Megjegyzés
- Eredeti közzétételi dátum: Január 13, 2026
- Tudásbáziscikk azonosítója: 5073381
Tartalom
- Összegzés
- Vágjon bele
- A frissítések időzítése
- Üzembe helyezési irányelvek
- Beállításjegyzék beállításai
- Naplózási események
- Gyakori kérdések (GYIK)
- Források
- Módosítási napló
Összegzés
A 2026. január 13-án és azt követően kiadott Windows-frissítések védelmet tartalmaznak a Kerberos-hitelesítési protokoll biztonsági résére vonatkozóan. A Windows-frissítések a CVE-2026-20833 adatfelfedési biztonsági rését javítják, amely lehetővé teheti a támadók számára, hogy gyenge vagy régi titkosítási típusokkal (például RC4) rendelkező szolgáltatásjegyeket szerezzenek, hogy offline támadásokat hajtsanak végre a szolgáltatásfiók jelszavának visszaszerzése érdekében.
A biztonsági rés csökkentése érdekében a 2026. április 14-én és azt követően kiadott Windows-frissítések módosítják a Kerberos-kulcsszolgáltató (KDC) alapértelmezett értékét a DefaultDomainSupportedEncTypes beállításnál, kivéve, ha a rendszergazdák korábban engedélyezik a kényszerítési módot. A kényszerítési módban futó frissített tartományvezérlők csak akkor feltételezik az Advanced Encryption Standard (AES) titkosítási típuskonfigurációk támogatását, ha nincs explicit konfiguráció megadva. További információ: Támogatott titkosítási típusok bitjelzői. A DefaultDomainSupportedEncTypes alapértelmezett érték explicit érték hiányában lesz érvényben.
A meghatározott DefaultDomainSupportedEncTypes beállításazonosítóval rendelkező tartományvezérlők viselkedését ezek a változások működésileg nem befolyásolják. Azonban a 205-ös KDCSVC eseményazonosítójú naplózási esemény akkor kerül be a rendszer eseménynaplójába, ha a meglévő DefaultDomainSupportedEncTypes konfiguráció nem biztonságos (például RC4-rejtjel használata esetén).
Vágjon bele
A környezet védelme és a szolgáltatáskimaradások megelőzése érdekében a következőket javasoljuk:
- FRISSÍTÉS Microsoft Active Directory tartományvezérlők a 2026. január 13-án vagy azt követően kiadott Windows-frissítésekkel kezdődően.
- A Windows Server 2012 és újabb tartományvezérlőkön naplózott kilenc KDCSVC 209 >naplózási esemény bármelyikének rendszereseménynaplója az RC4-védelem engedélyezésével azonosított kockázatokat azonosítja.
- MITIGATE A rendszer eseménynaplójába kerülő KDCSVC-események, amelyek megakadályozzák az RC4-védelem manuális vagy programozott engedélyezését.
- ENGEDÉLYEZÉS Kényszerítési mód a környezetében a CVE-2026-20833 által javított biztonsági rések kezeléséhez, amikor a figyelmeztetési, blokkolási vagy házirendesemények már nincsenek naplózva.
Megjegyzés
FONTOS A 2026. január 13-án vagy azt követően kiadott frissítések telepítése alapértelmezés szerint NEM szünteti meg az Active Directory tartományvezérlőkre vonatkozó CVE-2026-20833 cikkben leírt biztonsági réseket. A biztonsági rés teljes mértékű csökkentése érdekében manuálisan engedélyeznie kell a kényszerítési módot (a 3. lépés: ENGEDÉLYEZÉS lépésben leírtak szerint) az összes tartományvezérlőn. A 2026 júliusában és azt követően kiadott Windows-Frissítések telepítése programozott módon engedélyezi a kényszerítési fázist.
