KB5014754: Perubahan autentikasi berbasis sertifikat di pengontrol domain Windows

Berlaku Untuk
Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Service Pack 2 Windows Server 2016, all editions Windows Server, version 20H2, all editions Windows Server 2022 Windows Server 2019
Log perubahan
Ubah tanggal Deskripsi
9/10/2025 Mengoreksi tanggal mode Penerapan dari 10 September 2025 menjadi 9 September 2025.
9/8/2025 Menambahkan referensi ke bagian "Sumber Daya Tambahan"... Menerapkan pemetaan yang kuat dalam sertifikat Intune.
7/29/2025 Menambahkan "Masalah umum" di bawah bagian "Pemecahan Masalah"... Objek Kebijakan Grup mungkin mengganggu "pemetaan berbasis nama"
10/24/2024 Memperbarui teks untuk kejelasan di Langkah 2 bagian "Mengambil tindakan", dalam deskripsi "Mode Penegakan Penuh" dari bagian "Linimasa untuk pembaruan Windows", dan merevisi informasi tanggal dari topik "Kunci Registri Pusat Distribusi Kunci Utama (KDC)" dan "Kunci Registri Penanggalan Kembali Sertifikat" di bagian "Informasi Kunci Registri".
9/10/2024 Mengubah deskripsi mode Penegakan Penuh di bagian "Waktu untuk pembaruan Windows" untuk mencerminkan tanggal baru. 11 Februari 2025, akan memindahkan perangkat ke mode Penegakan tetapi meninggalkan dukungan untuk kembali ke mode Kompatibilitas. Dukungan kunci registri penuh kini akan berakhir pada 9 September 2025.
7/5/2024 Menambahkan informasi tentang Ekstensi SID ke kunci registri Pusat Distribusi Kunci (KDC) di bagian "Informasi kunci registri".
10/10/2023 Menambahkan informasi tentang Perubahan Default Pemetaan Kuat di bawah "Linimasa untuk Updates Windows"
6/30/2023 Mengubah tanggal mode Penegakan Penuh dari 14 November 2023 menjadi 11 Februari 2025 (tanggal ini sebelumnya tercantum sebagai 19 Mei 2023 menjadi 14 November 2023).
1/26/2023 Mengubah penghapusan mode Dinonaktifkan dari 14 Februari 2023 menjadi 11 April 2023.

Ringkasan

CVE-2022-34691,CVE-2022-26931, dan CVE-2022-26923 mengatasi kerentanan peningkatan hak istimewa yang dapat terjadi saat Pusat Distribusi Kunci Kerberos (KDC) melayani permintaan autentikasi berbasis sertifikat. Sebelum pembaruan keamanan 10 Mei 2022, autentikasi berbasis sertifikat tidak akan memperhitungkan tanda dolar ($) di akhir nama komputer. Hal ini memungkinkan sertifikat terkait untuk diemulasi (dipalsukan) dengan berbagai cara. Selain itu, konflik antara User Principal Names (UPN) dan sAMAccountName memperkenalkan kerentanan emulasi (spoofing) lain yang juga kami tangani dengan pembaruan keamanan ini.

Mengambil tindakan

Untuk melindungi lingkungan Anda, selesaikan langkah-langkah berikut untuk autentikasi berbasis sertifikat:

  1. Perbarui semua server yang menjalankan Layanan Sertifikat Direktori Aktif dan pengontrol domain Windows yang melayani autentikasi berbasis sertifikat dengan pembaruan 10 Mei 202,2 (lihat Mode kompatibilitas). Pembaruan 10 Mei 2022 akan menyediakan peristiwa audit yang mengidentifikasi sertifikat yang tidak kompatibel dengan mode Penegakan Penuh.
  2. Jika tidak ada log kejadian audit yang dibuat pada pengontrol domain selama satu bulan setelah menginstal pembaruan, lanjutkan dengan mengaktifkan mode Penegakan Penuh di semua pengontrol domain. Pada Februari 2025, jika kunci registri StrongCertificateBindingEnforcement tidak dikonfigurasi, pengontrol domain akan berpindah ke mode Penegakan Penuh. Jika tidak, kunci registri Pengaturan mode kompatibilitas akan terus dihormati. Dalam mode Penegakan Penuh, jika sertifikat gagal memenuhi kriteria pemetaan yang kuat (aman) (lihat Pemetaan sertifikat), autentikasi akan ditolak. Namun, opsi untuk kembali ke mode Kompatibilitas akan tetap ada hingga pembaruan keamanan Windows 9 September 2025 diinstal.

