Nota
- Data di pubblicazione originale: Gennaio 13, 2026
- ID KB : 5073381
Contenuto dell'articolo
- Riepilogo
- Entrare in azione
- Intervallo degli aggiornamenti
- Linee guida per la distribuzione
- Impostazioni del Registro di sistema
- Eventi di controllo
- Domande frequenti (FAQ)
- Risorse
- Registro delle modifiche
Riepilogo
Gli aggiornamenti di Windows rilasciati a partire dal 13 gennaio 2026 contengono protezioni per una vulnerabilità con il protocollo di autenticazione Kerberos. Gli aggiornamenti di Windows risolvono una vulnerabilità legata alla divulgazione di informazioni in CVE-2026-20833 che potrebbe consentire a un utente malintenzionato di ottenere ticket di servizio con tipi di crittografia deboli o legacy, ad esempio RC4, per eseguire attacchi offline e recuperare la password di un account di servizio.
Per mitigare questa vulnerabilità, gli aggiornamenti di Windows rilasciati a partire dal 14 aprile 2026 modificano il valore predefinito del Centro distribuzione chiavi Kerberos (KDC) per DefaultDomainSupportedEncTypes, a meno che gli amministratori non abilitino prima la modalità Imposizione. I controller di dominio aggiornati in esecuzione in modalità di imposizione presuppongono il supporto per le configurazioni del tipo di crittografia AES (Advanced Encryption Standard) solo se non viene specificata alcuna configurazione esplicita. Per altre informazioni, vedere Tipi di crittografia supportati Contrassegni di bit. Il valore predefinito per DefaultDomainSupportedEncTypes si applica in assenza di un valore esplicito.
Nei controller di dominio con un valore del Registro di sistema DefaultDomainSupportedEncTypes definito, il comportamento non sarà influenzato dal punto di vista funzionale da queste modifiche. Tuttavia, un evento di controllo KDCSVC ID evento: 205 verrà registrato nel registro eventi di sistema se la configurazione DefaultDomainSupportedEncTypes esistente non è sicura (ad esempio, quando viene usata una crittografia RC4).
Entrare in azione
Per proteggere l'ambiente e prevenire le interruzioni, è consigliabile:
- AGGIORNAMENTO Controller di dominio Microsoft Active Directory a partire dagli aggiornamenti di Windows rilasciati a partire dal 13 gennaio 2026.
- MONITORARE il registro eventi di sistema per uno qualsiasi dei nove KDCSVC 201 > 209 Eventi di controllo registrati in Windows Server 2012 e controller di dominio più recenti che identificano i rischi con l'abilitazione delle protezioni RC4.
- MITIGARE Eventi KDCSVC registrati nel registro eventi di sistema che impediscono l'abilitazione manuale o programmatica delle protezioni RC4.
- ABILITA Modalità di applicazione per affrontare le vulnerabilità risolte in CVE-2026-20833 nel tuo ambiente quando gli eventi di avviso, blocco o criterio non vengono più registrati.
Nota
CONSIGLI L'installazione degli aggiornamenti rilasciati a partire dal 13 gennaio 2026 NON risolverà le vulnerabilità descritte in CVE-2026-20833 per i controller di dominio Active Directory per impostazione predefinita. Per mitigare completamente la vulnerabilità, è necessario abilitare manualmente la modalità di imposizione (descritta nel passaggio 3: ABILITARE) in tutti i controller di dominio. L'installazione degli Aggiornamenti di Windows rilasciati a partire da luglio 2026 abiliterà a livello di programmazione la fase di imposizione.
La modalità di applicazione verrà abilitata automaticamente installando gli Aggiornamenti di Windows rilasciati a partire da aprile 2026 in tutti i controller di dominio Windows e bloccherà le connessioni vulnerabili da dispositivi non conformi. A quel punto, non sarà possibile disabilitare il controllo, ma è possibile tornare all'impostazione della modalità di controllo. La modalità di controllo sarà rimossa a luglio 2026, come descritto nella sezione Tempi degli aggiornamenti , e la modalità di imposizione sarà abilitata in tutti i controller di dominio Windows e bloccherà le connessioni vulnerabili da dispositivi non conformi.
