KB5005408. L'autenticazione con smart card potrebbe causare errori di stampa e analisi

Si applica a
Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019

Sintomi

La stampa e l'analisi potrebbero non riuscire quando questi dispositivi utilizzano l'autenticazione con smart card (PIV).

Nota

Avvertenza I dispositivi interessati dall'uso dell'autenticazione tramite smart card (PIV) dovrebbero funzionare come previsto quando si usa l'autenticazione nome utente e password.

Causa

Il 13 luglio 2021, Microsoft ha rilasciato modifiche alla protezione avanzata per CVE-2021-33764 Ciò potrebbe causare questo problema quando si installano gli aggiornamenti rilasciati il 13 luglio 2021 o versioni successive su un controller di dominio (DC).  I dispositivi interessati sono stampanti, scanner e dispositivi multifunzione per l'autenticazione di smart card che non supportano Diffie-Hellman (DH) per lo scambio di chiavi durante l'autenticazione Kerberos PKINIT o non pubblicizzano il supporto per des-ede3-cbc ("triple DES") durante la richiesta AS Kerberos.

Secondo la sezione 3.2.1 della specifica RFC 4556, affinché questo scambio di chiavi funzioni, il client deve supportare e notificare al centro di distribuzione delle chiavi (KDC) il loro supporto per des-ede3-cbc ("triplo DES"). I client che avviano Kerberos PKINIT con lo scambio di chiavi in modalità di crittografia, ma non supportano né dicono al KDC che supportano des-ede3-cbc ("triple DES"), saranno respinti.

Affinché i dispositivi client della stampante e dello scanner siano conformi, devono:

  • Usare Diffie-Hellman per lo scambio di chiavi durante l'autenticazione Kerberos PKINIT (scelta consigliata).
  • Oppure, entrambi supportano e notificano al KDC il loro sostegno per des-ede3-cbc ("triplo DES").

Passaggi successivi

Se si verifica questo problema con i dispositivi di stampa o di scansione, verificare che il firmware e i driver disponibili per il dispositivo siano installati più recenti. Se il firmware e i driver sono aggiornati e il problema persiste, ti consigliamo di contattare il produttore del dispositivo. Chiedi se è necessaria una modifica della configurazione per rendere il dispositivo conforme alla modifica di protezione avanzata per CVE-2021-33764 o se verrà reso disponibile un aggiornamento conforme.

Se attualmente non è possibile rendere i dispositivi conformi alla sezione 3.2.1 della specifica RFC 4556 come richiesto per CVE-2021-33764, è ora disponibile una mitigazione temporanea mentre si collabora con il produttore del dispositivo di stampa o scansione per rendere conforme l'ambiente entro le tempistiche seguenti.

Nota

Consigli I dispositivi non conformi devono essere aggiornati e conformi oppure sostituiti entro il 12 luglio 2022, quando la mitigazione temporanea non sarà utilizzabile negli aggiornamenti della sicurezza.

AVVISO IMPORTANTE:

Tutte le mitigazioni temporanee per questo scenario verranno rimosse a luglio 2022 e agosto 2022, a seconda della versione di Windows in uso (vedere la tabella seguente). Non ci saranno ulteriori opzioni di fallback negli aggiornamenti successivi. Tutti i dispositivi non conformi devono essere identificati usando gli eventi di controllo a partire da gennaio 2022 e aggiornati o sostituiti dalla rimozione della mitigazione a partire dalla fine di luglio 2022.

Dopo luglio 2022, i dispositivi non conformi alla specifica RFC 4456 e CVE-2021-33764 non saranno utilizzabili con un dispositivo Windows aggiornato.