Peristiwa audit

Pembaruan Windows 10 Mei 2022 menambahkan log kejadian berikut.

Tidak ada pemetaan yang kuat

Tidak ada pemetaan sertifikat yang kuat yang dapat ditemukan, dan sertifikat tidak memiliki ekstensi pengidentifikasi keamanan baru (SID) yang dapat divalidasi oleh KDC.

Log Peristiwa Sistem
Tipe Kejadian Peringatan jika KDC berada dalam mode Kompatibilitas
Kesalahan jika KDC berada dalam mode Penegakan
sumber acara Kdcsvc
ID Peristiwa 39
41 (Untuk Windows Server 2008 R2 SP1 dan Windows Server 2008 SP2)
Teks acara Pusat Distribusi Kunci (KDC) menemukan sertifikat pengguna yang valid tetapi tidak dapat dipetakan ke pengguna dengan cara yang kuat (seperti melalui pemetaan eksplisit, pemetaan kepercayaan kunci, atau SID). Sertifikat tersebut harus diganti atau dipetakan langsung ke pengguna melalui pemetaan eksplisit. Lihat https://go.microsoft.com/fwlink/?linkid=2189925 untuk mempelajari selengkapnya.
Pengguna: <nama utama>
Subjek Sertifikat: <Nama subjek dalam Sertifikat>
Penerbit sertifikat: <Penerbit Nama Domain Terkualifikasi Penuh (FQDN)>
Nomor seri sertifikat: <nomor seri sertifikat>
Sidik jari sertifikat: <sidik jempol sertifikat>
Sertifikat mendahului akun

Sertifikat dikeluarkan untuk pengguna sebelum pengguna ada di Direktori Aktif dan tidak ada pemetaan yang kuat yang dapat ditemukan. Peristiwa ini hanya dicatat ketika KDC berada dalam mode Kompatibilitas.

Log Peristiwa Sistem
Tipe Kejadian Kesalahan
sumber acara Kdcsvc
ID Peristiwa 40
48 (Untuk Windows Server 2008 R2 SP1 dan Windows Server 2008 SP2
Teks acara Pusat Distribusi Kunci (KDC) menemukan sertifikat pengguna yang valid tetapi tidak dapat dipetakan ke pengguna dengan cara yang kuat (seperti melalui pemetaan eksplisit, pemetaan kepercayaan kunci, atau SID). Sertifikat juga mendahului pengguna yang dipetakan, sehingga sertifikat ditolak. Lihat https://go.microsoft.com/fwlink/?linkid=2189925 untuk mempelajari selengkapnya.
Pengguna: <nama utama>
Subjek Sertifikat: <Nama subjek dalam Sertifikat>
Penerbit sertifikat: <FQDN penerbit>
Nomor seri sertifikat: <nomor seri sertifikat>
Sidik jari sertifikat: <sidik jempol sertifikat>
Waktu Penerbitan Sertifikat: <FILETIME sertifikat>
Waktu Pembuatan Akun: <FILETIME objek utama di AD>
SID pengguna tidak cocok dengan SID Sertifikat

SID yang terdapat dalam ekstensi baru sertifikat pengguna tidak cocok dengan SID pengguna, yang menyiratkan bahwa sertifikat tersebut diterbitkan untuk pengguna lain.

Log Peristiwa Sistem
Tipe Kejadian Kesalahan
sumber acara Kdcsvc
ID Peristiwa 41
49 (Untuk Windows Server 2008 R2 SP1 dan Windows Server 2008 SP2)
Teks acara Pusat Distribusi Kunci (KDC) menemukan sertifikat pengguna yang valid tetapi berisi SID yang berbeda dari pengguna yang dipetakan. Akibatnya, permintaan yang melibatkan sertifikat gagal. Lihat https://go.microsoft.cm/fwlink/?linkid=2189925 untuk mempelajari selengkapnya.
Pengguna: <nama utama>
SID Pengguna: <SID perprincipal yang autentikasi>
Subjek Sertifikat: <Nama subjek dalam Sertifikat>
Penerbit sertifikat: <FQDN penerbit>
Nomor seri sertifikat: <nomor seri sertifikat>
Sidik jari sertifikat: <sidik jempol sertifikat>
Sertifikat SID: <SID ditemukan di Ekstensi Sertifikat baru>