A kényszerítési módot automatikusan engedélyezi a 2026 áprilisában vagy azt követően kiadott Windows-Frissítések telepítése az összes Windows tartományvezérlőn, és letiltja a nem kompatibilis eszközök sebezhető kapcsolatait. Ekkor nem tilthatja le a naplózást, de visszaléphet a naplózási mód beállítására. A naplózási mód 2026 júliusában el lesz távolítva, a frissítések időzítése szakaszban leírtak szerint, és a kényszerítési mód minden Windows tartományvezérlőn engedélyezve lesz, és letiltja a nem kompatibilis eszközök sebezhető kapcsolatait.
Ha 2026 áprilisa után az RC4-et kell használnia, javasoljuk, hogy explicit módon engedélyezze az RC4-et az msds-SupportedEncryptionTypes bitmaszkon belül azokban a szolgáltatásokban, amelyeknek el kell fogadniuk az RC4-használatot.
A frissítések időzítése
2026. január 13. – Kezdeti üzembe helyezési fázis
A kezdeti központi telepítési fázis a 2026. január 13-án és azt követően kiadott frissítésekkel kezdődik, és a későbbi Windows-frissítésekkel folytatódik a kényszerítési fázisig. Ez a fázis figyelmezteti ügyfeleit a második központi telepítési fázisban bevezetésre kerülő új biztonsági kényszerítésekre. Ez a frissítés:
- Naplózási eseményeket biztosít azon ügyfelek számára, akiket hátrányosan érinthet a közelgő biztonsági szigorítás.
- Bevezettük az RC4DefaultDisablementPhase beállításazonosító támogatását, miután egy rendszergazda proaktívan engedélyezte a módosítást a 2-es érték beállításával a tartományvezérlőkön, ha a KDCSVC naplózási eseményei azt jelzik, hogy ez biztonságos.
2026. április 14. – Kényszerítési fázis manuális visszaállítással
Ez a frissítés megváltoztatja a KDC-műveletek alapértelmezett DefaultDomainSupportedEncTypes értékét, hogy az AES-SHA1 legyen használható olyan fiókok esetében, amelyeknél nincs definiálva explicit msds-SupportedEncryptionTypes Active Directory attribútum.
Ez a fázis a DefaultDomainSupportedEncTypes alapértelmezett értékét csak AES-SHA1 értékre módosítja: 0x18.
Ez a fázis lehetővé teszi az RC4DefaultDisablementPhase visszaállítási érték manuális konfigurálását is a 2026. júliusi programozott kényszerítésig.
2026. július – Végrehajtási szakasz
A 2026 júliusában vagy azt követően kiadott Windows-frissítések megszüntetik az RC4DefaultDisablementPhase beállításkulcs támogatását.
Üzembe helyezési irányelvek
A 2026. január 13-án vagy azt követően kiadott Windows-frissítések üzembe helyezéséhez kövesse az alábbi lépéseket:
- FRISSÍTSE tartományvezérlőit a 2026. január 13-án vagy azt követően kiadott Windows-frissítéssel.
- A kezdeti központi telepítési fázisban naplózott események MONITOR a környezet biztonságának elősegítése érdekében.
- Helyezze át a tartományvezérlőket kényszerítési módba a Beállításjegyzék-beállítások szakasz használatával.
1. lépés: FRISSÍTÉS
A frissítés telepítése után telepítse a 2026. január 13-án vagy azt követően kiadott Windows-frissítést a tartományvezérlőként futó összes vonatkozó Windows Active Directoryra.
- A naplózási események akkor jelennek meg a rendszer eseménynaplóiban, ha a Windows Server 2012-es vagy újabb tartományvezérlői RC4-titkosítást igénylő Kerberos-szolgáltatásjegykérelmeket kapnak, de a szolgáltatásfiók alapértelmezett titkosítási konfigurációval rendelkezik.
- A 205-ös naplózási esemény akkor kerül be a rendszer eseménynaplójába, ha a tartományvezérlő explicit DefaultDomainSupportedEncTypes konfigurációval rendelkezik az RC4-titkosítás engedélyezéséhez.
