Sintomi
La stampa e l'analisi potrebbero non riuscire quando questi dispositivi utilizzano l'autenticazione con smart card (PIV).
Nota
Avvertenza I dispositivi interessati dall'uso dell'autenticazione tramite smart card (PIV) dovrebbero funzionare come previsto quando si usa l'autenticazione nome utente e password.
Causa
Il 13 luglio 2021, Microsoft ha rilasciato modifiche alla protezione avanzata per CVE-2021-33764 Ciò potrebbe causare questo problema quando si installano gli aggiornamenti rilasciati il 13 luglio 2021 o versioni successive su un controller di dominio (DC). I dispositivi interessati sono stampanti, scanner e dispositivi multifunzione per l'autenticazione di smart card che non supportano Diffie-Hellman (DH) per lo scambio di chiavi durante l'autenticazione Kerberos PKINIT o non pubblicizzano il supporto per des-ede3-cbc ("triple DES") durante la richiesta AS Kerberos.
Secondo la sezione 3.2.1 della specifica RFC 4556, affinché questo scambio di chiavi funzioni, il client deve supportare e notificare al centro di distribuzione delle chiavi (KDC) il loro supporto per des-ede3-cbc ("triplo DES"). I client che avviano Kerberos PKINIT con lo scambio di chiavi in modalità di crittografia, ma non supportano né dicono al KDC che supportano des-ede3-cbc ("triple DES"), saranno respinti.
Affinché i dispositivi client della stampante e dello scanner siano conformi, devono:
- Usare Diffie-Hellman per lo scambio di chiavi durante l'autenticazione Kerberos PKINIT (scelta consigliata).
- Oppure, entrambi supportano e notificano al KDC il loro sostegno per des-ede3-cbc ("triplo DES").
Passaggi successivi
Se si verifica questo problema con i dispositivi di stampa o di scansione, verificare che il firmware e i driver disponibili per il dispositivo siano installati più recenti. Se il firmware e i driver sono aggiornati e il problema persiste, ti consigliamo di contattare il produttore del dispositivo. Chiedi se è necessaria una modifica della configurazione per rendere il dispositivo conforme alla modifica di protezione avanzata per CVE-2021-33764 o se verrà reso disponibile un aggiornamento conforme.
Se attualmente non è possibile rendere i dispositivi conformi alla sezione 3.2.1 della specifica RFC 4556 come richiesto per CVE-2021-33764, è ora disponibile una mitigazione temporanea mentre si collabora con il produttore del dispositivo di stampa o scansione per rendere conforme l'ambiente entro le tempistiche seguenti.
Nota
Consigli I dispositivi non conformi devono essere aggiornati e conformi oppure sostituiti entro il 12 luglio 2022, quando la mitigazione temporanea non sarà utilizzabile negli aggiornamenti della sicurezza.
AVVISO IMPORTANTE:
Tutte le mitigazioni temporanee per questo scenario verranno rimosse a luglio 2022 e agosto 2022, a seconda della versione di Windows in uso (vedere la tabella seguente). Non ci saranno ulteriori opzioni di fallback negli aggiornamenti successivi. Tutti i dispositivi non conformi devono essere identificati usando gli eventi di controllo a partire da gennaio 2022 e aggiornati o sostituiti dalla rimozione della mitigazione a partire dalla fine di luglio 2022.
Dopo luglio 2022, i dispositivi non conformi alla specifica RFC 4456 e CVE-2021-33764 non saranno utilizzabili con un dispositivo Windows aggiornato.