Pemetaan sertifikat

Administrator domain dapat memetakan sertifikat secara manual ke pengguna di Direktori Aktif menggunakan atribut altSecurityIdentities dari Objek pengguna. Ada enam nilai yang didukung untuk atribut ini, dengan tiga pemetaan dianggap lemah (tidak aman) dan tiga lainnya dianggap kuat. Secara umum, tipe pemetaan dianggap kuat jika didasarkan pada pengidentifikasi yang tidak dapat Anda gunakan kembali. Oleh karena itu, semua jenis pemetaan berdasarkan nama pengguna dan alamat email dianggap lemah.

Pemetaan Contoh Tipe Keterangan
X509IssuerSubject "X509:<I>IssuerName<S>SubjectName" Lemah
X509SubjekSaja "X509:<S>Subject Name" Lemah
X509RFC822 "X509:< RFC822>user@contoso.com" Lemah Alamat Email
X509IssuerSerialNumber "X509:<I>IssuerName<SR>1234567890" Kuat Disarankan
X509SKI "X509:<SKI>123456789abcdef" Kuat
X509SHA1PublicKey "X509:<SHA1-PUKEY>123456789abcdef" Kuat

Jika pelanggan tidak dapat menerbitkan ulang sertifikat dengan ekstensi SID baru, kami menyarankan Anda membuat pemetaan manual menggunakan salah satu pemetaan kuat yang dijelaskan di atas. Anda dapat melakukannya dengan menambahkan string pemetaan yang sesuai ke atribut altSecurityIdentities pengguna di Direktori Aktif.

Memetakan sertifikat secara manual

catatan Bidang tertentu, seperti Penerbit, Subjek, dan Nomor Seri, dilaporkan dalam format "terusan". Anda harus membalikkan format ini saat menambahkan string pemetaan ke atribut altSecurityIdentities . Misalnya, untuk menambahkan pemetaan X509IssuerSerialNumber ke pengguna, cari bidang "Penerbit" dan "Nomor Seri" pada sertifikat yang ingin Anda petakan ke pengguna. Lihat sampel output di bawah ini.

  • Penerbit: CN=CONTOSO-DC-CA, DC=contoso, DC=com
  • Nomor Seri: 2B0000000011AC0000000012

Kemudian, perbarui atribut altSecurityIdentities pengguna di Direktori Aktif dengan string berikut:

  • "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>12000000000AC1100000002B"

Untuk memperbarui atribut ini menggunakan Powershell, Anda dapat menggunakan perintah di bawah ini. Perlu diingat bahwa, secara default, hanya administrator domain yang memiliki izin untuk memperbarui atribut ini.

  • set-aduser 'DomainUser' -replace @{altSecurityIdentities= "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC1100000002B"}

Perhatikan bahwa saat membalikkan SerialNumber, Anda harus mempertahankan urutan byte. Artinya, membalikkan Nomor Serial "A1B2C3" harus menghasilkan string "C3B2A1" dan bukan "3C2B1A". Untuk informasi selengkapnya, lihat Cara: Memetakan pengguna ke sertifikat melalui semua metode yang tersedia dalam atribut altSecurityIdentities.

Linimasa untuk pembaruan Windows

Penting Fase Pengaktifan dimulai dengan pembaruan 11 April 2023 untuk Windows, yang akan mengabaikan pengaturan kunci registri mode Nonaktif.

Mode kompatibilitas

Setelah Anda menginstal pembaruan Windows 10 Mei 2022, perangkat akan berada dalam mode Kompatibilitas. Jika sertifikat dapat dipetakan dengan kuat ke pengguna, autentikasi akan terjadi seperti yang diharapkan. Jika sertifikat hanya dapat dipetakan dengan lemah ke pengguna, autentikasi akan terjadi seperti yang diharapkan. Namun, pesan peringatan akan dicatat kecuali sertifikat tersebut lebih lama dari pengguna. Jika sertifikat lebih lama dari pengguna dan kunci registri Penanggalan Mundur Sertifikat tidak ada atau rentang berada di luar kompensasi penanggalan mundur, autentikasi akan gagal, dan pesan kesalahan akan dicatat.  Jika kunci registri Certificate Backdating dikonfigurasi, kunci registri akan mencatat pesan peringatan dalam log peristiwa jika tanggal termasuk dalam kompensasi backdate.