2. LÉPÉS: MONITOROZÁS
A tartományvezérlők frissítése után, ha nem látja a cikkben dokumentált naplózási eseményeket, váltson kényszerítési módra az RC4DefaultDisablementPhase beállításazonosító 2-re módosításával.
Ha naplózási események jönnek létre, el kell távolítania az RC4-függőségeket, vagy explicit módon konfigurálnia kell a fiókokat msds-SupportedEncryptionTypes attribútumban, hogy támogassa az RC4 további használatát a kényszerítési mód manuális vagy automatikus engedélyezését követően.
Azoknak a rendszergazdáknak, akik a cikkben ismertetettnél szélesebb körben szeretnék szervizelni az RC4-használatot, javasoljuk, hogy tekintse át Az RC4-használat észlelése és szervizelése Kerberosban című cikket.
Megjegyzés
FONTOS A változáshoz kapcsolódó naplózási események csak akkor jönnek létre, ha az Active Directory nem tud AES-SHA1 szolgáltatásjegyeket vagy munkamenetkulcsokat kiadni. A naplózási események hiánya nem garantálja, hogy az áprilisi frissítés után az összes nem Windows-eszköz sikeresen elfogadja a Kerberos-hitelesítést. Az ügyfeleknek teszteléssel kell ellenőrizniük a nem Windows rendszer együttműködési képességét, mielőtt széles körben engedélyeznék ezt a viselkedést.
3. lépés: ENGEDÉLYEZÉS
Engedélyezze a kényszerítési módot a környezetében lévő CVE-2026-20833 biztonsági rések kezeléséhez.
- Ha egy fő teljesítményszolgáltatót arra kérnek, hogy RC4 szolgáltatási jegyet adjon meg egy alapértelmezett konfigurációjú fiókhoz, a rendszer egy hibaeseményt naplóz.
- Továbbra is látni fogja a 205-ös eseményazonosítót a DefaultDomainSupportedEncType nem biztonságos konfigurációja miatt.
Beállításjegyzék beállításai
A 2026. január 13-án vagy azt követően kiadott Windows-frissítések telepítése után a következő beállításkulcs lesz elérhető a Kerberos protokollhoz.
RC4DefaultDisablementPhase
Ez a beállításkulcs a Kerberos-módosítások telepítésének kapujának irányítására szolgál. Ez a beállításkulcs ideiglenes, és a végrehajtási dátum után már nem lesz beolvasva.
| Beállításkulcs | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters |
|---|---|
| Adattípus | REG_DWORD |
| Azonosító neve | RC4DefaultDisablementPhase |
| Érték |
0 – Nincs auditálás, nincs változás 1 – A rendszer az alapértelmezett RC4-használat esetén naplózza a figyelmeztetési eseményeket. (1. fázis alapértelmezett) 2 – A Kerberos elindul, feltételezve, hogy az RC4 alapértelmezés szerint nincs engedélyezve. (2. fázis alapértelmezett) |
| Újra kell indítani? | Igen |
Naplózási események
A 2026. január 13-án vagy azt követően kiadott Windows-frissítések telepítése után a rendszer a következő KSCSVC naplózási eseménytípusokat adja hozzá a tartományvezérlőként futó Windows Server 2012 és újabb verziók rendszereseménynaplójába.
