Pakeitimų žurnalas
| Datos keitimas | Aprašymas |
|---|---|
| 9/10/2025 | Pataisyta vykdymo režimo data nuo 2025 m. rugsėjo 10 d. iki 2025 m. rugsėjo 9 d. |
| 9/8/2025 | Pridėta nuoroda į skyrių "Papildomi ištekliai"... Stipraus susiejimo diegimas "Intune" sertifikatuose. |
| 7/29/2025 | Pridėta "Žinoma problema" skiltyje "Trikčių šalinimas"... Grupės strategijos objektas gali trukdyti "pavadinimu pagrįstam susiejimui" |
| 10/24/2024 | Atnaujintas tekstas, pateiktas siekiant aiškumo skyriaus "Imkitės veiksmų" 2 veiksme, skyriaus "Windows naujinimų laiko planavimo juosta" apraše "Visiško vykdymo režimas" ir peržiūrėta temų "Raktų platinimo centro (KDC) registro raktas" ir "Sertifikato atgaline data registro rakto" informacija skyriuje "Registro rakto informacija". |
| 9/10/2024 | Pakeistas viso vykdymo režimo aprašas sekcijoje "Windows" naujinimų laikas", kad būtų atspindėtos naujos datos. 2025 m. vasario 11 d. įrenginiai bus perkelti į vykdymo režimą, bet paliks palaikymą, kad būtų galima grįžti į suderinamumo režimą. Visiškas registro rakto palaikymas dabar baigsis 2025 m. rugsėjo 9 d. |
| 7/5/2024 | Įtraukta informacija apie SID plėtinį į Raktų paskirstymo centro (KDC) registro raktą skyriuje "Registro rakto informacija". |
| 2023-10-10 | Įtraukta informacija apie stiprius susiejimus numatytuosiuose keitimuose dalyje "Windows Naujinimai laiko planavimo juosta" |
| 6/30/2023 | Pakeista visiško vykdymo režimo data iš 2023 m. lapkričio 14 d. į 2025 m. vasario 11 d. (šios datos anksčiau buvo nurodytos nuo 2023 m. gegužės 19 d. iki 2023 m. lapkričio 14 d.). |
| 1/26/2023 | Pakeistas išjungimo režimo pašalinimas iš 2023 m. vasario 14 d. į 2023 m. balandžio 11 d. |
Santrauka
CVE-2022-34691,CVE-2022-26931 ir CVE-2022-26923 sprendžia didesnių teisių pažeidžiamumo problemą, kuri gali nutikti, kai "Kerberos" raktų paskirstymo centras (KDC) aptarnauja sertifikatu pagrįstą autentifikavimo užklausą. Iki 2022 m. gegužės 10 d. saugos naujinimo, sertifikatu pagrįstas autentifikavimas neapimdavo dolerio ženklo ($) mašinos pavadinimo pabaigoje. Tai leido įvairiais būdais imituoti (suklastoti) susijusius sertifikatus. Be to, konfliktai tarp sistemos vartotojų vardų (UPN) ir "sAMAccountName " atskleidė kitų emuliavimo (apsimetinėjimo) pažeidžiamumų, kuriuos taip pat pašalinsime naudodami šį saugos naujinimą.
Imkitės veiksmų
Norėdami apsaugoti savo aplinką, atlikite šiuos sertifikatu pagrįsto autentifikavimo veiksmus:
- Atnaujinkite visus serverius, kuriuose veikia "Active Directory" sertifikavimo tarnybos, ir "Windows" domenų valdiklius, kurie aptarnauja sertifikatu pagrįstą autentifikavimą, įdiegę 202 m. gegužės 10 d. naujinimą (žr. Suderinamumo režimas). 2022 m. gegužės 10 d. naujinimas pateiks audito įvykius , kurie identifikuos sertifikatus, kurie nesuderinami su visiško vykdymo režimu.