Setelah menginstal pembaruan Windows 10 Mei 2022, perhatikan pesan peringatan yang mungkin muncul setelah satu bulan atau lebih. Jika tidak ada pesan peringatan, kami sangat menyarankan Anda mengaktifkan mode Penegakan Penuh pada semua pengontrol domain yang menggunakan autentikasi berbasis sertifikat. Anda dapat menggunakan kunci registri KDC untuk mengaktifkan mode Penegakan Penuh.

Mode Penegakan Penuh

Kecuali diperbarui ke mode Audit atau mode Penegakan menggunakan kunci registri StrongCertificateBindingEnforcement sebelumnya, pengontrol domain akan berpindah ke mode Penegakan Penuh saat pembaruan keamanan Windows Februari 2025 diinstal. Autentikasi akan ditolak jika sertifikat tidak dapat dipetakan dengan kuat. Opsi untuk kembali ke mode Kompatibilitas akan tetap ada hingga pembaruan keamanan Windows 9 September 2025 diinstal. Setelah tanggal ini, kunci registri StrongCertificateBindingEnforcement tidak akan didukung lagi

Mode dinonaktifkan

Jika autentikasi berbasis sertifikat bergantung pada pemetaan lemah yang tidak dapat Anda pindahkan dari lingkungan, Anda dapat menempatkan pengontrol domain dalam mode Dinonaktifkan menggunakan pengaturan kunci registri. Microsoft tidak merekomendasikan hal ini, dan kami akan menghapus mode Dinonaktifkan pada 11 April 2023.

Perubahan default Pemetaan Kuat

Setelah Anda menginstal pembaruan Windows 13 Februari 2024 atau yang lebih baru di Server 2019 dan di atasnya serta mendukung klien dengan fitur opsional RSAT yang diinstal, pemetaan sertifikat di Pengguna Direktori Aktif & Komputer akan secara default memilih pemetaan kuat menggunakan X509IssuerSerialNumber, bukan pemetaan lemah menggunakan X509IssuerSubject. Pengaturan masih dapat diubah sesuai keinginan.

Pemecahan masalah

Objek Kebijakan Grup mungkin mengganggu "pemetaan berbasis nama"

Gejala

Microsoft telah menerima laporan bahwa pengaturan "Proses meskipun objek Kebijakan Grup belum berubah" di bawah objek Kebijakan Grup "Templat> Administratif Konfigurasi Komputer>Kebijakan Grup>SistemMengonfigurasi>pemrosesan kebijakan registri" dapat mengganggu pemetaan berbasis nama pada pengontrol domain sesekali.

Solusi

Untuk mengatasi masalah ini, nonaktifkan pengaturan "Proses meskipun objek Kebijakan Grup belum berubah" pada pengontrol domain. Hanya lakukan hal ini jika pemetaan berbasis nama seperti yang didefinisikan dalam Kebijakan Grup "Templat> AdministratifKonfigurasi>Komputer> SistemKDC>Izinkan pemetaan kuat berbasis nama untuk sertifikat" diperlukan. Untuk informasi selengkapnya, lihat Mengaktifkan pemetaan berbasis nama yang kuat dalam skenario pemerintah.

Langkah berikutnya

Kami sedang menyelidiki laporan ini dan akan memberikan informasi lebih lanjut saat tersedia.

Gagal masuk setelah menginstal perlindungan CVE-2022-26931 dan CVE-2022-26923
  • Gunakan log Operasional Kerberos pada komputer terkait untuk menentukan pengontrol domain mana yang gagal masuk. Buka Pemantau PeristiwaLog>Aplikasi dan Layanan Microsoft\ \Windows\Security-Kerberos\Operational.
  • Cari kejadian yang relevan dalam Log Peristiwa Sistem pada pengontrol domain yang coba diautentikasi akun.
  • Jika sertifikat lebih lama dari akun, terbitkan ulang sertifikat atau tambahkan pemetaan altSecurityIdentities yang aman ke akun (lihat Pemetaan sertifikat).
  • Jika sertifikat berisi ekstensi SID, verifikasi bahwa SID cocok dengan akun.
  • Jika sertifikat digunakan untuk mengautentikasi beberapa akun yang berbeda, setiap akun memerlukan pemetaan altSecurityIdentities yang terpisah.
  • Jika sertifikat tidak memiliki pemetaan yang aman ke akun, tambahkan atau tinggalkan domain dalam mode Kompatibilitas hingga sertifikat dapat ditambahkan.
Kegagalan mengautentikasi menggunakan pemetaan sertifikat Keamanan Lapisan Transportasi (TLS)

Contoh pemetaan sertifikat TLS adalah menggunakan aplikasi web intranet IIS.