A szakasz tartalma
- Eseményazonosító: 201
- Eseménykód: 202
- Eseménykód: 203
- Eseménykód: 204
- Eseménykód: 205
- Eseménykód: 206
- Eseménykód: 207
- Eseménykód: 208
- Eseménykód: 209
- Megjegyzés a szolgáltatásjegytitkosítás kiválasztásának implicit változásával kapcsolatban
Eseményazonosító: 201
| Eseménynapló | Rendszer |
|---|---|
| Esemény típusa | Figyelmeztetés |
| Eseményforrás | Kdcsvc |
| Eseményazonosító | 201 |
| Esemény szövege | A kulcsszolgáltató olyan titkosítási név> használatát észlelte<, amely nem lesz támogatott a kényszerítési szakaszban, mivel az msds-SupportedEncryptionTypes szolgáltatás nincs definiálva, és az ügyfél csak a nem biztonságos titkosítási típusokat támogatja. Fiókadatok Fióknév: <Fióknév> Megadott birodalom neve: <Megadott birodalom neve> msds-supportedEncryptionTypes: <Támogatott titkosítási típusok> Elérhető kulcsok: <rendelkezésre álló kulcsok> Szolgáltatási információk: Szolgáltatás neve: <Szolgáltatás neve> Szolgáltatás azonosítója: Szolgáltatás biztonsági azonosítója <> msds-supportedEncryptionTypes: <A szolgáltatás által támogatott titkosítási típusok> Rendelkezésre álló kulcsok: <Szolgáltatásban elérhető kulcsok> Tartományvezérlő adatai: msds-supportedEncryptionTypes: <A tartományvezérlő által támogatott titkosítási típusok> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes érték> Elérhető kulcsok: <tartományvezérlő elérhető kulcsok> Hálózati adatok: Ügyfélcím: <Ügyfél IP-címe> Ügyfélport: <Ügyfélport> Meghirdetett típusok: <meghirdetett Kerberos-titkosítási típusok> További információt a https://go.microsoft.com/fwlink/?linkid=2344614 című témakörben talál. |
| Megjegyzések | Eseményazonosító: 201 akkor kerül naplózásra, ha:
|
Vissza a naplózási eseményekhez
Eseménykód: 202
| Eseménynapló | Rendszer |
|---|---|
| Esemény típusa | Figyelmeztetés |
| Eseményforrás | Kdcsvc |
| Eseményazonosító | 202 |
| Esemény szövege | A kulcsszolgáltató olyan titkosítási név> használatát észlelte<, amely nem lesz támogatott a kényszerítési szakaszban, mert az msds-SupportedEncryptionTypes szolgáltatás nincs definiálva, és a szolgáltatásfiókhoz csak nem biztonságos kulcsok tartoznak. Fiókadatok Fióknév: <Fióknév> Megadott birodalom neve: <Megadott birodalom neve> msds-supportedEncryptionTypes: <Támogatott titkosítási típusok> Elérhető kulcsok: <rendelkezésre álló kulcsok> Szolgáltatási információk: Szolgáltatás neve: <Szolgáltatás neve> Szolgáltatás azonosítója: Szolgáltatás biztonsági azonosítója <> msds-supportedEncryptionTypes: <A szolgáltatás által támogatott titkosítási típusok> Rendelkezésre álló kulcsok: <Szolgáltatásban elérhető kulcsok> Tartományvezérlő adatai: msds-supportedEncryptionTypes: <A tartományvezérlő által támogatott titkosítási típusok> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes érték> Elérhető kulcsok: <tartományvezérlő elérhető kulcsok> Hálózati adatok: Ügyfélcím: <Ügyfél IP-címe> Ügyfélport: <Ügyfélport> Meghirdetett típusok: <meghirdetett Kerberos-titkosítási típusok> További információt a https://go.microsoft.com/fwlink/?linkid=2344614 című témakörben talál. |
| Megjegyzések | A 202-es figyelmeztető esemény akkor kerül naplózásra, ha:
|
Vissza a naplózási eseményekhez
Eseménykód: 203
| Eseménynapló | Rendszer |
