Come gestire l'utilizzo di Kerberos KDC di RC4 per le modifiche all'emissione di ticket dell'account di servizio relative a CVE-2026-20833

Si applica a
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Nota

  • Data di pubblicazione originale: Gennaio 13, 2026
  • ID KB : 5073381

Contenuto dell'articolo

Riepilogo

Gli aggiornamenti di Windows rilasciati a partire dal 13 gennaio 2026 contengono protezioni per una vulnerabilità con il protocollo di autenticazione Kerberos. Gli aggiornamenti di Windows risolvono una vulnerabilità legata alla divulgazione di informazioni in CVE-2026-20833 che potrebbe consentire a un utente malintenzionato di ottenere ticket di servizio con tipi di crittografia deboli o legacy, ad esempio RC4, per eseguire attacchi offline e recuperare la password di un account di servizio.

Per mitigare questa vulnerabilità, gli aggiornamenti di Windows rilasciati a partire dal 14 aprile 2026 modificano il valore predefinito del Centro distribuzione chiavi Kerberos (KDC) per DefaultDomainSupportedEncTypes, a meno che gli amministratori non abilitino prima la modalità Imposizione. I controller di dominio aggiornati in esecuzione in modalità di imposizione presuppongono il supporto per le configurazioni del tipo di crittografia AES (Advanced Encryption Standard) solo se non viene specificata alcuna configurazione esplicita. Per altre informazioni, vedere Tipi di crittografia supportati Contrassegni di bit. Il valore predefinito per DefaultDomainSupportedEncTypes si applica in assenza di un valore esplicito.

Nei controller di dominio con un valore del Registro di sistema DefaultDomainSupportedEncTypes definito, il comportamento non sarà influenzato dal punto di vista funzionale da queste modifiche. Tuttavia, un evento di controllo KDCSVC ID evento: 205 verrà registrato nel registro eventi di sistema se la configurazione DefaultDomainSupportedEncTypes esistente non è sicura (ad esempio, quando viene usata una crittografia RC4).

Torna all'inizio

Entrare in azione

Per proteggere l'ambiente e prevenire le interruzioni, è consigliabile:

  • AGGIORNAMENTO Controller di dominio Microsoft Active Directory a partire dagli aggiornamenti di Windows rilasciati a partire dal 13 gennaio 2026.
  • MONITORARE il registro eventi di sistema per uno qualsiasi dei nove KDCSVC 201 > 209 Eventi di controllo registrati in Windows Server 2012 e controller di dominio più recenti che identificano i rischi con l'abilitazione delle protezioni RC4.
  • MITIGARE Eventi KDCSVC registrati nel registro eventi di sistema che impediscono l'abilitazione manuale o programmatica delle protezioni RC4.
  • ABILITA Modalità di applicazione per affrontare le vulnerabilità risolte in CVE-2026-20833 nel tuo ambiente quando gli eventi di avviso, blocco o criterio non vengono più registrati.

Nota

CONSIGLI L'installazione degli aggiornamenti rilasciati a partire dal 13 gennaio 2026 NON risolverà le vulnerabilità descritte in CVE-2026-20833 per i controller di dominio Active Directory per impostazione predefinita. Per mitigare completamente la vulnerabilità, è necessario abilitare manualmente la modalità di imposizione (descritta nel passaggio 3: ABILITARE) in tutti i controller di dominio. L'installazione degli Aggiornamenti di Windows rilasciati a partire da luglio 2026 abiliterà a livello di programmazione la fase di imposizione.

La modalità di applicazione verrà abilitata automaticamente installando gli Aggiornamenti di Windows rilasciati a partire da aprile 2026 in tutti i controller di dominio Windows e bloccherà le connessioni vulnerabili da dispositivi non conformi.  A quel punto, non sarà possibile disabilitare il controllo, ma è possibile tornare all'impostazione della modalità di controllo. La modalità di controllo sarà rimossa a luglio 2026, come descritto nella sezione Tempi degli aggiornamenti , e la modalità di imposizione sarà abilitata in tutti i controller di dominio Windows e bloccherà le connessioni vulnerabili da dispositivi non conformi.

Se è necessario sfruttare RC4 dopo aprile 2026, si consiglia di abilitare esplicitamente RC4 all'interno della maschera di bit msds-SupportedEncryptionTypes nei servizi che dovranno accettare l'utilizzo di RC4.