- Jei vieną mėnesį po naujinimo įdiegimo domeno valdikliuose nesukuriami audito įvykių žurnalai, toliau įjunkite visiško vykdymo režimą visuose domeno valdikliuose. Iki 2025 m. vasario mėn., jei StrongCertificateBindingEnforcement registro raktas nebus sukonfigūruotas, domeno valdikliai pradės veikti visiško vykdymo režimu. Priešingu atveju ir toliau bus paisoma registro raktų suderinamumo režimo parametro. Visiško vykdymo režimu, jei sertifikatas netenkina griežtų (saugių) susiejimo kriterijų (žr. Sertifikato susiejimai), autentifikavimas bus atmestas. Tačiau parinktis grįžti į suderinamumo režimą išliks, kol bus įdiegtas 2025 m. rugsėjo 9 d. "Windows" saugos naujinimas.
Audito įvykiai
2022 m. gegužės 10 d. "Windows" naujinimas įtraukia šiuos įvykių žurnalus.
Nėra stipraus susiejimo
Nerasta jokių patikimų sertifikatų susiejimų ir sertifikatas neturėjo naujo saugos identifikatoriaus (SID) plėtinio, kurį KDC galėtų patikrinti.
| Įvykių žurnalas | Sistema |
|---|---|
| Įvykio tipas | Įspėjimas, jei KDC veikia suderinamumo režimu Klaida, jei KDC veikia vykdymo režimu |
| Įvykio šaltinis | Kdcsvc |
| Įvykio ID | 39 41 (skirta "Windows Server 2008 R2" SP1 ir "Windows Server 2008 SP2") |
| Įvykio tekstas | Raktų paskirstymo centras (KDC) susidūrė su vartotojo sertifikatu, kuris buvo tinkamas, tačiau jo negalima tiesiogiai susieti su vartotoju (pvz., naudojant tiesioginį susiejimą, raktų patikimumo susiejimą arba SID). Tokie sertifikatai turėtų būti pakeisti arba tiesiogiai susieti su naudotoju naudojant aiškų susiejimą. Norėdami sužinoti daugiau, žr. https://go.microsoft.com/fwlink/?linkid=2189925. Vartotojas: <Principal Name> Sertifikato tema: <Temos pavadinimas sertifikate> Sertifikato išdavėjas: <išdavėjo visiškai apibrėžtas domeno vardas (FQDN)> Sertifikato serijos numeris: <Sertifikato serijos numeris> Sertifikato kontrolinis kodas: <sertifikato kontrolinis kodas> |
Sertifikatas buvo ankstesnis už paskyrą
Sertifikatas vartotojui buvo išduotas dar prieš vartotojui atsirandant "Active Directory" ir nepavyko rasti jokio stipraus susiejimo. Šis įvykis užregistruojamas tik tada, kai KDC veikia suderinamumo režimu.
| Įvykių žurnalas | Sistema |
|---|---|
| Įvykio tipas | Klaida |
| Įvykio šaltinis | Kdcsvc |
| Įvykio ID | 40 48 (skirta "Windows Server 2008 R2" SP1 ir "Windows Server 2008 SP2" |
| Įvykio tekstas | Raktų paskirstymo centras (KDC) susidūrė su vartotojo sertifikatu, kuris buvo tinkamas, tačiau jo negalima tiesiogiai susieti su vartotoju (pvz., naudojant tiesioginį susiejimą, raktų patikimumo susiejimą arba SID). Sertifikatas taip pat buvo ankstesnis už vartotoją, su kuriuo jis buvo susietas, todėl buvo atmestas. Norėdami sužinoti daugiau, žr. https://go.microsoft.com/fwlink/?linkid=2189925. Vartotojas: <Principal Name> Sertifikato tema: <Temos pavadinimas sertifikate> Sertifikato išdavėjas: <išdavėjas FQDN> Sertifikato serijos numeris: <Sertifikato serijos numeris> Sertifikato kontrolinis kodas: <sertifikato kontrolinis kodas> Sertifikato išdavimo laikas: <sertifikato FILETIME> Paskyros sukūrimo laikas: <AD pagrindinio objekto FILETIME> |
Vartotojų SID neatitinka sertifikato SID
Naujajame vartotojo sertifikato plėtinyje esantis SID nesutampa su vartotojo SID, o tai reiškia, kad sertifikatas buvo išduotas kitam vartotojui.