|---|---|
| Esemény típusa | Figyelmeztetés |
| Eseményforrás | Kdcsvc |
| Eseményazonosító | 203 |
| Esemény szövege | A kulcsszolgáltató blokkolta a rejtjel használatát, mivel az msds-SupportedEncryptionTypes szolgáltatás nincs definiálva, és az ügyfél csak a nem biztonságos titkosítási típusokat támogatja. Fiókadatok Fióknév: <Fióknév> Megadott birodalom neve: <Megadott birodalom neve> msds-supportedEncryptionTypes: <Támogatott titkosítási típusok> Elérhető kulcsok: <rendelkezésre álló kulcsok> Szolgáltatási információk: Szolgáltatás neve: <Szolgáltatás neve> Szolgáltatás azonosítója: Szolgáltatás biztonsági azonosítója <> msds-supportedEncryptionTypes: <A szolgáltatás által támogatott titkosítási típusok> Rendelkezésre álló kulcsok: <Szolgáltatásban elérhető kulcsok> Tartományvezérlő adatai: msds-supportedEncryptionTypes: <A tartományvezérlő által támogatott titkosítási típusok> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes érték> Elérhető kulcsok: <tartományvezérlő elérhető kulcsok> Hálózati adatok: Ügyfélcím: <Ügyfél IP-címe> Ügyfélport: <Ügyfélport> Meghirdetett típusok: <meghirdetett Kerberos-titkosítási típusok> További információt a https://go.microsoft.com/fwlink/?linkid=2344614 című témakörben talál. |
| Megjegyzések | A 203-as hibaesemény akkor kerül naplózásra, ha:
|
Vissza a naplózási eseményekhez
Eseménykód: 204
| Eseménynapló | Rendszer |
|---|---|
| Esemény típusa | Figyelmeztetés |
| Eseményforrás | Kdcsvc |
| Eseményazonosító | 204 |
| Esemény szövege | A kulcsszolgáltató letiltotta a rejtjel használatát, mert az msds-SupportedEncryptionTypes szolgáltatás nincs definiálva, és a szolgáltatásfiókhoz csak nem biztonságos kulcsok tartoznak. Fiókadatok Fióknév: <Fióknév> Megadott birodalom neve: <Megadott birodalom neve> msds-supportedEncryptionTypes: <Támogatott titkosítási típusok> Elérhető kulcsok: <rendelkezésre álló kulcsok> Szolgáltatási információk: Szolgáltatás neve: <Szolgáltatás neve> Szolgáltatás azonosítója: Szolgáltatás biztonsági azonosítója <> msds-supportedEncryptionTypes: <A szolgáltatás által támogatott titkosítási típusok> Rendelkezésre álló kulcsok: <Szolgáltatásban elérhető kulcsok> Tartományvezérlő adatai: msds-supportedEncryptionTypes: <A tartományvezérlő által támogatott titkosítási típusok> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes érték> Elérhető kulcsok: <tartományvezérlő elérhető kulcsok> Hálózati adatok: Ügyfélcím: <Ügyfél IP-címe> Ügyfélport: <Ügyfélport> Meghirdetett típusok: <meghirdetett Kerberos-titkosítási típusok> További információt a https://go.microsoft.com/fwlink/?linkid=2344614 című témakörben talál. |
| Megjegyzések | A 204-es hibaesemény akkor kerül naplózásra, ha:
|
Vissza a naplózási eseményekhez
Eseménykód: 205
| Eseménynapló | Rendszer |
|---|---|
| Esemény típusa | Figyelmeztetés |
| Eseményforrás | Kdcsvc |
| Eseményazonosító | 205 |
| Esemény szövege | A kulcsszolgáltató explicit titkosítási engedélyezést észlelt az alapértelmezett tartomány által támogatott titkosítási típusok házirend-konfigurációban. Rejtjel(ek): <Nem biztonságos titkosítás engedélyezése> DefaultDomainSupportedEncTypes: <Konfigurált DefaultDomainSupportedEncTypes érték> További információt a https://go.microsoft.com/fwlink/?linkid=2344614 című témakörben talál. |