  • Setelah menginstal perlindungan CVE-2022-26391 dan CVE-2022-26923 , skenario ini menggunakan protokol Kerberos Certificate Service For User (S4U) untuk pemetaan sertifikat dan autentikasi secara default.
  • Dalam protokol S4U Sertifikat Kerberos, permintaan autentikasi mengalir dari server aplikasi ke pengontrol domain, bukan dari klien ke pengontrol domain. Oleh karena itu, peristiwa yang relevan akan berada di server aplikasi.

Informasi kunci registri

Setelah Anda menginstal perlindungan CVE-2022-26931 dan CVE-2022-26923 dalam pembaruan Windows yang dirilis antara 10 Mei 2022 dan 9 September 2025 atau yang lebih baru, kunci registri berikut akan tersedia.

Kunci registri Pusat Distribusi Kunci (KDC)

Kunci registri ini tidak akan didukung setelah menginstal pembaruan untuk Windows yang dirilis pada atau setelah September 2025.

Catatan

  • Penting

  • Menggunakan kunci registri ini adalah solusi sementara untuk lingkungan yang memerlukannya dan harus dilakukan dengan hati-hati. Menggunakan kunci registri ini berarti hal berikut untuk lingkungan Anda:

  • Kunci registri ini hanya berfungsi dalam mode Kompatibilitas dimulai dengan pembaruan yang dirilis 10 Mei 2022.

  • Kunci registri ini tidak akan didukung setelah menginstal pembaruan untuk Windows yang dirilis pada 9 September 2025.

  • Deteksi dan validasi Ekstensi SID yang digunakan oleh Penegakan Pengikatan Sertifikat Kuat memiliki dependensi pada nilai kunci registri KDC UseSubjectAltName . Ekstensi SID akan digunakan jika nilai registri tidak ada atau jika nilai diatur ke nilai 0x1. Ekstensi SID tidak akan digunakan jika UseSubjectAltName ada, dan nilainya diatur ke 0x0.

Subkey registri HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Value StrongCertificateBindingEnforcement
tipe data REG_DWORD
Data 1 – Memeriksa apakah ada pemetaan sertifikat yang kuat. Jika ya, autentikasi diperbolehkan. Jika tidak, KDC akan memeriksa apakah sertifikat memiliki ekstensi SID baru dan memvalidasinya. Jika ekstensi ini tidak ada, autentikasi diizinkan jika akun pengguna mendahului sertifikat.
2 – Memeriksa apakah ada pemetaan sertifikat yang kuat. Jika ya, autentikasi diperbolehkan. Jika tidak, KDC akan memeriksa apakah sertifikat memiliki ekstensi SID baru dan memvalidasinya. Jika ekstensi ini tidak ada, autentikasi ditolak.
0 – Menonaktifkan pemeriksaan pemetaan sertifikat yang kuat. Tidak disarankan karena tindakan ini akan menonaktifkan semua peningkatan keamanan.
Jika mengatur ini ke 0, Anda juga harus mengatur CertificateMappingMethods ke 0x1F seperti yang dijelaskan di bagian kunci registri Schannel di bawah ini agar autentikasi berbasis sertifikat komputer berhasil..
Perlu menghidupkan ulang? Nomor
Kunci registri SChannel

Saat aplikasi server memerlukan autentikasi klien, Schannel secara otomatis mencoba memetakan sertifikat yang disediakan klien TLS ke akun pengguna. Anda dapat mengautentikasi pengguna yang masuk dengan sertifikat klien dengan membuat pemetaan yang menghubungkan informasi sertifikat ke akun pengguna Windows. Setelah Anda membuat dan mengaktifkan pemetaan sertifikat, setiap kali klien menyajikan sertifikat klien, aplikasi server Anda secara otomatis mengaitkan pengguna tersebut dengan akun pengguna Windows yang sesuai.

