Bevezetés
A Microsoft bejelenti egy új szolgáltatás, az EPA (Extended Protection for Authentication) elérhetővé válását a Windows platformon. Ez a szolgáltatás javítja a hitelesítő adatok védelmét és kezelését a hálózati kapcsolatok integrált Windows-hitelesítéssel (IWA) történő hitelesítésekor.
Maga a frissítés nem nyújt közvetlen védelmet bizonyos támadások ellen, például a hitelesítő adatok továbbítása ellen, de lehetővé teszi az alkalmazások számára az EPA jóváhagyását. Ez a tanácsadó tájékoztatja a fejlesztőket és a rendszergazdákat erről az új funkcióról, valamint arról, hogy hogyan használható a hitelesítési hitelesítő adatok védelme érdekében.
További információért tekintse meg a Microsoft biztonsági tanácsadóját 973811.
További információk
Ez a biztonsági frissítés módosítja a biztonsági szolgáltatói felületet (SSPI) a Windows-hitelesítés működésének javítása érdekében, hogy a hitelesítő adatok ne legyenek könnyen továbbíthatók az IWA engedélyezése esetén.
Ha az EPA engedélyezve van, a hitelesítési kérelmek annak a kiszolgálónak az egyszerű szolgáltatásnevéhez (SPN) kötődnek, amelyhez az ügyfél csatlakozni próbál, valamint ahhoz a külső Transport Layer Security (TLS) csatornához, amelyen keresztül az IWA-hitelesítés történik.
A frissítés egy új beállításjegyzék-bejegyzést ad hozzá a kiterjesztett védelem kezeléséhez:
Állítsa be a beállításjegyzék értékét .
Beállításkulcs HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA Érték SuppressExtendedProtection Típus: REG_DWORD Adatok 0 Engedélyezi a védelmi technológiát.
1 A Kiterjesztett védelem le van tiltva.
3 A kiterjesztett védelem le van tiltva, és a Kerberos által küldött csatornakötések is le vannak tiltva, még akkor is, ha az alkalmazás biztosítja őket.
Alapértelmezett érték: 0x0
Megjegyzés Az EPA alapértelmezés szerinti engedélyezése esetén előforduló probléma leírása a Microsoft webhelyén, a Nem Windows NTLM- vagy Kerberos-kiszolgálókról történő hitelesítési hiba című témakörben található.Állítsa be a beállításjegyzékbeli LmCompatibilityLevel értéket.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LmCompatibilityLevela 3-ra. Ez egy meglévő kulcs, amely lehetővé teszi az NTLMv2-hitelesítést. Az EPA csak az NTLMv2-, a Kerberos-, kivonatoló- és egyeztetési hitelesítési protokollokra vonatkozik, az NTLMv1-re nem.
Megjegyzés Miután Windows rendszerű számítógépen beállította a SuppressExtendedProtection és az LmCompatibilityLevel beállításazonosítót, újra kell indítania a számítógépet.
Kiterjesztett védelem engedélyezése
Megjegyzés Alapértelmezés szerint a Kiterjesztett védelem és az NTLMv2 egyaránt engedélyezve van a Windows összes támogatott verziójában. Ezzel az útmutatóval ellenőrizheti, hogy ez valóban a helyzet áll-e fenn.
Fontos Az alábbi szakasz, módszer vagy tevékenység a beállításjegyzék módosításának lépéseit ismerteti. A beállításjegyzék helytelen módosítása azonban komoly problémákhoz vezethet. Ezért a lehető legnagyobb körültekintéssel végezze el a következő lépéseket. A nagyobb biztonság érdekében a módosítás előtt készítsen biztonsági másolatot a beállításjegyzékről, így probléma esetén visszaállíthatja azt. A beállításjegyzék biztonsági mentéséről és visszaállításáról a Microsoft Tudásbázis alábbi cikkében tájékozódhat:
- KB322756 A beállításjegyzék biztonsági mentése és visszaállítása Windows rendszerben
Ha saját maga szeretné engedélyezni az Kiterjesztett védelmet, miután letöltötte és telepítette a platformhoz tartozó biztonsági frissítést, kövesse az alábbi lépéseket:
Indítsa el a beállításszerkesztőt. Ehhez kattintson a Start menüFuttatás parancsára, írja be a regedit parancsot a Megnyitás mezőbe, majd kattintson az OK gombra.
Keresse meg a következő beállításkulcsot, majd kattintson rá:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSAEllenőrizze, hogy a SuppressExtendedProtection és az LmCompatibilityLevel beállításazonosító jelen van-e.
Ha a beállításazonosítók nem szerepelnek, a következő lépésekkel hozza létre őket:
- Jelölje ki a 2. lépésben felsorolt beállításkulcsot, majd a Szerkesztés menüben mutasson az Új elemre, majd kattintson a Duplaszó parancsra.
- Írja be a SuppressExtendedProtection parancsot, majd nyomja le az Enter billentyűt.
- Jelölje ki a 2. lépésben felsorolt beállításkulcsot, majd a Szerkesztés menüben mutasson az Új elemre, majd kattintson a Duplaszó parancsra.
- Írja be az LmCompatibilityLevel parancsot, majd nyomja le az Enter billentyűt.
Kattintással jelölje ki a SuppressExtendedProtection beállításazonosítót.
A Szerkesztés menüben kattintson a Módosítás parancsra.
Írja be az Érték mezőbe a 0 értéket, majd kattintson az OK gombra.
Jelölje ki az LmCompatibilityLevel beállításazonosítót.
A Szerkesztés menüben kattintson a Módosítás parancsra.
Megjegyzés Ez a lépés módosítja az NTLM hitelesítési követelményeit. Kérjük, tekintse át a Microsoft Tudásbázis következő cikkét, hogy tisztában legyen ezzel a viselkedéssel.
KB239869 Az NTLM 2-hitelesítés engedélyezéseAz Érték mezőbe írja be a 3 értéket, majd kattintson az OK gombra.
Zárja be a beállításszerkesztőt.
Ha ezeket a módosításokat Windows rendszerű számítógépen végzi el, a módosítások érvénybe lépése előtt újra kell indítania a számítógépet.