| Megjegyzések | A 205-ös figyelmeztető esemény akkor kerül naplózásra, ha:
|
Vissza a naplózási eseményekhez
Eseménykód: 206
| Eseménynapló | Rendszer |
|---|---|
| Esemény típusa | Figyelmeztetés |
| Eseményforrás | Kdcsvc |
| Eseményazonosító | 206 |
| Esemény szövege | A kulcsszolgáltató olyan titkosítási név> használatát észlelte<, amely nem lesz támogatott a kényszerítési fázisban, mert az msds-SupportedEncryptionTypes szolgáltatás úgy van konfigurálva, hogy csak az AES-SHA1 protokollt támogassa, de az ügyfél nem hirdeti meg az AES-SHA1-et Fiókadatok Fióknév: <Fióknév> Megadott birodalom neve: <Megadott birodalom neve> msds-supportedEncryptionTypes: <Támogatott titkosítási típusok> Elérhető kulcsok: <rendelkezésre álló kulcsok> Szolgáltatási információk: Szolgáltatás neve: <Szolgáltatás neve> Szolgáltatás azonosítója: Szolgáltatás biztonsági azonosítója <> msds-supportedEncryptionTypes: <A szolgáltatás által támogatott titkosítási típusok> Rendelkezésre álló kulcsok: <Szolgáltatásban elérhető kulcsok> Tartományvezérlő adatai: msds-supportedEncryptionTypes: <A tartományvezérlő által támogatott titkosítási típusok> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes érték> Elérhető kulcsok: <tartományvezérlő elérhető kulcsok> Hálózati adatok: Ügyfélcím: <Ügyfél IP-címe> Ügyfélport: <Ügyfélport> Meghirdetett típusok: <meghirdetett Kerberos-titkosítási típusok> További információt a https://go.microsoft.com/fwlink/?linkid=2344614 című témakörben talál. |
| Megjegyzések | A 206-os figyelmeztető esemény akkor kerül naplózásra, ha:
|
Vissza a naplózási eseményekhez
Eseménykód: 207
| Eseménynapló | Rendszer |
|---|---|
| Esemény típusa | Figyelmeztetés |
| Eseményforrás | Kdcsvc |
| Eseményazonosító | 207 |
| Esemény szövege | A kulcsszolgáltató olyan titkosítási név> használatát észlelte<, amely nem lesz támogatott a kényszerítési fázisban, mert az msds-SupportedEncryptionTypes szolgáltatás úgy van konfigurálva, hogy csak az AES-SHA1 protokollt támogassa, de a szolgáltatásfiók nem rendelkezik AES-SHA1-kulccsal. Fiókadatok Fióknév: <Fióknév> Megadott birodalom neve: <Megadott birodalom neve> msds-supportedEncryptionTypes: <Támogatott titkosítási típusok> Elérhető kulcsok: <rendelkezésre álló kulcsok> Szolgáltatási információk: Szolgáltatás neve: <Szolgáltatás neve> Szolgáltatás azonosítója: Szolgáltatás biztonsági azonosítója <> msds-supportedEncryptionTypes: <A szolgáltatás által támogatott titkosítási típusok> Rendelkezésre álló kulcsok: <Szolgáltatásban elérhető kulcsok> Tartományvezérlő adatai: msds-supportedEncryptionTypes: <A tartományvezérlő által támogatott titkosítási típusok> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes érték> Elérhető kulcsok: <tartományvezérlő elérhető kulcsok> Hálózati adatok: Ügyfélcím: <Ügyfél IP-címe> Ügyfélport: <Ügyfélport> Meghirdetett típusok: <meghirdetett Kerberos-titkosítási típusok> További információt a https://go.microsoft.com/fwlink/?linkid=2344614 című témakörben talál. |
| Megjegyzések | A 207-es figyelmeztető esemény akkor kerül naplózásra, ha:
|
Vissza a naplózási eseményekhez
Eseménykód: 208
| Eseménynapló | Rendszer |
|---|---|
| Esemény típusa | Figyelmeztetés |
| Eseményforrás | Kdcsvc |