Schannel akan mencoba memetakan setiap metode pemetaan sertifikat yang telah Anda aktifkan hingga berhasil. Schannel mencoba memetakan pemetaan Service-for-User-to-Self (S4U2Self) terlebih dahulu. Pemetaan sertifikat Subjek/Penerbit, Penerbit, dan UPN kini dianggap lemah dan telah dinonaktifkan secara default. Jumlah bitmasked dari opsi yang dipilih menentukan daftar metode pemetaan sertifikat yang tersedia.

Kunci registri SChannel default 0x1F dan sekarang 0x18. Jika Anda mengalami kegagalan autentikasi dengan aplikasi server berbasis Schannel, kami sarankan Anda melakukan pengujian. Tambahkan atau ubah nilai kunci registri CertificateMappingMethods pada pengontrol domain dan atur ke 0x1F dan lihat apakah hal tersebut mengatasi masalah. Lihat di log kejadian Sistem pada pengontrol domain untuk mengetahui kesalahan apa pun yang tercantum dalam artikel ini untuk informasi selengkapnya. Perlu diingat bahwa mengubah nilai kunci registri SChannel kembali ke default sebelumnya (0x1F) akan kembali menggunakan metode pemetaan sertifikat yang lemah.

Subkey registri HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\Schannel
Value CertificateMappingMethods
tipe data DWORD
Data 0x0001 - Pemetaan sertifikat Subjek/Penerbit (lemah – Dinonaktifkan secara default)
0x0002 - Pemetaan sertifikat penerbit (lemah – Dinonaktifkan secara default)
0x0004 - Pemetaan sertifikat UPN (lemah – Dinonaktifkan secara default)
0x0008 - Pemetaan sertifikat S4U2Self (kuat)
0x0010 - Pemetaan sertifikat eksplisit S4U2Self (kuat)
Perlu menghidupkan ulang? Nomor

Untuk sumber daya dan dukungan tambahan, lihat bagian "Sumber daya tambahan".

Sertifikat Penanggalan Kembali kunci registri

Setelah Anda menginstal pembaruan yang menangani CVE-2022-26931 dan CVE-2022-26923, autentikasi mungkin gagal jika sertifikat pengguna lebih lama dari waktu pembuatan pengguna. Kunci registri ini memungkinkan autentikasi yang berhasil ketika Anda menggunakan pemetaan sertifikat yang lemah di lingkungan Anda dan waktu sertifikat sebelum waktu pembuatan pengguna dalam rentang yang ditetapkan. Kunci registri ini tidak memengaruhi pengguna atau komputer dengan pemetaan sertifikat yang kuat, karena waktu sertifikat dan waktu pembuatan pengguna tidak diperiksa dengan pemetaan sertifikat yang kuat. Kunci registri ini tidak memiliki efek apa pun saat StrongCertificateBindingEnforcement diatur ke 2.

Menggunakan kunci registri ini adalah solusi sementara untuk lingkungan yang memerlukannya dan harus dilakukan dengan hati-hati. Menggunakan kunci registri ini berarti hal berikut untuk lingkungan Anda:

  • Kunci registri ini hanya berfungsi dalam mode Kompatibilitas dimulai dengan pembaruan yang dirilis 10 Mei 2022. Autentikasi akan diizinkan dalam offset kompensasi penanggalan mundur, tetapi peringatan log peristiwa akan dicatat untuk pengikatan yang lemah.
  • Mengaktifkan kunci registri ini memungkinkan autentikasi pengguna ketika waktu sertifikat sebelum waktu pembuatan pengguna dalam rentang yang ditetapkan sebagai pemetaan lemah. Pemetaan yang lemah tidak akan didukung setelah menginstal pembaruan untuk Windows yang dirilis pada atau setelah September 2025.
Subkey registri HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Value SertifikatMundurKompensasi
tipe data REG_DWORD
Data Nilai untuk solusi dalam perkiraan tahun:

  • 50 tahun: 0x5E0C89C0
  • 25 tahun: 0x2EFE0780
  • 10 tahun: 0x12CC0300
  • 5 tahun: 0x9660180
  • 3 tahun: 0x5A39A80
  • 1 tahun: 0x1E13380
catatan Jika Anda mengetahui masa pakai sertifikat di lingkungan Anda, atur kunci registri ini sedikit lebih lama dari masa pakai sertifikat. Jika tidak mengetahui masa pakai sertifikat untuk lingkungan Anda, atur kunci registri ini menjadi 50 tahun. Default ke 10 menit ketika kunci ini tidak ada, yang cocok dengan Layanan Sertifikat Direktori Aktif (ADCS). Nilai maksimum adalah 50 tahun (0x5E0C89C0).