Torna all'inizio

Intervallo degli aggiornamenti

13 gennaio 2026: fase di distribuzione iniziale

La fase di distribuzione iniziale inizia con gli aggiornamenti rilasciati a partire dal 13 gennaio 2026 e continua con gli aggiornamenti Windows successivi fino alla fase di imposizione . Questa fase consente di avvisare i clienti delle nuove misure di sicurezza che verranno introdotte nella seconda fase di distribuzione. Questo aggiornamento:

  • Fornisce eventi di controllo per avvisare i clienti che potrebbero essere interessati negativamente dall'imminente rafforzamento della sicurezza.
  • Introduce il supporto per il valore del registro di sistema RC4DefaultDisablementPhase dopo che un amministratore abilita in modo proattivo la modifica impostando il valore su 2 sui controller di dominio quando gli eventi di controllo di KDCSVC indicano che è sicuro farlo.

14 aprile 2026: fase di applicazione con rollback manuale

Questo aggiornamento modifica il valore predefinito di DefaultDomainSupportedEncTypes per le operazioni KDC in modo da sfruttare AES-SHA1 per gli account che non hanno un attributo esplicito di Active Directory supportato da msds-EncryptionTypes .

Questa fase modifica il valore predefinito per DefaultDomainSupportedEncTypes solo in AES-SHA1: 0x18.

Questa fase consente anche la configurazione manuale del valore di rollback RC4DefaultDisablementPhase fino all'applicazione programmatica nel luglio 2026.

Luglio 2026 - Fase di applicazione

Gli aggiornamenti di Windows rilasciati a partire da luglio 2026 rimuoveranno il supporto per la sottochiave del Registro di sistema RC4DefaultDisablementPhase.

Torna all'inizio

Linee guida per la distribuzione

Per distribuire gli aggiornamenti di Windows rilasciati a partire dal 13 gennaio 2026, seguire questa procedura:

  1. AGGIORNA i controller di dominio con un aggiornamento di Windows rilasciato a partire dal 13 gennaio 2026.
  2. MONITORARE gli eventi registrati durante la fase di distribuzione iniziale per proteggere l'ambiente.
  3. SPOSTARE i controller di dominio in modalità di imposizione usando la sezione delle impostazioni del Registro di sistema .

Passaggio 1: AGGIORNAMENTO

Distribuire l'aggiornamento di Windows rilasciato il 13 gennaio 2026 o successivamente a tutti i Windows Active Directory applicabili in esecuzione come controller di dominio dopo la distribuzione dell'aggiornamento.

  • Gli eventi di controllo verranno visualizzati nei registri eventi di sistema se i controller di dominio di Windows Server 2012 o versioni successive ricevono richieste di ticket di servizio Kerberos che richiedono l'uso della crittografia RC4, ma l'account del servizio ha una configurazione di crittografia predefinita.
  • L'evento di controllo 205 verrà registrato nel registro eventi di sistema se il controller di dominio ha una configurazione esplicita DefaultDomainSupportedEncTypes per consentire la crittografia RC4.

Passaggio 2: MONITORARE

Una volta aggiornati i controller di dominio, se non vedi gli eventi di controllo documentati in questo articolo, passa alla modalità di imposizione modificando il valore del Registro di sistema RC4DefaultDisablementPhase su 2.

Se vengono generati eventi di controllo, sarà necessario rimuovere le dipendenze RC4 o configurare in modo esplicito l'attributo msds-SupportedEncryptionTypes degli account per supportare l'uso continuato di RC4 dopo l'abilitazione manuale o automatica della modalità di imposizione .

Per gli amministratori interessati a correggere l'uso di RC4 in modo più ampio di quanto discusso in questo articolo, si consiglia di rivedere Rilevare e correggere l'uso di RC4 in Kerberos per ulteriori informazioni.

Nota

CONSIGLI Gli eventi di controllo relativi a questa modifica vengono generati solo quando Active Directory non è in grado di emettere ticket di servizio AES-SHA1 o chiavi di sessione. L'assenza di eventi di controllo non garantisce che tutti i dispositivi non Windows accetteranno correttamente l'autenticazione Kerberos dopo l'aggiornamento di aprile. I clienti devono convalidare l'interoperabilità non di Windows tramite test prima di abilitare ampiamente questo comportamento.

Passaggio 3: ABILITA

Abilita la modalità di applicazione per risolvere le vulnerabilità CVE-2026-20833 nel tuo ambiente.

  • Se viene richiesto a un KDC di fornire un ticket di servizio RC4 per un account con configurazioni predefinite, verrà registrato un evento di errore.
  • Continuerà a essere registrato l'ID evento: 205 per qualsiasi configurazione non protetta di DefaultDomainSupportedEncTypes.

Torna all'inizio

Impostazioni del Registro di sistema

Dopo l'installazione degli aggiornamenti di Windows rilasciati a partire dal 13 gennaio 2026, è disponibile la seguente chiave del Registro di sistema per il protocollo Kerberos.

RC4DefaultDisablementPhase

Questa chiave del Registro di sistema viene usata per definire la distribuzione delle modifiche Kerberos. Questa chiave del Registro di sistema è temporanea e non verrà più letta dopo la data di applicazione.

Chiave del Registro di sistema HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters
Tipo di dati REG_DWORD
Nome valore RC4DefaultDisablementPhase
Dati valore 0 - Nessun controllo, nessuna modifica
1 - Gli eventi di avviso verranno registrati con l'utilizzo predefinito di RC4. (Impostazione predefinita fase 1)
2 - Kerberos inizierà a presumere che RC4 non sia abilitato per impostazione predefinita. (Impostazione predefinita Fase 2)
È necessario riavviare il computer?

Torna all'inizio

Eventi di controllo

Dopo l'installazione degli aggiornamenti di Windows rilasciati a partire dal 13 gennaio 2026, i tipi di evento di controllo KSCSVC seguenti vengono aggiunti al registro eventi di sistema di Windows Server 2012 e versioni successive in esecuzione come controller di dominio.

Contenuto della sezione

Torna all'inizio

ID evento: 201

Registro eventi Sistema
Tipo di evento Avviso
Origine evento Kdcsvc
ID evento 201
Testo dell'evento Il centro distribuzione chiavi ha rilevato <un utilizzo del nome> crittografico che non sarà supportato nella fase di imposizione perché il servizio msds-SupportedEncryptionTypes non è definito e il client supporta solo tipi di crittografia non sicuri.
Informazioni account
Nome account: <Nome account>
Nome del Realm fornito: <Nome del Realm fornito>
msds-SupportedEncryptionTypes: <tipi di crittografia supportati>
Chiavi disponibili: <Chiavi disponibili>
Informazioni sull'assistenza:
Nome servizio: <Nome servizio>
ID servizio: <SID del servizio>
msds-SupportedEncryptionTypes: <tipi di crittografia supportati dal servizio>
Chiavi disponibili: <Chiavi disponibili per il servizio>
Informazioni sul controller di dominio:
MSDS-SupportedEncryptionTypes: <tipi di crittografia supportati dal controller di dominio>
DefaultDomainSupportedEncTypes: <Valore DefaultDomainSupportedEncTypes>
Chiavi disponibili: <controller di dominio Chiavi disponibili>
Informazioni di rete:
Indirizzo client: <Indirizzo IP client>
Porta client: <Porta client>
Tipi pubblicizzati: <Tipi di crittografia Kerberos annunciati>
Per altre informazioni, vedere https://go.microsoft.com/fwlink/?linkid=2344614.
Commenti L'ID evento: 201 verrà registrato se:
  • Il cliente sta solo pubblicizzando RC4 come etype pubblicizzato
  • Il servizio di destinazione NON ha un msds-SET definito
  • Il controller di dominio NON ha DDSET definito
  • Il valore del Registro di sistema RC4DefaultDisablementPhase è impostato su 1
  • L'evento di avviso 201 passa all'evento di errore 203 in modalità di imposizione
  • Questo evento viene registrato per richiesta
  • L'evento di avviso 201 NON viene registrato se DefaultDomainSupportedEncTypes è definito manualmente

torna a Eventi di controllo

ID evento: 202

Registro eventi Sistema
Tipo di evento Avviso
Origine evento Kdcsvc
ID evento 202
Testo dell'evento Il centro distribuzione chiavi ha rilevato <un utilizzo del nome> crittografato che non sarà supportato nella fase di imposizione perché il servizio msds-SupportedEncryptionTypes non è definito e l'account del servizio dispone solo di chiavi non sicure.
Informazioni account
Nome account: <Nome account>
Nome del Realm fornito: <Nome del Realm fornito>
msds-SupportedEncryptionTypes: <tipi di crittografia supportati>
Chiavi disponibili: <Chiavi disponibili>
Informazioni sull'assistenza:
Nome servizio: <Nome servizio>
ID servizio: <SID del servizio>
msds-SupportedEncryptionTypes: <tipi di crittografia supportati dal servizio>
Chiavi disponibili: <Chiavi disponibili per il servizio>
Informazioni sul controller di dominio:
MSDS-SupportedEncryptionTypes: <tipi di crittografia supportati dal controller di dominio>
DefaultDomainSupportedEncTypes: <Valore DefaultDomainSupportedEncTypes>
Chiavi disponibili: <controller di dominio Chiavi disponibili>
Informazioni di rete:
Indirizzo client: <Indirizzo IP client>
Porta client: <Porta client>
Tipi pubblicizzati: <Tipi di crittografia Kerberos annunciati>
Per altre informazioni, vedere https://go.microsoft.com/fwlink/?linkid=2344614.
Commenti L'evento di avviso 202 verrà registrato se:
  • Il servizio di destinazione non dispone di chiavi AES
  • Il servizio di destinazione NON ha un msds-SET definito
  • Il controller di dominio NON ha DDSET definito
  • Il valore del Registro di sistema RC4DefaultDisablementPhase è impostato su 1
  • L'evento di errore 202 passa all'errore 204 in modalità di imposizione
  • L'evento di avviso 202 viene registrato in base a una richiesta
  • L'evento di avviso 202 NON viene registrato se DefaultDomainSupportedEncTypes è definito manualmente

torna a Eventi di controllo

ID evento: 203

Registro eventi Sistema
Tipo di evento Avviso
Origine evento Kdcsvc
ID evento 203
Testo dell'evento Il centro distribuzione chiavi ha bloccato l'utilizzo della crittografia perché il servizio msds-SupportedEncryptionTypes non è definito e il client supporta solo tipi di crittografia non sicuri.
Informazioni account
Nome account: <Nome account>
Nome del Realm fornito: <Nome del Realm fornito>
msds-SupportedEncryptionTypes: <tipi di crittografia supportati>
Chiavi disponibili: <Chiavi disponibili>
Informazioni sull'assistenza:
Nome servizio: <Nome servizio>
ID servizio: <SID del servizio>
msds-SupportedEncryptionTypes: <tipi di crittografia supportati dal servizio>
Chiavi disponibili: <Chiavi disponibili per il servizio>
Informazioni sul controller di dominio:
MSDS-SupportedEncryptionTypes: <tipi di crittografia supportati dal controller di dominio>
DefaultDomainSupportedEncTypes: <Valore DefaultDomainSupportedEncTypes>
Chiavi disponibili: <controller di dominio Chiavi disponibili>
Informazioni di rete:
Indirizzo client: <Indirizzo IP client>
Porta client: <Porta client>
Tipi pubblicizzati: <Tipi di crittografia Kerberos annunciati>
Per altre informazioni, vedere https://go.microsoft.com/fwlink/?linkid=2344614.
Commenti L'evento di errore 203 verrà registrato se:
  • Il cliente sta solo pubblicizzando RC4 come etype pubblicizzato
  • Il servizio di destinazione NON ha un msds-SET definito
  • Il controller di dominio NON ha DDSET definito
  • Il valore del Registro di sistema RC4DefaultDisablementPhase è impostato su 2
  • Per richiesta

torna a Eventi di controllo

ID evento: 204

Registro eventi Sistema
Tipo di evento Avviso
Origine evento Kdcsvc
ID evento 204
Testo dell'evento Il centro distribuzione chiavi ha bloccato l'utilizzo della crittografia perché il servizio msds-SupportedEncryptionTypes non è definito e l'account del servizio dispone solo di chiavi non protette.
Informazioni account
Nome account: <Nome account>
Nome del Realm fornito: <Nome del Realm fornito>
msds-SupportedEncryptionTypes: <tipi di crittografia supportati>
Chiavi disponibili: <Chiavi disponibili>
Informazioni sull'assistenza:
Nome servizio: <Nome servizio>
ID servizio: <SID del servizio>
msds-SupportedEncryptionTypes: <tipi di crittografia supportati dal servizio>
Chiavi disponibili: <Chiavi disponibili per il servizio>
Informazioni sul controller di dominio:
MSDS-SupportedEncryptionTypes: <tipi di crittografia supportati dal controller di dominio>
DefaultDomainSupportedEncTypes: <Valore DefaultDomainSupportedEncTypes>
Chiavi disponibili: <controller di dominio Chiavi disponibili>
Informazioni di rete:
Indirizzo client: <Indirizzo IP client>
Porta client: <Porta client>
Tipi pubblicizzati: <Tipi di crittografia Kerberos annunciati>
Per altre informazioni, vedere https://go.microsoft.com/fwlink/?linkid=2344614.
Commenti L'evento di errore 204 verrà registrato se:
  • Il servizio di destinazione non dispone di chiavi AES
  • Il servizio di destinazione NON ha un msds-SET definito
  • Il controller di dominio NON ha DDSET definito
  • Il valore del Registro di sistema RC4DefaultDisablementPhase è impostato su 2
  • Per richiesta

torna a Eventi di controllo

ID evento: 205

Registro eventi Sistema
Tipo di evento Avviso
Origine evento Kdcsvc
ID evento 205
Testo dell'evento Il centro distribuzione chiavi ha rilevato l'abilitazione della crittografia esplicita nella configurazione del criterio Tipi di crittografia supportati per il dominio predefinito.
Crittografia/e: <abilitate cifrature non sicure>
DefaultDomainSupportedEncTypes: <Valore DefaultDomainSupportedEncTypes configurato>
Per altre informazioni, vedere https://go.microsoft.com/fwlink/?linkid=2344614.
Commenti L'evento di avviso 205 verrà registrato se:
  • Il controller di dominio ha DDSET definito per includere qualsiasi elemento tranne AES-SHA1.
  • Il valore del Registro di sistema RC4DefaultDisablementPhase è impostato su 1, 2
  • Questo non si trasformerà MAI in un errore
  • Lo scopo è quello di rendere il cliente consapevole di comportamenti non sicuri che non cambieremo
  • Registrato ogni volta all'avvio del KDCSVC

torna a Eventi di controllo

ID evento: 206

Registro eventi Sistema
Tipo di evento Avviso
Origine evento Kdcsvc
ID evento 206
Testo dell'evento Il centro distribuzione chiavi ha rilevato <un utilizzo del nome> crittografato che non sarà supportato nella fase di imposizione perché il servizio msds-SupportedEncryptionTypes è configurato per supportare solo AES-SHA1, ma il client non annuncia AES-SHA1
Informazioni account
Nome account: <Nome account>
Nome del Realm fornito: <Nome del Realm fornito>
msds-SupportedEncryptionTypes: <tipi di crittografia supportati>
Chiavi disponibili: <Chiavi disponibili>
Informazioni sull'assistenza:
Nome servizio: <Nome servizio>
ID servizio: <SID del servizio>
msds-SupportedEncryptionTypes: <tipi di crittografia supportati dal servizio>
Chiavi disponibili: <Chiavi disponibili per il servizio>
Informazioni sul controller di dominio:
MSDS-SupportedEncryptionTypes: <tipi di crittografia supportati dal controller di dominio>
DefaultDomainSupportedEncTypes: <Valore DefaultDomainSupportedEncTypes>
Chiavi disponibili: <controller di dominio Chiavi disponibili>
Informazioni di rete:
Indirizzo client: <Indirizzo IP client>
Porta client: <Porta client>
Tipi pubblicizzati: <Tipi di crittografia Kerberos annunciati>
Per altre informazioni, vedere https://go.microsoft.com/fwlink/?linkid=2344614.
Commenti L'evento di avviso 206 verrà registrato se:
  • Il cliente sta solo pubblicizzando RC4 come etype pubblicizzato
  • Si verifica una delle seguenti condizioni:
    • Il servizio di destinazione HA msds-SET definito solo su AES-SHA1
    • Il controller di dominio ha DDSET definito solo su AES-SHA1
  • Il valore del Registro di sistema RC4DefaultDisablementPhase è impostato su 1
  • L'evento di avviso 2016 passa all'evento di errore 2018 in modalità di imposizione
  • Accesso effettuato in base alla richiesta

torna a Eventi di controllo

ID evento: 207

Registro eventi Sistema
Tipo di evento Avviso
Origine evento Kdcsvc
ID evento 207
Testo dell'evento Il centro distribuzione chiavi ha rilevato <un utilizzo del nome> crittografico che non sarà supportato nella fase di imposizione perché il servizio msds-SupportedEncryptionTypes è configurato per supportare solo AES-SHA1, ma l'account del servizio non ha chiavi AES-SHA1.
Informazioni account
Nome account: <Nome account>
Nome del Realm fornito: <Nome del Realm fornito>
msds-SupportedEncryptionTypes: <tipi di crittografia supportati>
Chiavi disponibili: <Chiavi disponibili>
Informazioni sull'assistenza:
Nome servizio: <Nome servizio>
ID servizio: <SID del servizio>
msds-SupportedEncryptionTypes: <tipi di crittografia supportati dal servizio>
Chiavi disponibili: <Chiavi disponibili per il servizio>
Informazioni sul controller di dominio:
MSDS-SupportedEncryptionTypes: <tipi di crittografia supportati dal controller di dominio>
DefaultDomainSupportedEncTypes: <Valore DefaultDomainSupportedEncTypes>
Chiavi disponibili: <controller di dominio Chiavi disponibili>
Informazioni di rete:
Indirizzo client: <Indirizzo IP client>
Porta client: <Porta client>
Tipi pubblicizzati: <Tipi di crittografia Kerberos annunciati>
Per altre informazioni, vedere https://go.microsoft.com/fwlink/?linkid=2344614.
Commenti L'evento di avviso 207 verrà registrato se:
  • Il servizio di destinazione non dispone di chiavi AES
  • Si verifica una delle seguenti condizioni:
    • Il servizio di destinazione HA msds-SET definito solo su AES-SHA1
    • Il controller di dominio ha DDSET definito solo su AES-SHA1
  • Il valore del Registro di sistema RC4DefaultDisablementPhase è impostato su 1
  • Questo diventerà 209 (errore) in modalità di imposizione
  • Per richiesta

torna a Eventi di controllo

ID evento: 208

Registro eventi Sistema
Tipo di evento Avviso
Origine evento Kdcsvc
ID evento 208
Testo dell'evento Il centro distribuzione chiavi ha intenzionalmente negato l'utilizzo della crittografia perché il servizio msds-SupportedEncryptionTypes è configurato per supportare solo AES-SHA1, ma il client non annuncia AES-SHA1
Informazioni account
Nome account: <Nome account>
Nome del Realm fornito: <Nome del Realm fornito>
msds-SupportedEncryptionTypes: <tipi di crittografia supportati>
Chiavi disponibili: <Chiavi disponibili>
Informazioni sull'assistenza:
Nome servizio: <Nome servizio>
ID servizio: <SID del servizio>
msds-SupportedEncryptionTypes: <tipi di crittografia supportati dal servizio>
Chiavi disponibili: <Chiavi disponibili per il servizio>
Informazioni sul controller di dominio:
MSDS-SupportedEncryptionTypes: <tipi di crittografia supportati dal controller di dominio>
DefaultDomainSupportedEncTypes: <Valore DefaultDomainSupportedEncTypes>
Chiavi disponibili: <controller di dominio Chiavi disponibili>
Informazioni di rete:
Indirizzo client: <Indirizzo IP client>
Porta client: <Porta client>
Tipi pubblicizzati: <Tipi di crittografia Kerberos annunciati>
Per altre informazioni, vedere https://go.microsoft.com/fwlink/?linkid=2344614.
Commenti L'evento di errore 208 verrà registrato se:
  • Il cliente sta solo pubblicizzando RC4 come etype pubblicizzato
  • Si verifica una delle seguenti condizioni:
    • Il servizio di destinazione HA msds-SET definito solo su AES-SHA1
    • Il controller di dominio ha DDSET definito solo su AES-SHA1
  • Il valore del Registro di sistema RC4DefaultDisablementPhase è impostato su 2
  • Per richiesta

torna a Eventi di controllo

ID evento: 209

Registro eventi Sistema
Tipo di evento Avviso
Origine evento Kdcsvc
ID evento 209
Testo dell'evento Il centro distribuzione chiavi ha intenzionalmente negato l'utilizzo della crittografia perché il servizio msds-SupportedEncryptionTypes è configurato per supportare solo AES-SHA1, ma l'account del servizio non dispone di chiavi AES-SHA1
Informazioni account
Nome account: <Nome account>
Nome del Realm fornito: <Nome del Realm fornito>
msds-SupportedEncryptionTypes: <tipi di crittografia supportati>
Chiavi disponibili: <Chiavi disponibili>
Informazioni sull'assistenza:
Nome servizio: <Nome servizio>
ID servizio: <SID del servizio>
msds-SupportedEncryptionTypes: <tipi di crittografia supportati dal servizio>
Chiavi disponibili: <Chiavi disponibili per il servizio>
Informazioni sul controller di dominio:
MSDS-SupportedEncryptionTypes: <tipi di crittografia supportati dal controller di dominio>
DefaultDomainSupportedEncTypes: <Valore DefaultDomainSupportedEncTypes>
Chiavi disponibili: <controller di dominio Chiavi disponibili>
Informazioni di rete:
Indirizzo client: <Indirizzo IP client>
Porta client: <Porta client>
Tipi pubblicizzati: <Tipi di crittografia Kerberos annunciati>
Per altre informazioni, vedere https://go.microsoft.com/fwlink/?linkid=2344614.
Commenti L'evento di errore 209 verrà registrato se:
  • Il servizio di destinazione non dispone di chiavi AES
  • Si verifica una delle seguenti condizioni:
    • Il servizio di destinazione HA msds-SET definito solo su AES-SHA1
    • Il controller di dominio ha DDSET definito solo su AES-SHA1
  • Il valore del Registro di sistema RC4DefaultDisablementPhase è impostato su 2
  • Per richiesta

torna a Eventi di controllo

Nota

Per quanto riguarda la modifica implicita nella selezione della crittografia del ticket di servizio, Microsoft ha una visibilità limitata sui motivi per cui un dispositivo non Windows potrebbe non essere in grado di accettare l'autenticazione Kerberos dopo che i KDC hanno applicato l'aggiornamento di aprile e sono passati al comportamento AES-SHA1 predefinito quando non specificato. È consigliabile convalidare queste modifiche tramite test all'interno del proprio ambiente prima di abilitare questo comportamento su larga scala.

Il caso più comune in cui questo problema si verifica con i dispositivi che sfruttano le schede tasti Kerberos. Se la scheda tasti Kerberos è stata esportata solo con chiavi RC4, ma l'account del servizio di destinazione dispone di chiavi AES-SHA1 e non ha un tipi di crittografia supportati da msds, è possibile che si verifichi un errore di autenticazione per tale servizio. Ciò si manifesterà molto probabilmente sotto forma di errori di autenticazione dal servizio di destinazione anziché dal KDC.

La nostra raccomandazione principale è di collaborare con il fornitore del dispositivo non Windows. In generale, i problemi di accettazione dell'autenticazione Kerberos da parte di dispositivi non Windows non sono univoci delle modifiche di aprile e possono essere dovuti a limitazioni specifiche del dispositivo o dell'implementazione.

Se si rilevano problemi di autenticazione Kerberos con dispositivi non Windows dopo questa modifica e la correzione del fornitore non è fattibile, le raccomandazioni sono le seguenti:

  • Nell'account di servizio interessato, definire in modo esplicito msDS-SupportedEncryptionTypes per includere RC4 con chiavi di sessione AES (0x24).
  • Se ciò non è fattibile, come ultima risorsa, configurare manualmente il valore del Registro di sistema DefaultDomainSupportedEncTypes in tutti i KDC pertinenti per includere RC4 con chiavi di sessione AES-SHA1 (0x24). Tieni presente che ciò lascia tutti gli account nel dominio vulnerabili a CVE-2026-20833.

È importante notare che questa configurazione non è sicura e il nostro consiglio a lungo termine è di eseguire la migrazione dei dispositivi non Windows alle versioni che supportano la crittografia ticket Kerberos AES-SHA1.

torna a Eventi di controllo

Domande frequenti (FAQ)

D1: In che modo questo cambiamento interagisce con i domini che hanno KDC di terze parti?

Questa modifica di protezione avanzata interessa solo i controller di dominio Windows. Il trust Kerberos e il flusso di riferimento con altri controller di dominio Windows o KDC di terze parti non sono interessati.

D2: In che modo questa modifica interagisce con i domini che dispongono di dispositivi di dominio non Windows?

I dispositivi di dominio di terze parti che non sono in grado di elaborare la crittografia AES-SHA1 devono essere già stati configurati in modo esplicito per consentire la crittografia RC4. I servizi che non sono in grado di elaborare i ticket AES-SHA1 devono essere corretti o configurati in modo esplicito in Active Diretory per fornire la crittografia RC4 come indicato in precedenza. Si prega di convalidare accuratamente queste modifiche.

D3: Microsoft rimuoverà la possibilità di configurare DefaultDomainSupportedEncTypes?

No. Verranno registrati eventi di avviso per le configurazioni non sicure per DefaultDomainSupportedEncTypes. Inoltre, rispetteremo qualsiasi configurazione impostata in modo esplicito da un amministratore.

Torna all'inizio

Risorse

Torna all'inizio

Registro delle modifiche

Modifica data Descrizione della modifica
14 aprile 2026
  • Aggiornata la data di aprile 2026 per riflettere la data effettiva del rilascio per la "Fase di applicazione con ripristino manuale dello stato precedente".
  • Definito Kerberos KDC nella prima frase del secondo paragrafo della sezione "Sommario".

    Inserisci i tuoi dati: Per mitigare questa vulnerabilità, il valore predefinito di DefaultDomainSupportedEncTypes viene modificato dagli Aggiornamenti di Windows rilasciati a partire dal 14 aprile 2026 o dagli amministratori che abilitano la modalità di applicazione in anticipo.

    A: Per mitigare questa vulnerabilità, gli aggiornamenti di Windows rilasciati a partire dal 14 aprile 2026 modificano il valore predefinito del Centro distribuzione chiavi Kerberos (KDC) per DefaultDomainSupportedEncTypes, a meno che gli amministratori non abilitino prima la modalità Imposizione.
7 aprile 2026
  • Riformulato il secondo paragrafo nella sezione "Riepilogo" per maggiore chiarezza.
  • Inserisci la nota IMPORTANTE nella sezione "Passaggio 2: MONITOR" per evidenziarne l'importanza. Si prega di prendere nota della nota IMPORTANTE.
  • Aggiunto un nuovo secondo paragrafo alla Nota sopra la sezione FAQ.
16 marzo 2026
  • Riformulato per chiarezza "Passaggio 2: MONITORAGGIO" nella sezione "Linee guida per la distribuzione".
  • Riformulata per chiarezza la risposta alla domanda "In che modo questa modifica interagisce con i domini che sono dispositivi di dominio non Windows?" Domanda FAQ. Aggiunta una nota speciale su come i servizi non Windows potrebbero essere interessati da queste modifiche.
10 febbraio 2026
  • È stato aggiunto il collegamento alla documentazione alle occorrenze di DefaultDomainSupportedEncTypes.
  • È stata corretta la formulazione del secondo punto elenco nella sezione "Passaggio 3: Abilita".

    Inserisci i tuoi dati: Introduce il valore del Registro di sistema RC4DefaultDisablementPhase per abilitare proattivamente la modifica impostando il valore su 2 nei controller di dominio quando gli eventi di controllo di KDCSVC indicano che è sicuro farlo.

    A: Introduce il supporto per il valore del registro di sistema RC4DefaultDisablementPhase dopo che un amministratore abilita in modo proattivo la modifica impostando il valore su 2 sui controller di dominio quando gli eventi di controllo di KDCSVC indicano che è sicuro farlo.
  • Sotto la nota importante nella sezione "Intervenire", è stata modificata la prima frase del paragrafo per indicare approssimativamente quando verrà abilitata la modalità di imposizione.

    Inserisci i tuoi dati: A partire da aprile 2026, la modalità di applicazione sarà abilitata in tutti i controller di dominio Windows e bloccherà le connessioni vulnerabili da dispositivi non conformi.

    A: La modalità di applicazione verrà abilitata automaticamente installando gli Aggiornamenti di Windows rilasciati a partire da aprile 2026 in tutti i controller di dominio Windows e bloccherà le connessioni vulnerabili da dispositivi non conformi.
  • Aggiunta di una dicitura per menzionare che questa modifica è stata apportata dagli Aggiornamenti di Windows rilasciati a partire dal 13 gennaio 2026 e CVE-2026-20833.

Torna all'inizio