KB5021989: Perlindungan yang Diperluas untuk Autentikasi

Berlaku Untuk
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows 10 Windows 10 Pro Education, version 1607 Windows 10 Professional Education version 1607 Windows 10 Professional version 1607 Windows Server 2016 Windows 10 Home and Pro, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 Home and Pro, version 21H1 Windows 10 Enterprise and Education, version 21H1 Windows 10 IoT Enterprise, version 21H1 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows Server 2022 Azure Local, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2

Pendahuluan

Microsoft mengumumkan ketersediaan fitur baru, Perlindungan Diperpanjang untuk Autentikasi (EPA), di platform Windows. Fitur ini meningkatkan perlindungan dan penanganan kredensial saat mengautentikasi koneksi jaringan menggunakan Autentikasi Windows Terintegrasi (IWA).

Pembaruan itu sendiri tidak secara langsung memberikan perlindungan terhadap serangan tertentu, seperti penerusan kredensial, tetapi memungkinkan aplikasi untuk ikut serta dalam EPA. Saran ini memberikan pengarahan kepada pengembang dan administrator sistem tentang fungsionalitas baru ini dan cara penyebarannya untuk membantu melindungi kredensial autentikasi.

Untuk informasi selengkapnya, lihat Microsoft Security Advisory 973811.

Informasi Selengkapnya

Pembaruan keamanan ini memodifikasi Antarmuka Penyedia Dukungan Keamanan (SSPI) untuk meningkatkan cara kerja autentikasi Windows sehingga kredensial tidak mudah diteruskan saat IWA diaktifkan.

Saat EPA diaktifkan, permintaan autentikasi terikat ke Nama Utama Layanan (SPN) server yang coba disambungkan klien dan ke saluran Keamanan Lapisan Transportasi (TLS) luar tempat autentikasi IWA terjadi.

Pembaruan ini menambahkan entri registri baru untuk mengelola Perlindungan yang Diperluas:

  • Tetapkan nilai SuppressExtendedProtection registri.

    Kunci registri HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA
    Value SuppressExtendedProtection
    Tipe REG_DWORD
    Data 0 Mengaktifkan teknologi perlindungan.
    1 Perlindungan yang Diperpanjang dinonaktifkan.
    3 Perlindungan Diperpanjang dinonaktifkan dan pengikatan saluran yang dikirim oleh Kerberos juga dinonaktifkan, meskipun aplikasi menyediakannya.
    Nilai default: 0x0
    catatan Masalah yang terjadi ketika EPA diaktifkan secara default dijelaskan dalam topik Kegagalan autentikasi dari server NTLM atau Kerberos non-Windows di situs web Microsoft.
  • Tetapkan nilai registri LmCompatibilityLevel .

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LmCompatibilityLevel ke 3. Ini adalah kunci yang ada yang memungkinkan Autentikasi NTLMv2. EPA hanya berlaku untuk protokol autentikasi NTLMv2, Kerberos, digest, dan negosiasi dan tidak berlaku untuk NTLMv1.

catatan Anda harus memulai ulang komputer setelah mengatur nilai registri SuppressExtendedProtection dan LmCompatibilityLevel di komputer Windows.

Aktifkan Perlindungan yang Diperpanjang

catatan Secara default, Perlindungan Diperpanjang dan NTLMv2 keduanya diaktifkan di semua versi Windows yang didukung. Anda dapat menggunakan panduan ini untuk memverifikasi bahwa ini masalahnya.

Penting Bagian, metode, atau tugas ini berisi langkah-langkah yang memberi tahu Anda cara mengubah registri. Namun, masalah serius mungkin terjadi jika Anda salah mengubah registri. Oleh karena itu, pastikan Anda mengikuti langkah-langkah ini dengan hati-hati. Untuk perlindungan tambahan, cadangkan registri sebelum Anda mengubahnya. Kemudian, registri dapat dipulihkan jika terjadi masalah. Untuk informasi selengkapnya tentang cara mencadangkan dan memulihkan registri, klik nomor artikel berikut untuk melihat artikel di Pangkalan Pengetahuan Microsoft:

  • KB322756 Cara mencadangkan dan memulihkan registri di Windows

Untuk mengaktifkan Perlindungan Diperpanjang setelah mengunduh dan menginstal pembaruan keamanan untuk platform Anda, ikuti langkah-langkah berikut:

  1. Mulai Editor Registri. Untuk melakukannya, klik Mulai, klik Jalankan, ketik regedit dalam kotak Buka, lalu klik OK.

  2. Temukan dan klik subkey registri berikut:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA

  3. Verifikasi bahwa nilai registri SuppressExtendedProtection dan LmCompatibilityLevel ada.

    Jika nilai registri tidak ada, ikuti langkah-langkah berikut untuk membuatnya:

    1. Dengan subkunci registri yang tercantum di langkah 2 dipilih, pada menu Edit , arahkan ke Baru, lalu klik Nilai DWORD.
    2. Ketik SuppressExtendedProtection, lalu tekan Enter.
    3. Dengan subkunci registri yang tercantum di langkah 2 dipilih, pada menu Edit , arahkan ke Baru, lalu klik Nilai DWORD.
    4. Ketik LmCompatibilityLevel, lalu tekan Enter.
  4. Klik untuk memilih nilai registri SuppressExtendedProtection .

  5. Di menu Edit, klik Ubah.

  6. Dalam kotak Data nilai, ketik 0, lalu klik OK.

  7. Klik untuk memilih nilai registri LmCompatibilityLevel .

  8. Di menu Edit, klik Ubah.

    catatan Langkah ini mengubah persyaratan autentikasi NTLM. Harap tinjau artikel berikut di Pangkalan Pengetahuan Microsoft untuk memastikan bahwa Anda sudah terbiasa dengan perilaku ini.
    KB239869 Cara mengaktifkan autentikasi NTLM 2

  9. Dalam kotak Data nilai, ketik 3, lalu klik OK.

  10. Keluar dari Editor Registri.

  11. Jika Anda membuat perubahan ini di komputer Windows, Anda harus memulai ulang komputer sebelum perubahan diterapkan.