Data target Evento Applicabile a
13 luglio 2021 Aggiornamenti rilasciati con modifiche di protezione avanzata per CVE-2021-33764. Per tutti gli aggiornamenti successivi questa modifica di protezione avanzata è attivata per impostazione predefinita. Windows Server 2019
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
27 luglio 2021 Aggiornamenti rilasciati con mitigazione temporanea per risolvere i problemi di stampa e digitalizzazione nei dispositivi non conformi. Aggiornamenti rilasciati in questa data o versione successiva devono essere installati nel controller di dominio e la mitigazione deve essere attivata tramite la chiave del Registro di sistema utilizzando la procedura seguente. Windows Server 2019
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
29 luglio 2021 Aggiornamenti rilasciati con mitigazione temporanea per risolvere i problemi di stampa e digitalizzazione nei dispositivi non conformi. Gli aggiornamenti rilasciati in questa data o versione successiva devono essere installati nel controller di dominio e la mitigazione deve essere attivata tramite la chiave del Registro di sistema utilizzando la procedura seguente. Windows Server 2016
Gennaio 25, 2022 Aggiornamenti registreranno eventi di controllo nei controller di dominio Active Directory che identificano le stampanti incompatibili RFC-4456 che non riescono l'autenticazione una volta che i controller di dominio installano gli aggiornamenti di luglio 2022/agosto 2022 o successivi. Windows Server 2022
Windows Server 2019
8 febbraio 2022 Aggiornamenti registreranno eventi di controllo nei controller di dominio Active Directory che identificano le stampanti incompatibili RFC-4456 che non riescono l'autenticazione una volta che i controller di dominio installano gli aggiornamenti di luglio 2022/agosto 2022 o successivi. Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
Luglio 21, 2022 Versione dell'aggiornamento di anteprima opzionale per rimuovere la prevenzione temporanea per richiedere la stampa e l'analisi dei reclami nei dispositivi nell'ambiente. Windows Server 2019
Agosto 9, 2022 Consigli Versione dell'aggiornamento della sicurezza per rimuovere la prevenzione temporanea per richiedere la stampa e la scansione dei reclami nell'ambiente.
Tutti gli aggiornamenti rilasciati in questo giorno o versioni successive non saranno in grado di usare la prevenzione temporanea.
Le stampanti e gli scanner per l'autenticazione delle smart card devono essere conformi alla sezione 3.2.1 della specifica RFC 4556 richiesta per CVE-2021-33764 dopo l'installazione di questi aggiornamenti o versioni successive sui controller di dominio Active Directory
Windows Server 2019
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2

Per usare la prevenzione temporanea nell'ambiente, segui questa procedura in tutti i controller di dominio:

  1. Nei controller di dominio impostare il valore del Registro di sistema per la mitigazione temporanea elencato di seguito su 1 (abilitare) usando l'editor del Registro di sistema o gli strumenti di automazione disponibili nell'ambiente.

    Nota

    Avvertenza Questo passaggio 1 può essere eseguito prima o dopo i passaggi 2 e 3.

  2. Installare un aggiornamento che consenta la mitigazione temporanea disponibile negli aggiornamenti rilasciati il 27 luglio 2021 o versione successiva (di seguito sono riportati i primi aggiornamenti per consentire la mitigazione temporanea):

  3. Riavviare il controller di dominio.

Valore del registro di sistema per la mitigazione temporanea:

Nota

Avviso Potrebbero verificarsi gravi problemi se si modifica il registro in modo errato utilizzando Registry Editor o un altro metodo. Questi problemi potrebbero richiedere di reinstallare il sistema operativo. Microsoft non può garantire che questi problemi possano essere risolti. Qualsiasi modifica del Registro di sistema viene eseguita a rischio dell'utente.

Sottochiave del Registro di sistema HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
valore Allow3DesFallback
Tipo di dati DWORD
Dati 1 - Abilitare la mitigazione temporanea.
0 - Abilita il comportamento predefinito, richiedendo ai dispositivi di essere conformi alla sezione 3.2.1 della specifica RFC 4556.
È necessario riavviare il computer? No

La chiave del Registro di sistema precedente può essere creata e il valore e il set di dati utilizzando il comando seguente:

  • reg add HKLM\System\CurrentControlSet\Services\Kdc /v Allow3DesFallback /t REG_DWORD /d 1 /f

Eventi di controllo

L'aggiornamento di Windows del 25 gennaio 2022 e dell'8 febbraio 2022 aggiungerà anche nuovi ID evento per aiutare a identificare i dispositivi interessati.

Registro eventi Sistema
Tipo di evento Errore
Origine evento Kdcsvc
ID evento 307
39 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2)
Testo dell'evento Il client Kerberos non forniva un tipo di crittografia supportato per l'uso con il protocollo PKINIT in modalità di crittografia.
  • Nome entità client: <Domain Name>\<Nome> client
  • Indirizzo IP client: IPv4/IPv6
  • Nome NetBIOS fornito dal client: %3
Registro eventi Sistema
Tipo di evento Avviso
Origine evento Kdcsvc
ID evento 308
40 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2)
Testo dell'evento Client Kerberos PKINIT non conforme autenticato in questo controller di dominio. L'autenticazione è stata consentita perché è stato impostato KDCGlobalAllowDesFallBack. In futuro, queste connessioni avranno esito negativo per l'autenticazione. Identificare il dispositivo e cercare di aggiornare l'implementazione Kerberos
  • Nome entità client: <Domain Name>\<Nome> client
  • Indirizzo IP client: IPv4/IPv6
  • Nome NetBIOS fornito dal client: %3

Stato

Microsoft ha confermato che si tratta di un problema relativo ai prodotti elencati nella sezione "Si applica a".