Se è necessario sfruttare RC4 dopo aprile 2026, si consiglia di abilitare esplicitamente RC4 all'interno della maschera di bit msds-SupportedEncryptionTypes nei servizi che dovranno accettare l'utilizzo di RC4.
Intervallo degli aggiornamenti
13 gennaio 2026: fase di distribuzione iniziale
La fase di distribuzione iniziale inizia con gli aggiornamenti rilasciati a partire dal 13 gennaio 2026 e continua con gli aggiornamenti Windows successivi fino alla fase di imposizione . Questa fase consente di avvisare i clienti delle nuove misure di sicurezza che verranno introdotte nella seconda fase di distribuzione. Questo aggiornamento:
- Fornisce eventi di controllo per avvisare i clienti che potrebbero essere interessati negativamente dall'imminente rafforzamento della sicurezza.
- Introduce il supporto per il valore del registro di sistema RC4DefaultDisablementPhase dopo che un amministratore abilita in modo proattivo la modifica impostando il valore su 2 sui controller di dominio quando gli eventi di controllo di KDCSVC indicano che è sicuro farlo.
14 aprile 2026: fase di applicazione con rollback manuale
Questo aggiornamento modifica il valore predefinito di DefaultDomainSupportedEncTypes per le operazioni KDC in modo da sfruttare AES-SHA1 per gli account che non hanno un attributo esplicito di Active Directory supportato da msds-EncryptionTypes .
Questa fase modifica il valore predefinito per DefaultDomainSupportedEncTypes solo in AES-SHA1: 0x18.
Questa fase consente anche la configurazione manuale del valore di rollback RC4DefaultDisablementPhase fino all'applicazione programmatica nel luglio 2026.
Luglio 2026 - Fase di applicazione
Gli aggiornamenti di Windows rilasciati a partire da luglio 2026 rimuoveranno il supporto per la sottochiave del Registro di sistema RC4DefaultDisablementPhase.
Linee guida per la distribuzione
Per distribuire gli aggiornamenti di Windows rilasciati a partire dal 13 gennaio 2026, seguire questa procedura:
- AGGIORNA i controller di dominio con un aggiornamento di Windows rilasciato a partire dal 13 gennaio 2026.
- MONITORARE gli eventi registrati durante la fase di distribuzione iniziale per proteggere l'ambiente.
- SPOSTARE i controller di dominio in modalità di imposizione usando la sezione delle impostazioni del Registro di sistema .
Passaggio 1: AGGIORNAMENTO
Distribuire l'aggiornamento di Windows rilasciato il 13 gennaio 2026 o successivamente a tutti i Windows Active Directory applicabili in esecuzione come controller di dominio dopo la distribuzione dell'aggiornamento.
- Gli eventi di controllo verranno visualizzati nei registri eventi di sistema se i controller di dominio di Windows Server 2012 o versioni successive ricevono richieste di ticket di servizio Kerberos che richiedono l'uso della crittografia RC4, ma l'account del servizio ha una configurazione di crittografia predefinita.
- L'evento di controllo 205 verrà registrato nel registro eventi di sistema se il controller di dominio ha una configurazione esplicita DefaultDomainSupportedEncTypes per consentire la crittografia RC4.
Passaggio 2: MONITORARE
Una volta aggiornati i controller di dominio, se non vedi gli eventi di controllo documentati in questo articolo, passa alla modalità di imposizione modificando il valore del Registro di sistema RC4DefaultDisablementPhase su 2.
Se vengono generati eventi di controllo, sarà necessario rimuovere le dipendenze RC4 o configurare in modo esplicito l'attributo msds-SupportedEncryptionTypes degli account per supportare l'uso continuato di RC4 dopo l'abilitazione manuale o automatica della modalità di imposizione .
