementPhase
Données de la valeur 0 – Pas d’audit, pas de changement
1 : les événements d’avertissement seront enregistrés pour l’utilisation RC4 par défaut. (Phase 1 par défaut)
2 – Kerberos commence à supposer que RC4 n’est pas activé par défaut. (Phase 2 par défaut)
Redémarrage requis ? Oui

Retour au début

Événements d’audit

Après l’installation des mises à jour Windows publiées le 13 janvier 2026 ou après, les types d’événements d’audit KSCSVC suivants sont ajoutés au journal des événements système de Windows Server 2012 et versions ultérieures s’exécutant en tant que contrôleur de domaine.

Contenu de cette section

Retour au début

ID d’événement : 201

Journal des événements Système
Type d’événement Avertissement
Source de l’événement Kdcsvc
ID d’événement 201
Texte de l’événement Le Centre de distribution de clés a détecté <l’utilisation des noms> de chiffrement qui ne sera pas prise en charge dans la phase de mise en conformité, car le service msds-SupportedEncryptionTypes n’est pas défini et le client prend uniquement en charge les types de chiffrement non sécurisés.
Informations sur le compte
Nom du compte : <Nom du compte>
Nom de domaine fourni : <Nom de domaine fourni>
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge>
Clés disponibles : <Clés disponibles>
Informations sur le service :
Nom du service : <Nom du service>
ID de service : <SID de service>
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge par le service>
Clés disponibles : <Service Clés disponibles>
Informations sur le contrôleur de domaine :
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge par le contrôleur de domaine>
DefaultDomainSupportedEncTypes : <Valeur DefaultDomainSupportedEncTypes>
Clés disponibles : <contrôleur de domaine Clés disponibles>
Informations sur le réseau :
Adresse du client : <Adresse IP du client>
Port client : <Port client>
Types <de chiffrement Kerberos annoncés>
Voir https://go.microsoft.com/fwlink/?linkid=2344614 pour en savoir plus.
Commentaires ID d’événement : 201 est enregistré si :
  • Le client fait uniquement de la publicité RC4 en tant qu’Etypes publicitaires
  • Le service cible n’a PAS de msds-SET défini
  • Le contrôleur de domaine n’a PAS de DDSET défini
  • La valeur de Registre RC4DefaultDisablementPhase est définie sur 1
  • L’événement d’avertissement 201 se transforme en événement d’erreur 203 en mode de mise en conformité
  • Cet événement est journalisé par demande
  • L’événement d’avertissement 201 n’est PAS consigné si DefaultDomainSupportedEncTypes est défini manuellement

retour à Événements d’audit

ID d’événement : 202

Journal des événements Système
Type d’événement Avertissement
Source de l’événement Kdcsvc
ID d’événement 202
Texte de l’événement Le Centre de distribution de clés a détecté <une utilisation de noms> de chiffrement qui ne sera pas prise en charge dans la phase de mise en conformité, car le service msds-SupportedEncryptionTypes n’est pas défini et le compte de service ne possède que des clés non sécurisées.
Informations sur le compte
Nom du compte : <Nom du compte>
Nom de domaine fourni : <Nom de domaine fourni>
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge>
Clés disponibles : <Clés disponibles>
Informations sur le service :
Nom du service : <Nom du service>
ID de service : <SID de service>
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge par le service>
Clés disponibles : <Service Clés disponibles>
Informations sur le contrôleur de domaine :
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge par le contrôleur de domaine>
DefaultDomainSupportedEncTypes : <Valeur DefaultDomainSupportedEncTypes>
Clés disponibles : <contrôleur de domaine Clés disponibles>
Informations sur le réseau :
Adresse du client : <Adresse IP du client>
Port client : <Port client>
Types <de chiffrement Kerberos annoncés>
Voir https://go.microsoft.com/fwlink/?linkid=2344614 pour en savoir plus.
Commentaires L’événement d’avertissement 202 est enregistré si :
  • Le service cible n’a pas de clés AES
  • Le service cible n’a PAS de msds-SET défini
  • Le contrôleur de domaine n’a PAS de DDSET défini
  • La valeur de Registre RC4DefaultDisablementPhase est définie sur 1
  • L’événement d’erreur 202 bascule en Erreur 204 en mode de mise en conformité
  • L’événement d’avertissement 202 est journalisé de par demande
  • L’événement d’avertissement 202 n’est PAS consigné si DefaultDomainSupportedEncTypes est défini manuellement

retour à Événements d’audit

ID d’événement : 203

Journal des événements Système
Type d’événement Avertissement
Source de l’événement Kdcsvc
ID d’événement 203
Texte de l’événement Le Centre de distribution de clés a bloqué l’utilisation du chiffrement, car le service msds-SupportedEncryptionTypes n’est pas défini et le client prend uniquement en charge les types de chiffrement non sécurisés.
Informations sur le compte
Nom du compte : <Nom du compte>
Nom de domaine fourni : <Nom de domaine fourni>
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge>
Clés disponibles : <Clés disponibles>
Informations sur le service :
Nom du service : <Nom du service>
ID de service : <SID de service>
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge par le service>
Clés disponibles : <Service Clés disponibles>
Informations sur le contrôleur de domaine :
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge par le contrôleur de domaine>
DefaultDomainSupportedEncTypes : <Valeur DefaultDomainSupportedEncTypes>
Clés disponibles : <contrôleur de domaine Clés disponibles>
Informations sur le réseau :
Adresse du client : <Adresse IP du client>
Port client : <Port client>
Types <de chiffrement Kerberos annoncés>
Voir https://go.microsoft.com/fwlink/?linkid=2344614 pour en savoir plus.
Commentaires L’événement d’erreur 203 est enregistré si :
  • Le client fait uniquement de la publicité RC4 en tant qu’Etypes publicitaires
  • Le service cible n’a PAS de msds-SET défini
  • Le contrôleur de domaine n’a PAS de DDSET défini
  • La valeur de Registre RC4DefaultDisablementPhase est définie sur 2
  • Par demande

retour à Événements d’audit

ID d’événement : 204

Journal des événements Système
Type d’événement Avertissement
Source de l’événement Kdcsvc
ID d’événement 204
Texte de l’événement Le Centre de distribution de clés a bloqué l’utilisation du chiffrement, car le service msds-SupportedEncryptionTypes n’est pas défini et le compte de service ne possède que des clés non sécurisées.
Informations sur le compte
Nom du compte : <Nom du compte>
Nom de domaine fourni : <Nom de domaine fourni>
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge>
Clés disponibles : <Clés disponibles>
Informations sur le service :
Nom du service : <Nom du service>
ID de service : <SID de service>
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge par le service>
Clés disponibles : <Service Clés disponibles>
Informations sur le contrôleur de domaine :
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge par le contrôleur de domaine>
DefaultDomainSupportedEncTypes : <Valeur DefaultDomainSupportedEncTypes>
Clés disponibles : <contrôleur de domaine Clés disponibles>
Informations sur le réseau :
Adresse du client : <Adresse IP du client>
Port client : <Port client>
Types <de chiffrement Kerberos annoncés>
Voir https://go.microsoft.com/fwlink/?linkid=2344614 pour en savoir plus.
Commentaires L’événement d’erreur 204 est enregistré si :
  • Le service cible n’a pas de clés AES
  • Le service cible n’a PAS de msds-SET défini
  • Le contrôleur de domaine n’a PAS de DDSET défini
  • La valeur de Registre RC4DefaultDisablementPhase est définie sur 2
  • Par demande

retour à Événements d’audit

ID d’événement : 205

Journal des événements Système
Type d’événement Avertissement
Source de l’événement Kdcsvc
ID d’événement 205
Texte de l’événement Le Centre de distribution de clés a détecté l’activation explicite du chiffrement dans la configuration de stratégie des types de chiffrement pris en charge par le domaine par défaut.
Chiffre(s) : <Ciphers non sécurisés activés>
DefaultDomainSupportedEncTypes : <configuré Valeur DefaultDomainSupportedEncTypes>
Voir https://go.microsoft.com/fwlink/?linkid=2344614 pour en savoir plus.
Commentaires L’événement d’avertissement 205 est enregistré si :
  • Le contrôleur de domaine a défini DDSET pour inclure tout sauf AES-SHA1.
  • La valeur de Registre RC4DefaultDisablementPhase est définie sur 1, 2
  • Cela ne se transformera JAMAIS en erreur
  • L’objectif est d’informer les clients des comportements non sécurisés que nous ne changerons pas
  • Connecté à chaque fois au début du KDCSVC

retour à Événements d’audit

ID d’événement : 206

Journal des événements Système
Type d’événement Avertissement
Source de l’événement Kdcsvc
ID d’événement 206
Texte de l’événement Le Centre de distribution de clés a détecté <une utilisation de noms> de chiffrement qui ne sera pas prise en charge dans la phase de mise en conformité, car le service msds-SupportedEncryptionTypes est configuré pour prendre en charge uniquement AES-SHA1, mais le client n’annonce pas AES-SHA1
Informations sur le compte
Nom du compte : <Nom du compte>
Nom de domaine fourni : <Nom de domaine fourni>
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge>
Clés disponibles : <Clés disponibles>
Informations sur le service :
Nom du service : <Nom du service>
ID de service : <SID de service>
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge par le service>
Clés disponibles : <Service Clés disponibles>
Informations sur le contrôleur de domaine :
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge par le contrôleur de domaine>
DefaultDomainSupportedEncTypes : <Valeur DefaultDomainSupportedEncTypes>
Clés disponibles : <contrôleur de domaine Clés disponibles>
Informations sur le réseau :
Adresse du client : <Adresse IP du client>
Port client : <Port client>
Types <de chiffrement Kerberos annoncés>
Voir https://go.microsoft.com/fwlink/?linkid=2344614 pour en savoir plus.
Commentaires L’événement d’avertissement 206 est enregistré si :
  • Le client fait uniquement de la publicité pour RC4 en tant qu’Etypes publicitaires
  • L’une des situations suivantes se produit :
    • Le service cible a msds-SET défini sur AES-SHA1 uniquement
    • Le DDSET du contrôleur de domaine HAS DDSET est défini sur AES-SHA1 uniquement
  • La valeur de Registre RC4DefaultDisablementPhase est définie sur 1
  • L’événement d’avertissement 2016 bascule vers l’événement d’erreur 2018 en mode de mise en conformité
  • Connecté à la demande

retour à Événements d’audit

ID d’événement : 207

Journal des événements Système
Type d’événement Avertissement
Source de l’événement Kdcsvc
ID d’événement 207
Texte de l’événement Le Centre de distribution de clés a détecté <une utilisation de noms de chiffrement> qui ne sera pas prise en charge dans la phase de mise en conformité, car le service msds-SupportedEncryptionTypes est configuré pour prendre en charge uniquement AES-SHA1, mais le compte de service ne possède pas de clés AES-SHA1.
Informations sur le compte
Nom du compte : <Nom du compte>
Nom de domaine fourni : <Nom de domaine fourni>
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge>
Clés disponibles : <Clés disponibles>
Informations sur le service :
Nom du service : <Nom du service>
ID de service : <SID de service>
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge par le service>
Clés disponibles : <Service Clés disponibles>
Informations sur le contrôleur de domaine :
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge par le contrôleur de domaine>
DefaultDomainSupportedEncTypes : <Valeur DefaultDomainSupportedEncTypes>
Clés disponibles : <contrôleur de domaine Clés disponibles>
Informations sur le réseau :
Adresse du client : <Adresse IP du client>
Port client : <Port client>
Types <de chiffrement Kerberos annoncés>
Voir https://go.microsoft.com/fwlink/?linkid=2344614 pour en savoir plus.
Commentaires L’événement d’avertissement 207 est enregistré si :
  • Le service cible n’a pas de clés AES
  • L’une des situations suivantes se produit :
    • Le service cible a msds-SET défini sur AES-SHA1 uniquement
    • Le DDSET du contrôleur de domaine HAS DDSET est défini sur AES-SHA1 uniquement
  • La valeur de Registre RC4DefaultDisablementPhase est définie sur 1
  • Cela se transformera en 209 (Erreur) en mode Application
  • Par demande

retour à Événements d’audit

ID d’événement : 208

Journal des événements Système
Type d’événement Avertissement
Source de l’événement Kdcsvc
ID d’événement 208
Texte de l’événement Le Centre de distribution de clés a intentionnellement refusé l’utilisation du chiffrement, car le service msds-SupportedEncryptionTypes est configuré pour prendre en charge uniquement AES-SHA1, mais le client ne fait pas de publicité pour AES-SHA1
Informations sur le compte
Nom du compte : <Nom du compte>
Nom de domaine fourni : <Nom de domaine fourni>
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge>
Clés disponibles : <Clés disponibles>
Informations sur le service :
Nom du service : <Nom du service>
ID de service : <SID de service>
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge par le service>
Clés disponibles : <Service Clés disponibles>
Informations sur le contrôleur de domaine :
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge par le contrôleur de domaine>
DefaultDomainSupportedEncTypes : <Valeur DefaultDomainSupportedEncTypes>
Clés disponibles : <contrôleur de domaine Clés disponibles>
Informations sur le réseau :
Adresse du client : <Adresse IP du client>
Port client : <Port client>
Types <de chiffrement Kerberos annoncés>
Voir https://go.microsoft.com/fwlink/?linkid=2344614 pour en savoir plus.
Commentaires L’événement d’erreur 208 est enregistré si :
  • Le client fait uniquement de la publicité RC4 en tant qu’Etypes publicitaires
  • L’une des situations suivantes se produit :
    • Le service cible a msds-SET défini sur AES-SHA1 uniquement
    • Le DDSET du contrôleur de domaine HAS DDSET est défini sur AES-SHA1 uniquement
  • La valeur de Registre RC4DefaultDisablementPhase est définie sur 2
  • Par demande

retour à Événements d’audit

ID d’événement : 209

Journal des événements Système
Type d’événement Avertissement
Source de l’événement Kdcsvc
ID d’événement 209
Texte de l’événement Le Centre de distribution de clés a intentionnellement refusé l’utilisation du chiffrement, car le service msds-SupportedEncryptionTypes est configuré pour prendre en charge uniquement AES-SHA1, mais le compte de service ne possède pas de clés AES-SHA1
Informations sur le compte
Nom du compte : <Nom du compte>
Nom de domaine fourni : <Nom de domaine fourni>
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge>
Clés disponibles : <Clés disponibles>
Informations sur le service :
Nom du service : <Nom du service>
ID de service : <SID de service>
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge par le service>
Clés disponibles : <Service Clés disponibles>
Informations sur le contrôleur de domaine :
msds-SupportedEncryptionTypes : <Types de chiffrement pris en charge par le contrôleur de domaine>
DefaultDomainSupportedEncTypes : <Valeur DefaultDomainSupportedEncTypes>
Clés disponibles : <contrôleur de domaine Clés disponibles>
Informations sur le réseau :
Adresse du client : <Adresse IP du client>
Port client : <Port client>
Types <de chiffrement Kerberos annoncés>
Voir https://go.microsoft.com/fwlink/?linkid=2344614 pour en savoir plus.
Commentaires L’événement d’erreur 209 est enregistré si :
  • Le service cible n’a pas de clés AES
  • L’une des situations suivantes se produit :
    • Le service cible a msds-SET défini sur AES-SHA1 uniquement
    • Le DDSET du contrôleur de domaine HAS DDSET est défini sur AES-SHA1 uniquement
  • La valeur de Registre RC4DefaultDisablementPhase est définie sur 2
  • Par demande

retour à Événements d’audit

Remarque

En ce qui concerne la modification implicite de la sélection du chiffrement du ticket de service, Microsoft dispose d’une visibilité limitée sur les raisons pour lesquelles un appareil non-Windows peut ne pas être en mesure d’accepter l’authentification Kerberos après que les KDC ont appliqué la mise à jour d’avril et adopté le comportement AES-SHA1 par défaut lorsqu’ils ne sont pas spécifiés. Nous vous suggérons de valider ces modifications par le biais de tests au sein de votre propre environnement avant d’activer ce comportement à grande échelle.

L’endroit le plus courant où cela se produit est l’appareil utilisant des keytabs Kerberos. Si l’onglet clé Kerberos n’a été exporté qu’avec des clés RC4, mais que le compte de service cible possède des clés AES-SHA1 et n’a pas de msds-SupportedEncryptionTypes défini, il existe un risque d’échec d’authentification dudit service. Cela se manifestera très probablement sous la forme d’échecs d’authentification à partir du service cible plutôt que du KDC.

Notre recommandation principale est de travailler avec le fournisseur de l’appareil non-Windows. En général, les échecs des appareils non Windows à accepter l’authentification Kerberos ne sont pas propres aux modifications d’avril et peuvent être dus à des limitations spécifiques à l’appareil ou à l’implémentation.

Si des problèmes d’authentification Kerberos sont observés avec des appareils non Windows après cette modification et que la correction du fournisseur n’est pas possible, nos recommandations sont les suivantes :

  • Sur le compte de service affecté, définissez explicitement msDS-SupportedEncryptionTypes pour inclure RC4 avec des clés de session AES (0x24).
  • Si cela n’est pas possible, en dernier recours, configurez manuellement la valeur de Registre DefaultDomainSupportedEncTypes sur tous les KDC concernés pour inclure RC4 avec des clés de session AES-SHA1 (0x24). Notez que cela laisse tous les comptes du domaine vulnérables à CVE-2026-20833.

Il est important de noter que cette configuration n’est pas sécurisée et notre recommandation à long terme est de migrer les appareils non Windows vers des versions qui prennent en charge le chiffrement de ticket Kerberos AES-SHA1.

retour à Événements d’audit

Forum aux questions (FAQ)

Q1 : Comment cette modification interagit-elle avec les domaines qui ont des contrôleurs de domaine clés Kerberos tiers ?

Ce renforcement des modifications n’a d’impact que sur les contrôleurs de domaine Windows. Le flux de confiance et de référence Kerberos avec d’autres contrôleurs de domaine Windows ou KDC tiers n’est pas affecté.

Q2 : Comment cette modification interagit-elle avec les domaines qui ont des appareils de domaine non Windows ?

Les appareils de domaine tiers qui ne sont pas en mesure de traiter le chiffrement AES-SHA1 doivent déjà avoir été explicitement configurés pour autoriser le chiffrement RC4. Les services qui ne sont pas en mesure de traiter les tickets AES-SHA1 doivent être corrigés ou explicitement configurés dans Active Diretory pour fournir le chiffrement RC4, comme indiqué ci-dessus. Veuillez valider soigneusement ces modifications.

Q3 : Microsoft va-t-il supprimer la possibilité de configurer DefaultDomainSupportedEncTypes ?

Non. Nous enregistrerons les événements d’avertissement pour les configurations non sécurisées pour DefaultDomainSupportedEncTypes. En outre, nous respecterons toute configuration définie explicitement par un administrateur.

Retour au début

Ressources

Retour au début

Journal des modifications

Modifier la date Modifier la description
14 avril 2026
  • Mise à jour de la date d’avril 2026 pour refléter la date réelle de la version pour la « Phase de mise en conformité avec restauration manuelle ».
  • Kerberos KDC est défini dans la première phrase du deuxième paragraphe de la section « Résumé ».

    De : Pour atténuer cette vulnérabilité, la valeur par défaut de DefaultDomainSupportedEncTypes est modifiée par Windows Mises à jour publié à partir du 14 avril 2026 ou par les administrateurs en activant le mode d’application de manière anticipée.

    À : Pour atténuer cette vulnérabilité, les mises à jour Windows publiées à partir du 14 avril 2026 modifient la valeur par défaut du Centre de distribution de clés Kerberos (KDC) pour DefaultDomainSupportedEncTypes, sauf si les administrateurs activent le mode de mise en conformité plus tôt.
7 avril 2026
  • Reformulation du deuxième paragraphe de la section « Résumé » pour plus de clarté.
  • Mettez la note IMPORTANT dans la section « Étape 2 : SURVEILLER » pour souligner son importance. Veuillez prendre note de la note IMPORTANTE.
  • Ajout d’un nouveau deuxième paragraphe à la note au-dessus de la section FAQ.
16 mars 2026
  • Reformulé pour plus de clarté « Étape 2 : SURVEILLER » dans la section « Instructions de déploiement ».
  • Reformulation pour plus de clarté de la réponse à la question « Comment cette modification interagit-elle avec les domaines qui sont des appareils de domaine non-Windows ? » Question FAQ. Ajout d’une remarque spéciale sur la façon dont les services non Windows peuvent être affectés par ces changements.
10 février 2026
  • Ajout du lien de documentation vers les occurrences de DefaultDomainSupportedEncTypes.
  • Correction du libellé de la deuxième puce dans la section « Étape 3 : Activer ».

    De : Introduit la valeur de Registre RC4DefaultDisablementPhase pour activer de manière proactive la modification en définissant la valeur sur 2 sur les contrôleurs de domaine lorsque les événements d’audit KDCSVC indiquent qu’il est possible de le faire en toute sécurité.

    À : Introduit la prise en charge de la valeur de Registre RC4DefaultDisablementPhase après qu’un administrateur a activé la modification de manière proactive en définissant la valeur sur 2 sur les contrôleurs de domaine lorsque les événements d’audit KDCSVC indiquent qu’il est possible de le faire en toute sécurité.
  • Sous la remarque importante dans la section « Prendre des mesures », modification de la première phrase du paragraphe pour indiquer approximativement quand le mode de mise en conformité sera activé.

    De : À compter d’avril 2026, le mode application sera activé sur tous les contrôleurs de domaine Windows et bloquera les connexions vulnérables à partir d’appareils non conformes.

    À : Le mode d’application sera automatiquement activé en installant Windows Mises à jour publié à partir d’avril 2026 sur tous les contrôleurs de domaine Windows et bloquera les connexions vulnérables à partir d’appareils non conformes.
  • Ajout d’une formulation pour mention cette modification est apportée par Windows Mises à jour publié à partir du 13 janvier 2026 et CVE-2026-20833.

Retour au début