| Eseményazonosító | 208 |
| Esemény szövege | A kulcsszolgáltató szándékosan tagadta meg a titkosítás használatát, mivel az msds-SupportedEncryptionTypes szolgáltatás úgy van konfigurálva, hogy csak az AES-SHA1 protokollt támogassa, de az ügyfél nem hirdeti meg az AES-SHA1-et Fiókadatok Fióknév: <Fióknév> Megadott birodalom neve: <Megadott birodalom neve> msds-supportedEncryptionTypes: <Támogatott titkosítási típusok> Elérhető kulcsok: <rendelkezésre álló kulcsok> Szolgáltatási információk: Szolgáltatás neve: <Szolgáltatás neve> Szolgáltatás azonosítója: Szolgáltatás biztonsági azonosítója <> msds-supportedEncryptionTypes: <A szolgáltatás által támogatott titkosítási típusok> Rendelkezésre álló kulcsok: <Szolgáltatásban elérhető kulcsok> Tartományvezérlő adatai: msds-supportedEncryptionTypes: <A tartományvezérlő által támogatott titkosítási típusok> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes érték> Elérhető kulcsok: <tartományvezérlő elérhető kulcsok> Hálózati adatok: Ügyfélcím: <Ügyfél IP-címe> Ügyfélport: <Ügyfélport> Meghirdetett típusok: <meghirdetett Kerberos-titkosítási típusok> További információt a https://go.microsoft.com/fwlink/?linkid=2344614 című témakörben talál. |
| Megjegyzések | A 208-as hibaeseményt naplózza a rendszer, ha:
|
Vissza a naplózási eseményekhez
Eseménykód: 209
| Eseménynapló | Rendszer |
|---|---|
| Esemény típusa | Figyelmeztetés |
| Eseményforrás | Kdcsvc |
| Eseményazonosító | 209 |
| Esemény szövege | A kulcsszolgáltató szándékosan tagadta meg a titkosítás használatát, mivel az msds-SupportedEncryptionTypes szolgáltatás úgy van konfigurálva, hogy csak az AES-SHA1 protokollt támogassa, de a szolgáltatásfiók nem rendelkezik AES-SHA1-kulcsokkal Fiókadatok Fióknév: <Fióknév> Megadott birodalom neve: <Megadott birodalom neve> msds-supportedEncryptionTypes: <Támogatott titkosítási típusok> Elérhető kulcsok: <rendelkezésre álló kulcsok> Szolgáltatási információk: Szolgáltatás neve: <Szolgáltatás neve> Szolgáltatás azonosítója: Szolgáltatás biztonsági azonosítója <> msds-supportedEncryptionTypes: <A szolgáltatás által támogatott titkosítási típusok> Rendelkezésre álló kulcsok: <Szolgáltatásban elérhető kulcsok> Tartományvezérlő adatai: msds-supportedEncryptionTypes: <A tartományvezérlő által támogatott titkosítási típusok> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes érték> Elérhető kulcsok: <tartományvezérlő elérhető kulcsok> Hálózati adatok: Ügyfélcím: <Ügyfél IP-címe> Ügyfélport: <Ügyfélport> Meghirdetett típusok: <meghirdetett Kerberos-titkosítási típusok> További információt a https://go.microsoft.com/fwlink/?linkid=2344614 című témakörben talál. |
| Megjegyzések | A 209-es hibaesemény akkor kerül naplózásra, ha:
|
Vissza a naplózási eseményekhez
Megjegyzés:
A szolgáltatásjegytitkosítás kijelölésének implicit változásával kapcsolatban a Microsoft korlátozott rálátással rendelkezik azokra az okokra, amelyek miatt egy nem windowsos eszköz esetleg nem tudja elfogadni a Kerberos-hitelesítést, miután a fő vezérlők alkalmazták az áprilisi frissítést, és áttérnek az alapértelmezett AES-SHA1 viselkedésre, ha nincs megadva. Javasoljuk, hogy a viselkedés széles körű engedélyezése előtt a saját környezetében tesztelje ezeket a módosításokat.