Per gli amministratori interessati a correggere l'uso di RC4 in modo più ampio di quanto discusso in questo articolo, si consiglia di rivedere Rilevare e correggere l'uso di RC4 in Kerberos per ulteriori informazioni.
Nota
CONSIGLI Gli eventi di controllo relativi a questa modifica vengono generati solo quando Active Directory non è in grado di emettere ticket di servizio AES-SHA1 o chiavi di sessione. L'assenza di eventi di controllo non garantisce che tutti i dispositivi non Windows accetteranno correttamente l'autenticazione Kerberos dopo l'aggiornamento di aprile. I clienti devono convalidare l'interoperabilità non di Windows tramite test prima di abilitare ampiamente questo comportamento.
Passaggio 3: ABILITA
Abilita la modalità di applicazione per risolvere le vulnerabilità CVE-2026-20833 nel tuo ambiente.
- Se viene richiesto a un KDC di fornire un ticket di servizio RC4 per un account con configurazioni predefinite, verrà registrato un evento di errore.
- Continuerà a essere registrato l'ID evento: 205 per qualsiasi configurazione non protetta di DefaultDomainSupportedEncTypes.
Impostazioni del Registro di sistema
Dopo l'installazione degli aggiornamenti di Windows rilasciati a partire dal 13 gennaio 2026, è disponibile la seguente chiave del Registro di sistema per il protocollo Kerberos.
RC4DefaultDisablementPhase
Questa chiave del Registro di sistema viene usata per definire la distribuzione delle modifiche Kerberos. Questa chiave del Registro di sistema è temporanea e non verrà più letta dopo la data di applicazione.
| Chiave del Registro di sistema | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters |
|---|---|
| Tipo di dati | REG_DWORD |
| Nome valore | RC4DefaultDisablementPhase |
| Dati valore |
0 - Nessun controllo, nessuna modifica 1 - Gli eventi di avviso verranno registrati con l'utilizzo predefinito di RC4. (Impostazione predefinita fase 1) 2 - Kerberos inizierà a presumere che RC4 non sia abilitato per impostazione predefinita. (Impostazione predefinita Fase 2) |
| È necessario riavviare il computer? | Sì |
Eventi di controllo
Dopo l'installazione degli aggiornamenti di Windows rilasciati a partire dal 13 gennaio 2026, i tipi di evento di controllo KSCSVC seguenti vengono aggiunti al registro eventi di sistema di Windows Server 2012 e versioni successive in esecuzione come controller di dominio.
Contenuto della sezione
- ID evento: 201
- ID evento: 202
- ID evento: 203
- ID evento: 204
- ID evento: 205
- ID evento: 206
- ID evento: 207
- ID evento: 208
- ID evento: 209
- Nota relativa alla modifica implicita nella selezione della crittografia del ticket di servizio
ID evento: 201
| Registro eventi | Sistema |
|---|---|
| Tipo di evento | Avviso |
| Origine evento | Kdcsvc |
| ID evento | 201 |
| Testo dell'evento | Il centro distribuzione chiavi ha rilevato <un utilizzo del nome> crittografico che non sarà supportato nella fase di imposizione perché il servizio msds-SupportedEncryptionTypes non è definito e il client supporta solo tipi di crittografia non sicuri. Informazioni account Nome account: <Nome account> Nome del Realm fornito: <Nome del Realm fornito> msds-SupportedEncryptionTypes: <tipi di crittografia supportati> Chiavi disponibili: <Chiavi disponibili> Informazioni sull'assistenza: Nome servizio: <Nome servizio> ID servizio: <SID del servizio> msds-SupportedEncryptionTypes: <tipi di crittografia supportati dal servizio> Chiavi disponibili: <Chiavi disponibili per il servizio> Informazioni sul controller di dominio: MSDS-SupportedEncryptionTypes: <tipi di crittografia supportati dal controller di dominio> DefaultDomainSupportedEncTypes: <Valore DefaultDomainSupportedEncTypes> Chiavi disponibili: <controller di dominio Chiavi disponibili> Informazioni di rete: Indirizzo client: <Indirizzo IP client> Porta client: <Porta client> Tipi pubblicizzati: <Tipi di crittografia Kerberos annunciati> Per altre informazioni, vedere https://go.microsoft.com/fwlink/?linkid=2344614. |
