KB5021989: Kiterjesztett védelem a hitelesítéshez

Hatókör
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows 10 Windows 10 Pro Education, version 1607 Windows 10 Professional Education version 1607 Windows 10 Professional version 1607 Windows Server 2016 Windows 10 Home and Pro, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 Home and Pro, version 21H1 Windows 10 Enterprise and Education, version 21H1 Windows 10 IoT Enterprise, version 21H1 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows Server 2022 Azure Local, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2

Bevezetés

A Microsoft bejelenti egy új szolgáltatás, az EPA (Extended Protection for Authentication) elérhetővé válását a Windows platformon. Ez a szolgáltatás javítja a hitelesítő adatok védelmét és kezelését a hálózati kapcsolatok integrált Windows-hitelesítéssel (IWA) történő hitelesítésekor.

Maga a frissítés nem nyújt közvetlen védelmet bizonyos támadások ellen, például a hitelesítő adatok továbbítása ellen, de lehetővé teszi az alkalmazások számára az EPA jóváhagyását. Ez a tanácsadó tájékoztatja a fejlesztőket és a rendszergazdákat erről az új funkcióról, valamint arról, hogy hogyan használható a hitelesítési hitelesítő adatok védelme érdekében.

További információért tekintse meg a Microsoft biztonsági tanácsadóját 973811.

További információk

Ez a biztonsági frissítés módosítja a biztonsági szolgáltatói felületet (SSPI) a Windows-hitelesítés működésének javítása érdekében, hogy a hitelesítő adatok ne legyenek könnyen továbbíthatók az IWA engedélyezése esetén.

Ha az EPA engedélyezve van, a hitelesítési kérelmek annak a kiszolgálónak az egyszerű szolgáltatásnevéhez (SPN) kötődnek, amelyhez az ügyfél csatlakozni próbál, valamint ahhoz a külső Transport Layer Security (TLS) csatornához, amelyen keresztül az IWA-hitelesítés történik.

A frissítés egy új beállításjegyzék-bejegyzést ad hozzá a kiterjesztett védelem kezeléséhez:

  • Állítsa be a beállításjegyzék értékét .

    Beállításkulcs HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA
    Érték SuppressExtendedProtection
    Típus: REG_DWORD
    Adatok 0 Engedélyezi a védelmi technológiát.
    1 A Kiterjesztett védelem le van tiltva.
    3 A kiterjesztett védelem le van tiltva, és a Kerberos által küldött csatornakötések is le vannak tiltva, még akkor is, ha az alkalmazás biztosítja őket.
    Alapértelmezett érték: 0x0
    Megjegyzés Az EPA alapértelmezés szerinti engedélyezése esetén előforduló probléma leírása a Microsoft webhelyén, a Nem Windows NTLM- vagy Kerberos-kiszolgálókról történő hitelesítési hiba című témakörben található.
  • Állítsa be a beállításjegyzékbeli LmCompatibilityLevel értéket.

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LmCompatibilityLevela 3-ra. Ez egy meglévő kulcs, amely lehetővé teszi az NTLMv2-hitelesítést. Az EPA csak az NTLMv2-, a Kerberos-, kivonatoló- és egyeztetési hitelesítési protokollokra vonatkozik, az NTLMv1-re nem.

Megjegyzés Miután Windows rendszerű számítógépen beállította a SuppressExtendedProtection és az LmCompatibilityLevel beállításazonosítót, újra kell indítania a számítógépet.

Kiterjesztett védelem engedélyezése

Megjegyzés Alapértelmezés szerint a Kiterjesztett védelem és az NTLMv2 egyaránt engedélyezve van a Windows összes támogatott verziójában. Ezzel az útmutatóval ellenőrizheti, hogy ez valóban a helyzet áll-e fenn.

Fontos Az alábbi szakasz, módszer vagy tevékenység a beállításjegyzék módosításának lépéseit ismerteti. A beállításjegyzék helytelen módosítása azonban komoly problémákhoz vezethet. Ezért a lehető legnagyobb körültekintéssel végezze el a következő lépéseket. A nagyobb biztonság érdekében a módosítás előtt készítsen biztonsági másolatot a beállításjegyzékről, így probléma esetén visszaállíthatja azt. A beállításjegyzék biztonsági mentéséről és visszaállításáról a Microsoft Tudásbázis alábbi cikkében tájékozódhat:

  • KB322756 A beállításjegyzék biztonsági mentése és visszaállítása Windows rendszerben

Ha saját maga szeretné engedélyezni az Kiterjesztett védelmet, miután letöltötte és telepítette a platformhoz tartozó biztonsági frissítést, kövesse az alábbi lépéseket:

  1. Indítsa el a beállításszerkesztőt. Ehhez kattintson a Start menüFuttatás parancsára, írja be a regedit parancsot a Megnyitás mezőbe, majd kattintson az OK gombra.

  2. Keresse meg a következő beállításkulcsot, majd kattintson rá:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA

  3. Ellenőrizze, hogy a SuppressExtendedProtection és az LmCompatibilityLevel beállításazonosító jelen van-e.

    Ha a beállításazonosítók nem szerepelnek, a következő lépésekkel hozza létre őket:

    1. Jelölje ki a 2. lépésben felsorolt beállításkulcsot, majd a Szerkesztés menüben mutasson az Új elemre, majd kattintson a Duplaszó parancsra.
    2. Írja be a SuppressExtendedProtection parancsot, majd nyomja le az Enter billentyűt.
    3. Jelölje ki a 2. lépésben felsorolt beállításkulcsot, majd a Szerkesztés menüben mutasson az Új elemre, majd kattintson a Duplaszó parancsra.
    4. Írja be az LmCompatibilityLevel parancsot, majd nyomja le az Enter billentyűt.
  4. Kattintással jelölje ki a SuppressExtendedProtection beállításazonosítót.

  5. A Szerkesztés menüben kattintson a Módosítás parancsra.

  6. Írja be az Érték mezőbe a 0 értéket, majd kattintson az OK gombra.

  7. Jelölje ki az LmCompatibilityLevel beállításazonosítót.

  8. A Szerkesztés menüben kattintson a Módosítás parancsra.

    Megjegyzés Ez a lépés módosítja az NTLM hitelesítési követelményeit. Kérjük, tekintse át a Microsoft Tudásbázis következő cikkét, hogy tisztában legyen ezzel a viselkedéssel.
    KB239869 Az NTLM 2-hitelesítés engedélyezése

  9. Az Érték mezőbe írja be a 3 értéket, majd kattintson az OK gombra.

  10. Zárja be a beállításszerkesztőt.

  11. Ha ezeket a módosításokat Windows rendszerű számítógépen végzi el, a módosítások érvénybe lépése előtt újra kell indítania a számítógépet.