Ez leggyakrabban a Kerberos-billentyűparancsokat használó eszközökkel fordul elő. Ha a Kerberos-kulcslap exportálása csak RC4-kulccsal történt, de a cél szolgáltatásfiók AES-SHA1 kulcsokkal rendelkezik, és nincs megadva msds-SupportedEncryptionTypes típusú azonosító, akkor fennáll az említett szolgáltatás hitelesítési hibájának lehetősége. Ez valószínűleg nem a fő teljesítményvezérlő, hanem a célszolgáltatás hitelesítési hibáiban nyilvánul meg.
Elsősorban azt javasoljuk, hogy a nem windowsos eszköz szállítójával működjön együtt. Általánosságban elmondható, hogy az, hogy a nem Windows rendszerű eszközök nem fogadják el a Kerberos-hitelesítést, nem kizárólag az áprilisi változásokra jellemzőek, és annak eszköz- vagy implementációspecifikus korlátozások miatt is oka lehet.
Ha a változás után a Kerberos-hitelesítéssel kapcsolatos problémák jelentkeznek a nem windowsos eszközökön, és a szállító által nyújtott szervizelés nem kivitelezhető, a következő javaslatokat javasoljuk:
- Az érintett szolgáltatásfiókon explicit módon határozza meg az msDS-SupportedEncryptionTypes parancsot, hogy tartalmazza az RC4-et AES-munkamenetkulcsokkal (0x24).
- Ha ez nem kivitelezhető, végső megoldásként manuálisan konfigurálja az összes vonatkozó kulcsvezérlőn a DefaultDomainSupportedEncTypes beállításazonosítót úgy, hogy az AES-SHA1 munkamenetkulcsokkal (0x24) rendelkező RC4 protokollt is tartalmazza. Vegye figyelembe, hogy így a tartomány összes fiókja sebezhetővé válik a CVE-2026-20833-al szemben.
Fontos megjegyezni, hogy ez a konfiguráció nem biztonságos, és hosszú távon azt javasoljuk, hogy a nem windowsos eszközöket olyan verziókba telepítse át, amelyek támogatják az AES-SHA1 Kerberos-jegytitkosítást.
Vissza a naplózási eseményekhez
Gyakori kérdések (GYIK)
1. kérdés: Hogyan hat ez a változás azokra a tartományokra, amelyek külső fő teljesítményvezérlőkkel rendelkeznek?
Ez a korlátozási módosítás csak a Windows-tartományvezérlőkre van hatással. A Kerberos más Windows tartományvezérlőkkel vagy külső fő vezérlőkkel folytatott hivatkozási folyamatát ez nem érinti.
2. kérdés: Hogyan hat ez a változás a nem Windows-tartományt biztosító eszközzel rendelkező tartományokra?
Azokat a külső tartományi eszközöket, amelyek nem tudják feldolgozni az AES-SHA1 titkosítást, már explicit módon be kellett állítani az RC4 titkosítás engedélyezésére. Azokat a szolgáltatásokat, amelyek nem tudják feldolgozni az AES-SHA1-jegyeket, ki kell javítani vagy explicit módon konfigurálni kell az Active Diretory-ban az RC4-titkosítás biztosításához, ahogy azt fentebb említettük. Kérjük, alaposan érvényesítse ezeket a módosításokat.
3. kérdés: A Microsoft meg fogja szüntetni a DefaultDomainSupportedEncType konfigurálásának lehetőségét?
Nem. A DefaultDomainSupportedEncType nem biztonságos konfigurációira vonatkozó figyelmeztető eseményeket naplózunk. Ezenkívül tiszteletben tartjuk a rendszergazda által kifejezetten megadott konfigurációkat.
Források
- KB5020805: A CVE-2022-37967-hez kapcsolódó Kerberos protokollváltozások kezelése
- KB5021131: A CVE-2022-37966-hoz kapcsolódó Kerberos protokollváltozások kezelése
- Támogatott titkosítási típusok Bitjelzők
Módosítási napló
| Dátum módosítása | Módosítás leírása |
|---|---|
| 2026. április 14. |
|
| 2026. április 7. |
|
| Március 16, 2026 |
|
| Február 10, 2026 |
|