| Commenti | L'ID evento: 201 verrà registrato se:
|
ID evento: 202
| Registro eventi | Sistema |
|---|---|
| Tipo di evento | Avviso |
| Origine evento | Kdcsvc |
| ID evento | 202 |
| Testo dell'evento | Il centro distribuzione chiavi ha rilevato <un utilizzo del nome> crittografato che non sarà supportato nella fase di imposizione perché il servizio msds-SupportedEncryptionTypes non è definito e l'account del servizio dispone solo di chiavi non sicure. Informazioni account Nome account: <Nome account> Nome del Realm fornito: <Nome del Realm fornito> msds-SupportedEncryptionTypes: <tipi di crittografia supportati> Chiavi disponibili: <Chiavi disponibili> Informazioni sull'assistenza: Nome servizio: <Nome servizio> ID servizio: <SID del servizio> msds-SupportedEncryptionTypes: <tipi di crittografia supportati dal servizio> Chiavi disponibili: <Chiavi disponibili per il servizio> Informazioni sul controller di dominio: MSDS-SupportedEncryptionTypes: <tipi di crittografia supportati dal controller di dominio> DefaultDomainSupportedEncTypes: <Valore DefaultDomainSupportedEncTypes> Chiavi disponibili: <controller di dominio Chiavi disponibili> Informazioni di rete: Indirizzo client: <Indirizzo IP client> Porta client: <Porta client> Tipi pubblicizzati: <Tipi di crittografia Kerberos annunciati> Per altre informazioni, vedere https://go.microsoft.com/fwlink/?linkid=2344614. |
| Commenti | L'evento di avviso 202 verrà registrato se:
|
ID evento: 203
| Registro eventi | Sistema |
|---|---|
| Tipo di evento | Avviso |
| Origine evento | Kdcsvc |
| ID evento | 203 |
| Testo dell'evento | Il centro distribuzione chiavi ha bloccato l'utilizzo della crittografia perché il servizio msds-SupportedEncryptionTypes non è definito e il client supporta solo tipi di crittografia non sicuri. Informazioni account Nome account: <Nome account> Nome del Realm fornito: <Nome del Realm fornito> msds-SupportedEncryptionTypes: <tipi di crittografia supportati> Chiavi disponibili: <Chiavi disponibili> Informazioni sull'assistenza: Nome servizio: <Nome servizio> ID servizio: <SID del servizio> msds-SupportedEncryptionTypes: <tipi di crittografia supportati dal servizio> Chiavi disponibili: <Chiavi disponibili per il servizio> Informazioni sul controller di dominio: MSDS-SupportedEncryptionTypes: <tipi di crittografia supportati dal controller di dominio> DefaultDomainSupportedEncTypes: <Valore DefaultDomainSupportedEncTypes> Chiavi disponibili: <controller di dominio Chiavi disponibili> Informazioni di rete: Indirizzo client: <Indirizzo IP client> Porta client: <Porta client> Tipi pubblicizzati: <Tipi di crittografia Kerberos annunciati> Per altre informazioni, vedere https://go.microsoft.com/fwlink/?linkid=2344614. |
| Commenti | L'evento di errore 203 verrà registrato se:
|
ID evento: 204
| Registro eventi | Sistema |
|---|---|
| Tipo di evento | Avviso |
| Origine evento | Kdcsvc |
| ID evento | 204 |