| Data target | Evento | Applicabile a |
|---|---|---|
| 13 luglio 2021 | Aggiornamenti rilasciati con modifiche di protezione avanzata per CVE-2021-33764. Per tutti gli aggiornamenti successivi questa modifica di protezione avanzata è attivata per impostazione predefinita. | Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| 27 luglio 2021 | Aggiornamenti rilasciati con mitigazione temporanea per risolvere i problemi di stampa e digitalizzazione nei dispositivi non conformi. Aggiornamenti rilasciati in questa data o versione successiva devono essere installati nel controller di dominio e la mitigazione deve essere attivata tramite la chiave del Registro di sistema utilizzando la procedura seguente. | Windows Server 2019 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| 29 luglio 2021 | Aggiornamenti rilasciati con mitigazione temporanea per risolvere i problemi di stampa e digitalizzazione nei dispositivi non conformi. Gli aggiornamenti rilasciati in questa data o versione successiva devono essere installati nel controller di dominio e la mitigazione deve essere attivata tramite la chiave del Registro di sistema utilizzando la procedura seguente. | Windows Server 2016 |
| Gennaio 25, 2022 | Aggiornamenti registreranno eventi di controllo nei controller di dominio Active Directory che identificano le stampanti incompatibili RFC-4456 che non riescono l'autenticazione una volta che i controller di dominio installano gli aggiornamenti di luglio 2022/agosto 2022 o successivi. | Windows Server 2022 Windows Server 2019 |
| 8 febbraio 2022 | Aggiornamenti registreranno eventi di controllo nei controller di dominio Active Directory che identificano le stampanti incompatibili RFC-4456 che non riescono l'autenticazione una volta che i controller di dominio installano gli aggiornamenti di luglio 2022/agosto 2022 o successivi. | Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| Luglio 21, 2022 | Versione dell'aggiornamento di anteprima opzionale per rimuovere la prevenzione temporanea per richiedere la stampa e l'analisi dei reclami nei dispositivi nell'ambiente. | Windows Server 2019 |
| Agosto 9, 2022 |
Consigli Versione dell'aggiornamento della sicurezza per rimuovere la prevenzione temporanea per richiedere la stampa e la scansione dei reclami nell'ambiente. Tutti gli aggiornamenti rilasciati in questo giorno o versioni successive non saranno in grado di usare la prevenzione temporanea. Le stampanti e gli scanner per l'autenticazione delle smart card devono essere conformi alla sezione 3.2.1 della specifica RFC 4556 richiesta per CVE-2021-33764 dopo l'installazione di questi aggiornamenti o versioni successive sui controller di dominio Active Directory |
Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
Per usare la prevenzione temporanea nell'ambiente, segui questa procedura in tutti i controller di dominio:
Nei controller di dominio impostare il valore del Registro di sistema per la mitigazione temporanea elencato di seguito su 1 (abilitare) usando l'editor del Registro di sistema o gli strumenti di automazione disponibili nell'ambiente.
Nota
Avvertenza Questo passaggio 1 può essere eseguito prima o dopo i passaggi 2 e 3.
Installare un aggiornamento che consenta la mitigazione temporanea disponibile negli aggiornamenti rilasciati il 27 luglio 2021 o versione successiva (di seguito sono riportati i primi aggiornamenti per consentire la mitigazione temporanea):
Riavviare il controller di dominio.
Valore del registro di sistema per la mitigazione temporanea:
Nota
Avviso Potrebbero verificarsi gravi problemi se si modifica il registro in modo errato utilizzando Registry Editor o un altro metodo. Questi problemi potrebbero richiedere di reinstallare il sistema operativo. Microsoft non può garantire che questi problemi possano essere risolti. Qualsiasi modifica del Registro di sistema viene eseguita a rischio dell'utente.
| Sottochiave del Registro di sistema | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc |
|---|---|
| valore | Allow3DesFallback |
| Tipo di dati | DWORD |
| Dati |
1 - Abilitare la mitigazione temporanea. 0 - Abilita il comportamento predefinito, richiedendo ai dispositivi di essere conformi alla sezione 3.2.1 della specifica RFC 4556. |
| È necessario riavviare il computer? | No |
La chiave del Registro di sistema precedente può essere creata e il valore e il set di dati utilizzando il comando seguente:
- reg add HKLM\System\CurrentControlSet\Services\Kdc /v Allow3DesFallback /t REG_DWORD /d 1 /f
Eventi di controllo
L'aggiornamento di Windows del 25 gennaio 2022 e dell'8 febbraio 2022 aggiungerà anche nuovi ID evento per aiutare a identificare i dispositivi interessati.
| Registro eventi | Sistema |
|---|---|
| Tipo di evento | Errore |
| Origine evento | Kdcsvc |
| ID evento | 307 39 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2) |
| Testo dell'evento | Il client Kerberos non forniva un tipo di crittografia supportato per l'uso con il protocollo PKINIT in modalità di crittografia.
|
| Registro eventi | Sistema |
|---|---|
| Tipo di evento | Avviso |
| Origine evento | Kdcsvc |
| ID evento | 308 40 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2) |
| Testo dell'evento | Client Kerberos PKINIT non conforme autenticato in questo controller di dominio. L'autenticazione è stata consentita perché è stato impostato KDCGlobalAllowDesFallBack. In futuro, queste connessioni avranno esito negativo per l'autenticazione. Identificare il dispositivo e cercare di aggiornare l'implementazione Kerberos
|
Stato
Microsoft ha confermato che si tratta di un problema relativo ai prodotti elencati nella sezione "Si applica a".