概要
特定のトラステッド プラットフォーム モジュール (TPM) チップセットにセキュリティの脆弱性が存在します。 この脆弱性はキーの強度を弱めます。
この脆弱性の詳細については、「 ADV170012」を参照してください。
追加情報
概要
次のセクションでは、 Microsoft セキュリティ アドバイザリ ADV170012で説明されている脆弱性の影響を受ける Active Directory (AD) ドメインとドメイン コントローラーの問題を特定し、解決するのに役立ちます。
この軽減プロセスでは、次の Active Directory 公開キー シナリオに焦点を当てます。
- ドメインに参加しているコンピューターの資格情報キー
新しい KDC 証明書の取り消しと発行の詳細については、「 Active Directory 証明書サービスベースのシナリオの軽減計画」を参照してください。
ドメイン参加済みコンピューター資格情報キー リスク ワークフローの決定
Windows Server 2016 (またはそれ以降) のドメイン コントローラーはありますか?
資格情報キーは、Windows Server 2016 ドメイン コントローラー用に導入されました。 ドメイン コントローラーは、資格情報キーを使用して認証を行うときに、既知の SID KEY_TRUST_IDENTITY (S-1-18-4) を追加します。 以前のドメイン コントローラーでは資格情報キーがサポートされていないため、AD では資格情報キー オブジェクトがサポートされていないため、下位レベルのドメイン コントローラーは資格情報キーを使用してプリンシパルを認証できません。
以前は、 altSecurityIdentities (頻繁に altSecID と呼ばれる) 属性を使用して、同様の動作を提供できました。 AltSsecID のプロビジョニングは、Windows ではネイティブにサポートされていません。 そのため、この動作を提供するサード パーティ製のソリューションが必要です。 プロビジョニングされたキーが脆弱な場合は、AD で対応する altSsecID を更新する必要があります。
ドメインは DFL Windows Server 2016 (またはそれ以降) ですか?
Windows Server 2016 ドメイン コントローラーでは、Kerberos (PKINIT) Freshness Extension [RFC 8070] の初期認証の公開キー暗号化がサポートされていますが、既定ではサポートされていません。 WINDOWS SERVER 2016 DFL 以降のドメイン内のドメイン コントローラーでPKInit Freshness 拡張機能のサポートが有効になっている場合、ドメイン コントローラーは、拡張機能が正常に使用されたときに、既知の SID FRESH_PUBLIC_KEY_IDENTITY (S-1-18-3) を追加します。 詳細については、 RFC 8070 PKInit Freshness 拡張機能に対する Kerberos クライアントと KDC サポートに関するページを参照してください。
コンピューターに修正プログラムを適用する
2017 年 10 月のセキュリティ更新プログラムがあるコンピューター Windows 10サービスを行うと、既存の TPM 資格情報キーが削除されます。 Windows では、ドメインに参加しているデバイス キーに対する Pass-the-Ticket 保護を確保するために、Credential Guard で保護されたキーのみがプロビジョニングされます。 多くのお客様がコンピューターへのドメイン参加後に Credential Guard を適切に追加しているため、この変更により、Credential Guard が有効になっているデバイスでは、資格情報キーを使用して発行されたすべての TGT が Credential Guard によって保護されます。