| Testo dell'evento | Il centro distribuzione chiavi ha bloccato l'utilizzo della crittografia perché il servizio msds-SupportedEncryptionTypes non è definito e l'account del servizio dispone solo di chiavi non protette. Informazioni account Nome account: <Nome account> Nome del Realm fornito: <Nome del Realm fornito> msds-SupportedEncryptionTypes: <tipi di crittografia supportati> Chiavi disponibili: <Chiavi disponibili> Informazioni sull'assistenza: Nome servizio: <Nome servizio> ID servizio: <SID del servizio> msds-SupportedEncryptionTypes: <tipi di crittografia supportati dal servizio> Chiavi disponibili: <Chiavi disponibili per il servizio> Informazioni sul controller di dominio: MSDS-SupportedEncryptionTypes: <tipi di crittografia supportati dal controller di dominio> DefaultDomainSupportedEncTypes: <Valore DefaultDomainSupportedEncTypes> Chiavi disponibili: <controller di dominio Chiavi disponibili> Informazioni di rete: Indirizzo client: <Indirizzo IP client> Porta client: <Porta client> Tipi pubblicizzati: <Tipi di crittografia Kerberos annunciati> Per altre informazioni, vedere https://go.microsoft.com/fwlink/?linkid=2344614. |
| Commenti | L'evento di errore 204 verrà registrato se:
|
ID evento: 205
| Registro eventi | Sistema |
|---|---|
| Tipo di evento | Avviso |
| Origine evento | Kdcsvc |
| ID evento | 205 |
| Testo dell'evento | Il centro distribuzione chiavi ha rilevato l'abilitazione della crittografia esplicita nella configurazione del criterio Tipi di crittografia supportati per il dominio predefinito. Crittografia/e: <abilitate cifrature non sicure> DefaultDomainSupportedEncTypes: <Valore DefaultDomainSupportedEncTypes configurato> Per altre informazioni, vedere https://go.microsoft.com/fwlink/?linkid=2344614. |
| Commenti | L'evento di avviso 205 verrà registrato se:
|
ID evento: 206
| Registro eventi | Sistema |
|---|---|
| Tipo di evento | Avviso |
| Origine evento | Kdcsvc |
| ID evento | 206 |
| Testo dell'evento | Il centro distribuzione chiavi ha rilevato <un utilizzo del nome> crittografato che non sarà supportato nella fase di imposizione perché il servizio msds-SupportedEncryptionTypes è configurato per supportare solo AES-SHA1, ma il client non annuncia AES-SHA1 Informazioni account Nome account: <Nome account> Nome del Realm fornito: <Nome del Realm fornito> msds-SupportedEncryptionTypes: <tipi di crittografia supportati> Chiavi disponibili: <Chiavi disponibili> Informazioni sull'assistenza: Nome servizio: <Nome servizio> ID servizio: <SID del servizio> msds-SupportedEncryptionTypes: <tipi di crittografia supportati dal servizio> Chiavi disponibili: <Chiavi disponibili per il servizio> Informazioni sul controller di dominio: MSDS-SupportedEncryptionTypes: <tipi di crittografia supportati dal controller di dominio> DefaultDomainSupportedEncTypes: <Valore DefaultDomainSupportedEncTypes> Chiavi disponibili: <controller di dominio Chiavi disponibili> Informazioni di rete: Indirizzo client: <Indirizzo IP client> Porta client: <Porta client> Tipi pubblicizzati: <Tipi di crittografia Kerberos annunciati> Per altre informazioni, vedere https://go.microsoft.com/fwlink/?linkid=2344614. |
| Commenti | L'evento di avviso 206 verrà registrato se:
|
ID evento: 207
| Registro eventi | Sistema |
|---|---|
| Tipo di evento | Avviso |
| Origine evento | Kdcsvc |
| ID evento | 207 |
| Testo dell'evento | Il centro distribuzione chiavi ha rilevato <un utilizzo del nome> crittografico che non sarà supportato nella fase di imposizione perché il servizio msds-SupportedEncryptionTypes è configurato per supportare solo AES-SHA1, ma l'account del servizio non ha chiavi AES-SHA1. Informazioni account Nome account: <Nome account> Nome del Realm fornito: <Nome del Realm fornito> msds-SupportedEncryptionTypes: <tipi di crittografia supportati> Chiavi disponibili: <Chiavi disponibili> Informazioni sull'assistenza: Nome servizio: <Nome servizio> ID servizio: <SID del servizio> msds-SupportedEncryptionTypes: <tipi di crittografia supportati dal servizio> Chiavi disponibili: <Chiavi disponibili per il servizio> Informazioni sul controller di dominio: MSDS-SupportedEncryptionTypes: <tipi di crittografia supportati dal controller di dominio> DefaultDomainSupportedEncTypes: <Valore DefaultDomainSupportedEncTypes> Chiavi disponibili: <controller di dominio Chiavi disponibili> Informazioni di rete: Indirizzo client: <Indirizzo IP client> Porta client: <Porta client> Tipi pubblicizzati: <Tipi di crittografia Kerberos annunciati> Per altre informazioni, vedere https://go.microsoft.com/fwlink/?linkid=2344614. |
| Commenti | L'evento di avviso 207 verrà registrato se:
|
ID evento: 208
| Registro eventi | Sistema |
|---|---|
| Tipo di evento | Avviso |
| Origine evento | Kdcsvc |
| ID evento | 208 |
| Testo dell'evento | Il centro distribuzione chiavi ha intenzionalmente negato l'utilizzo della crittografia perché il servizio msds-SupportedEncryptionTypes è configurato per supportare solo AES-SHA1, ma il client non annuncia AES-SHA1 Informazioni account Nome account: <Nome account> Nome del Realm fornito: <Nome del Realm fornito> msds-SupportedEncryptionTypes: <tipi di crittografia supportati> Chiavi disponibili: <Chiavi disponibili> Informazioni sull'assistenza: Nome servizio: <Nome servizio> ID servizio: <SID del servizio> msds-SupportedEncryptionTypes: <tipi di crittografia supportati dal servizio> Chiavi disponibili: <Chiavi disponibili per il servizio> Informazioni sul controller di dominio: MSDS-SupportedEncryptionTypes: <tipi di crittografia supportati dal controller di dominio> DefaultDomainSupportedEncTypes: <Valore DefaultDomainSupportedEncTypes> Chiavi disponibili: <controller di dominio Chiavi disponibili> Informazioni di rete: Indirizzo client: <Indirizzo IP client> Porta client: <Porta client> Tipi pubblicizzati: <Tipi di crittografia Kerberos annunciati> Per altre informazioni, vedere https://go.microsoft.com/fwlink/?linkid=2344614. |
| Commenti | L'evento di errore 208 verrà registrato se:
|
ID evento: 209
| Registro eventi | Sistema |
|---|---|
| Tipo di evento | Avviso |
| Origine evento | Kdcsvc |
| ID evento | 209 |
| Testo dell'evento | Il centro distribuzione chiavi ha intenzionalmente negato l'utilizzo della crittografia perché il servizio msds-SupportedEncryptionTypes è configurato per supportare solo AES-SHA1, ma l'account del servizio non dispone di chiavi AES-SHA1 Informazioni account Nome account: <Nome account> Nome del Realm fornito: <Nome del Realm fornito> msds-SupportedEncryptionTypes: <tipi di crittografia supportati> Chiavi disponibili: <Chiavi disponibili> Informazioni sull'assistenza: Nome servizio: <Nome servizio> ID servizio: <SID del servizio> msds-SupportedEncryptionTypes: <tipi di crittografia supportati dal servizio> Chiavi disponibili: <Chiavi disponibili per il servizio> Informazioni sul controller di dominio: MSDS-SupportedEncryptionTypes: <tipi di crittografia supportati dal controller di dominio> DefaultDomainSupportedEncTypes: <Valore DefaultDomainSupportedEncTypes> Chiavi disponibili: <controller di dominio Chiavi disponibili> Informazioni di rete: Indirizzo client: <Indirizzo IP client> Porta client: <Porta client> Tipi pubblicizzati: <Tipi di crittografia Kerberos annunciati> Per altre informazioni, vedere https://go.microsoft.com/fwlink/?linkid=2344614. |
| Commenti | L'evento di errore 209 verrà registrato se:
|
Nota
Per quanto riguarda la modifica implicita nella selezione della crittografia del ticket di servizio, Microsoft ha una visibilità limitata sui motivi per cui un dispositivo non Windows potrebbe non essere in grado di accettare l'autenticazione Kerberos dopo che i KDC hanno applicato l'aggiornamento di aprile e sono passati al comportamento AES-SHA1 predefinito quando non specificato. È consigliabile convalidare queste modifiche tramite test all'interno del proprio ambiente prima di abilitare questo comportamento su larga scala.
Il caso più comune in cui questo problema si verifica con i dispositivi che sfruttano le schede tasti Kerberos. Se la scheda tasti Kerberos è stata esportata solo con chiavi RC4, ma l'account del servizio di destinazione dispone di chiavi AES-SHA1 e non ha un tipi di crittografia supportati da msds, è possibile che si verifichi un errore di autenticazione per tale servizio. Ciò si manifesterà molto probabilmente sotto forma di errori di autenticazione dal servizio di destinazione anziché dal KDC.
La nostra raccomandazione principale è di collaborare con il fornitore del dispositivo non Windows. In generale, i problemi di accettazione dell'autenticazione Kerberos da parte di dispositivi non Windows non sono univoci delle modifiche di aprile e possono essere dovuti a limitazioni specifiche del dispositivo o dell'implementazione.
Se si rilevano problemi di autenticazione Kerberos con dispositivi non Windows dopo questa modifica e la correzione del fornitore non è fattibile, le raccomandazioni sono le seguenti:
- Nell'account di servizio interessato, definire in modo esplicito msDS-SupportedEncryptionTypes per includere RC4 con chiavi di sessione AES (0x24).
- Se ciò non è fattibile, come ultima risorsa, configurare manualmente il valore del Registro di sistema DefaultDomainSupportedEncTypes in tutti i KDC pertinenti per includere RC4 con chiavi di sessione AES-SHA1 (0x24). Tieni presente che ciò lascia tutti gli account nel dominio vulnerabili a CVE-2026-20833.
È importante notare che questa configurazione non è sicura e il nostro consiglio a lungo termine è di eseguire la migrazione dei dispositivi non Windows alle versioni che supportano la crittografia ticket Kerberos AES-SHA1.
Domande frequenti (FAQ)
D1: In che modo questo cambiamento interagisce con i domini che hanno KDC di terze parti?
Questa modifica di protezione avanzata interessa solo i controller di dominio Windows. Il trust Kerberos e il flusso di riferimento con altri controller di dominio Windows o KDC di terze parti non sono interessati.
D2: In che modo questa modifica interagisce con i domini che dispongono di dispositivi di dominio non Windows?
I dispositivi di dominio di terze parti che non sono in grado di elaborare la crittografia AES-SHA1 devono essere già stati configurati in modo esplicito per consentire la crittografia RC4. I servizi che non sono in grado di elaborare i ticket AES-SHA1 devono essere corretti o configurati in modo esplicito in Active Diretory per fornire la crittografia RC4 come indicato in precedenza. Si prega di convalidare accuratamente queste modifiche.
D3: Microsoft rimuoverà la possibilità di configurare DefaultDomainSupportedEncTypes?
No. Verranno registrati eventi di avviso per le configurazioni non sicure per DefaultDomainSupportedEncTypes. Inoltre, rispetteremo qualsiasi configurazione impostata in modo esplicito da un amministratore.
Risorse
- KB5020805: Come gestire le modifiche al protocollo Kerberos relative a CVE-2022-37967
- KB5021131: Come gestire le modifiche al protocollo Kerberos relative a CVE-2022-37966
- Tipi di crittografia supportati Contrassegni di bit
Registro delle modifiche
| Modifica data | Descrizione della modifica |
|---|---|
| 14 aprile 2026 |
|
| 7 aprile 2026 |
|
| 16 marzo 2026 |
|
| 10 febbraio 2026 |
|