Kunci ini mengatur perbedaan waktu, dalam detik, yang akan diabaikan oleh Pusat Distribusi Kunci (KDC) antara waktu penerbitan sertifikat autentikasi dan waktu pembuatan akun untuk akun pengguna/komputer.

Penting Atur kunci registri ini hanya jika lingkungan Anda mengharuskannya. Menggunakan kunci registri ini menonaktifkan pemeriksaan keamanan.
Perlu menghidupkan ulang? Nomor

Otoritas sertifikat perusahaan

Otoritas Sertifikat Perusahaan (CA) akan mulai menambahkan ekstensi non-kritis baru dengan Pengidentifikasi Objek (OID) (1.3.6.1.4.1.311.25.2) secara default di semua sertifikat yang diterbitkan terhadap templat online setelah Anda menginstal pembaruan Windows 10 Mei 2022. Anda dapat menghentikan penambahan ekstensi ini dengan mengatur bit 0x00080000 dalam nilai msPKI-Enrollment-Flag dari templat terkait.

Contoh

Anda menjalankan perintah certutil berikut untuk mengecualikan sertifikat templat pengguna agar tidak mendapatkan ekstensi baru.

  1. Masuk ke server Otoritas Sertifikat atau klien Windows 10 yang tergabung dengan domain dengan administrator perusahaan atau kredensial yang setara.
  2. Buka prompt perintah dan pilih Jalankan sebagai administrator.
  3. Jalankan certutil -dstemplate pengguna msPKI-Enrollment-Flag +0x00080000.

Menonaktifkan penambahan ekstensi ini akan menghapus perlindungan yang diberikan oleh ekstensi baru. Pertimbangkan untuk melakukan hal ini hanya setelah salah satu hal berikut:

  1. Anda mengonfirmasi bahwa sertifikat yang sesuai tidak dapat diterima untuk Kriptografi Kunci Publik untuk Autentikasi Awal (PKINIT) dalam autentikasi Protokol Kerberos di KDC
  2. Sertifikat yang sesuai memiliki pemetaan sertifikat kuat lainnya yang dikonfigurasi

Lingkungan yang memiliki penyebaran CA non-Microsoft tidak akan dilindungi menggunakan ekstensi SID baru setelah menginstal pembaruan Windows 10 Mei 2022. Pelanggan yang terpengaruh harus bekerja sama dengan vendor CA terkait untuk mengatasi hal ini atau harus mempertimbangkan untuk menggunakan pemetaan sertifikat kuat lainnya yang dijelaskan di atas.

Untuk sumber daya dan dukungan tambahan, lihat bagian "Sumber daya tambahan".

Tanya jawab umum

Setelah CA diperbarui, apakah semua sertifikat autentikasi klien harus diperpanjang?

Tidak, perpanjangan tidak diperlukan. CA akan dikirimkan dalam mode Kompatibilitas. Jika Anda menginginkan pemetaan yang kuat menggunakan ekstensi ObjectSID, Anda memerlukan sertifikat baru.

Bagaimana mode Penegakan Penuh akan memengaruhi lingkungan saya?

Dalam pembaruan Windows 11 Februari 2025, perangkat yang belum berada dalam Penegakan (nilai registri StrongCertificateBindingEnforcement diatur ke 2), akan dipindahkan ke Penegakan. Jika autentikasi ditolak, Anda akan melihat ID Kejadian 39 (atau ID Kejadian 41 untuk Windows Server 2008 R2 SP1 dan Windows Server 2008 SP2). Anda akan memiliki opsi untuk mengatur nilai kunci registri kembali ke 1 (Mode kompatibilitas) pada tahap ini.

Dalam pembaruan Windows 9 September 2025, nilai registri StrongCertificateBindingEnforcement tidak akan didukung lagi.

Sumber daya tambahan

Untuk informasi selengkapnya tentang pemetaan sertifikat klien TLS, lihat artikel berikut: