Remarque
- Date de publication d’origine : 8 avril 2025
- ID de la Base de connaissances : 5057784
Journal des modifications
| Modifier la date | Modifier la description |
|---|---|
| 22 juillet 2025 |
|
| 9 mai 2025 |
|
Contenu de cet article
Récapitulatif
Les mises à jour de sécurité Windows publiées à partir du 8 avril 2025 contiennent des protections contre une vulnérabilité avec l’authentification Kerberos. Cette mise à jour fournit une modification de comportement lorsque l’autorité émettrice du certificat utilisé pour l’authentification basée sur les certificats (CBA) d’une entité de sécurité est approuvée, mais pas dans le magasin NTAuth, et qu’un mappage d’identificateur de clé d’objet (SKI) est présent dans l’attribut altSecID de l’entité de sécurité à l’aide de l’authentification basée sur les certificats. Pour en savoir plus sur cette vulnérabilité, consultez CVE-2025-26647.
Procédure à suivre
Pour protéger votre environnement et éviter les pannes, nous vous recommandons les étapes suivantes :
- METTRE À JOUR tous les contrôleurs de domaine avec une mise à jour Windows publiée le ou après le 8 avril 2025.
- SURVEILLER les nouveaux événements qui seront visibles sur les contrôleurs de domaine pour identifier les autorités de certification affectées.
- ACTIVER Le mode de mise en conformité après votre environnement utilise désormais uniquement des certificats d’ouverture de session émis par les autorités qui sont dans le magasin NTAuth.
attributs altSecID ;
Le tableau suivant répertorie tous les attributs d’identificateurs de sécurité alternatifs (altSecID) et les altSecID concernés par cette modification.
| Liste des attributs de certificat pouvant être mappés aux altSecIDs | AltSecID nécessitant un certificat correspondant pour être chaînés au magasin NTAuth |
|---|---|
| X509IssuerSubject X509IssuerSerialNumber X509SKI X509SHA1PublicKey X509RFC822 X509SubjectOnly X509NSubjectOnly X509PublicKeyOnly |
X509IssuerSerialNumber X509SKI X509SHA1PublicKey X509IssuerSubject X509NSubjectOnly |
Chronologie des changements
8 avril 2025 : phase de déploiement initiale – Mode Audit
La phase de déploiement initiale (mode Audit ) commence par les mises à jour publiées le 8 avril 2025. Ces mises à jour modifient le comportement qui détecte la vulnérabilité d’élévation de privilèges décrite dans CVE-2025-26647 , mais ne l’applique pas initialement.
En mode Audit , l’ID d’événement : 45 est enregistré sur le contrôleur de domaine lorsqu’il reçoit une demande d’authentification Kerberos avec un certificat non sécurisé. La demande d’authentification sera autorisée et aucune erreur client n’est attendue.
Pour activer la modification de comportement et être à l’abri de la vulnérabilité, vous devez vous assurer que tous les contrôleurs de domaine Windows sont mis à jour avec une mise à jour Windows le 8 avril 2025 ou après cette date, et que le paramètre de clé de Registre AllowNtAuthPolicyBypass est défini sur 2 pour configurer le mode de mise en conformité .
En mode de mise en conformité , si le contrôleur de domaine reçoit une demande d’authentification Kerberos avec un certificat non sécurisé, il enregistre l’ID d’événement hérité : 21 et rejette la demande.
Pour activer les protections offertes par cette mise à jour, procédez comme suit :
Appliquez la mise à jour Windows publiée le ou après le 8 avril 2025 à tous les contrôleurs de domaine de votre environnement. Après l’application de la mise à jour, le paramètre AllowNtAuthPolicyBypass est défini par défaut sur 1 (Audit), ce qui active la case activée NTAuth et les événements d’avertissement du journal d’audit.
IMPORTANT Si vous n’êtes pas prêt à appliquer les protections offertes par cette mise à jour, définissez la clé de Registre sur 0 pour désactiver temporairement cette modification. Pour plus d’informations, consultez la section Informations sur la clé de Registre .
Surveillez les nouveaux événements visibles sur les contrôleurs de domaine pour identifier les autorités de certification affectées qui ne font pas partie du magasin NTAuth. L’ID d’événement que vous devez surveiller est l’ID d’événement : 45. Pour plus d’informations sur ces événements, consultez la section Événements d’audit .
Assurez-vous que tous les certificats clients sont valides et chaînés à une autorité de certification émettrice approuvée dans le magasin NTAuth.
Une fois tous les ID d’événement : 45 événements résolus, vous pouvez passer en mode de mise en conformité . Pour ce faire, définissez la valeur de Registre AllowNtAuthPolicyBypass sur 2. Pour plus d’informations, consultez la section Informations sur la clé de Registre .
Remarque Nous vous recommandons de différer temporairement la définition de AllowNtAuthPolicyBypass = 2 jusqu’à l’application de la mise à jour Windows publiée après mai 2025 aux contrôleurs de domaine qui gèrent l’authentification auto-signée basée sur un certificat, utilisée dans plusieurs scénarios. Cela inclut les contrôleurs de domaine qui gèrent l’approbation de clé de Windows Hello Entreprise et l’authentification par clé publique de l’appareil joint à un domaine.
Juillet 2025 : phase d’application par défaut
Les mises à jour publiées en ou après juillet 2025 appliqueront la vérification de la case activée du magasin NTAuth par défaut. Le paramètre de clé de Registre AllowNtAuthPolicyBypass permet toujours aux clients de revenir en mode Audit si nécessaire. Cependant, la possibilité de désactiver complètement cette mise à jour de sécurité sera supprimée.
Octobre 2025 : Mode d’application
Les mises à jour publiées en octobre 2025 ou ultérieurement cesseront la prise en charge Microsoft de la clé de registre AllowNtAuthPolicyBypass. À ce stade, tous les certificats doivent être émis par les autorités qui font partie du magasin NTAuth.
Paramètres du Registre et journaux des événements
Informations sur la clé de Registre
La clé de Registre suivante permet d’auditer les scénarios vulnérables, puis d’appliquer la modification une fois les certificats vulnérables traités. La clé de Registre n’est pas ajoutée automatiquement. Si vous devez modifier le comportement, vous devez créer manuellement la clé de Registre et définir la valeur dont vous avez besoin. Notez que le comportement du système d’exploitation lorsque la clé de Registre n’est pas configurée dépend de la phase du déploiement dans laquelle il se trouve.
AllowNtAuthPolicyBypass
| Sous-clé de Registre | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc | |
|---|---|---|
| Valeur | AllowNtAuthPolicyBypass | |
| Type de données | REG_DWORD | |
| Données de la valeur | 0 | Désactive entièrement la modification. |
| 1 | Effectue l’événement d’avertissement de case activée et de journal NTAuth indiquant le certificat émis par une autorité qui ne fait pas partie du magasin NTAuth (mode Audit). (Comportement par défaut à partir de la version du 8 avril 2025.) | |
| 2 | Effectuez la case activée NTAuth et, en cas d’échec, n’autorisez pas l’ouverture de session. Journalisez les événements normaux (existants) pour une défaillance AS-REQ avec un code d’erreur indiquant que la case activée NTAuth a échoué (mode appliqué). | |
| Commentaires | Le paramètre de Registre AllowNtAuthPolicyBypass ne doit être configuré que sur les centres de distribution de clés Kerberos Windows qui ont installé les mises à jour Windows publiées en avril 2025 ou après. |
Événements d’audit
ID d’événement : 45 | Événement d’audit de vérification du magasin d’authentification NT
Les administrateurs doivent surveiller l’événement suivant ajouté par l’installation des mises à jour Windows publiées le 8 avril 2025 ou après. S’il existe, cela implique qu’un certificat a été émis par une autorité qui ne fait pas partie du magasin NTAuth.
| Journal des événements | Système de journalisation |
|---|---|
| Type d’événement | Avertissement |
| Source de l’événement | Kerberos-Key-Distribution-Center |
| ID d’événement | 45 |
| Texte de l’événement | Le Centre de distribution de clés (KDC) a détecté un certificat client valide mais non chaîné à une racine dans le magasin NTAuth. La prise en charge des certificats qui ne sont pas liés au magasin NTAuth est déconseillée. La prise en charge du chaînage de certificats vers des magasins non NTAuth est déconseillée et non sécurisée. Voir https://go.microsoft.com/fwlink/?linkid=2300705 pour en savoir plus. Utilisateur : <nom d’utilisateur> Objet du certificat : <Objet> du certificat Émetteur de certificat : <Émetteur> de certificat Numéro de série du certificat : <Numéro> de série du certificat Empreinte du certificat : < CertThumbprint> |
| Commentaires |
|
ID d’événement : 21 | Événement d’échec AS-REQ
Après la correction de l’événement 45 Kerberos-Key-Distribution-Center, la journalisation de cet événement hérité générique indique que le certificat client n’est toujours PAS approuvé. Cet événement peut être consigné pour plusieurs raisons, dont l’une est qu’un certificat client valide n’est PAS chaîné à une autorité de certification émettrice dans le magasin NTAuth.
| Journal des événements | Système de journalisation |
|---|---|
| Type d’événement | Avertissement |
| Source de l’événement | Kerberos-Key-Distribution-Center |
| ID d’événement | 21 |
| Texte de l’événement | Le certificat client pour le domaine\nom d’utilisateur> de l’utilisateur n’est< pas valide et a entraîné l’échec de l’ouverture de session par carte à puce. Contactez l’utilisateur pour plus d’informations sur le certificat qu’il tente d’utiliser pour l’ouverture de session par carte à puce. Le status de la chaîne était : Chaîne de certification traitée correctement, mais l’un des certificats de l’autorité de certification n’est pas approuvé par le fournisseur de stratégies. |
| Commentaires |
|
Problème connu
Les clients ont signalé des problèmes avec l’ID d’événement : 45 et l’ID d’événement : 21 déclenchés par l’authentification basée sur les certificats à l’aide de certificats auto-signés. Pour plus d’informations, reportez-vous au problème connu documenté sur l’intégrité de la publication de Windows :
- Windows Server 2025 :l’ouverture de session peut échouer lorsque Windows Hello est en mode Key Trust et consigne les événements Kerberos
- Windows Server 2022 :l’ouverture de session peut échouer lorsque Windows Hello est en mode Key Trust et consigne les événements Kerberos
- Windows Server 2019 :l’ouverture de session peut échouer lorsque Windows Hello est en mode Key Trust et consigne les événements Kerberos
- Windows Server 2016 :l’ouverture de session peut échouer lorsque Windows Hello est en mode Key Trust et consigne les événements Kerberos