| Įvykių žurnalas | Sistema |
|---|---|
| Įvykio tipas | Klaida |
| Įvykio šaltinis | Kdcsvc |
| Įvykio ID | 41 49 (skirta "Windows Server 2008 R2" SP1 ir "Windows Server 2008 SP2") |
| Įvykio tekstas | Raktų paskirstymo centras (KDC) aptiko vartotojo sertifikatą, kuris buvo tinkamas, tačiau jame buvo kitoks SID nei vartotojas, su kuriuo jis buvo susietas. Todėl užklausa, susijusi su sertifikatu, nepavyko. Norėdami sužinoti daugiau, peržiūrėkite https://go.microsoft.cm/fwlink/?linkid=2189925. Vartotojas: <Principal Name> Vartotojo SID: <autentifikavimo pagrindinio SID> Sertifikato tema: <Temos pavadinimas sertifikate> Sertifikato išdavėjas: <išdavėjas FQDN> Sertifikato serijos numeris: <Sertifikato serijos numeris> Sertifikato kontrolinis kodas: <sertifikato kontrolinis kodas> Sertifikatas SID: <SID rastas naujame sertifikato plėtinyje> |
Sertifikatų susiejimai
Domenų administratoriai gali rankiniu būdu susieti sertifikatus su "Active Directory" esančiu vartotoju, naudodami vartotojo objekto atributą " altSecurityIdentities ". Yra šešios palaikomos šio atributo reikšmės: trys priskyrimai laikomi silpnais (nesaugiais), o kiti trys – stipriais. Paprastai susiejimo tipai laikomi patikimais, jei jie pagrįsti identifikatoriais, kurių negalite pakartotinai naudoti. Todėl visi susiejimo tipai, pagrįsti vartotojų vardais ir el. pašto adresais, laikomi silpnais.
| Susiejimas | Pavyzdys | Tipas | Pastabos |
|---|---|---|---|
| X509EmitentasTema | "X509:<I>IssuerName<S>SubjectName" | Silpnas | |
| X509SubjectOnly | "X509:<S>SubjectName" | Silpnas | |
| X509RFC822 | "X509:< RFC822>user@contoso.com" | Silpnas | El. pašto adresas |
| X509EmitentasSerijos numeris | "X509:<I>IssuerName<SR>1234567890" | Stiprus | Rekomenduojama |
| X509SKI | "X509:<SKI>123456789abcdef" | Stiprus | |
| X509SHA1PublicKey | "X509:<SHA1-PUKEY>123456789abcdef" | Stiprus |
Jei klientai negali iš naujo išduoti sertifikatų su naujuoju SID plėtiniu, rekomenduojame susiejimą rankiniu būdu sukurti naudojant vieną iš sudėtingų susiejimų, aprašytų anksčiau. Tai galite padaryti įtraukdami atitinkamą susiejimo eilutę į "Active Directory" atributą " altSecurityIdentities ".
Rankiniu būdu susieti sertifikatus
Atkreipkite dėmesį Tam tikri laukai, pvz., emitentas, tema ir serijos numeris, pateikiami "persiuntimo" formatu. Turite pakeisti šį formatą, kai įtraukiate susiejimo eilutę į atributą altSecurityIdentities . Pavyzdžiui, norėdami įtraukti X509IssuerSerialNumber susiejimą su vartotoju, ieškokite sertifikato, kurį norite susieti su vartotoju, laukuose "Izdevējas" ir "Serijos numeris". Žiūrėkite toliau pateiktą išvesties pavyzdį.
- Emitentas: CN=CONTOSO-DC-CA, DC=contoso, DC=com
- Serijos numeris: 2B0000000011AC0000000012
Tada atnaujinkite vartotojo " altSecurityIdentities " atributą "Active Directory" naudodami šią eilutę:
- "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC11000000002B"
Norėdami atnaujinti šį atributą naudodami "Powershell", galite naudoti toliau pateiktą komandą. Turėkite omenyje, kad pagal numatytuosius nustatymus tik domeno administratoriai turi teisę naujinti šį atributą.
- set-aduser 'DomainUser' -replace @{altSecurityIdentities= "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC11000000002B"}
Atkreipkite dėmesį, kad pakeisdami serijos numerį turite išlaikyti baitų tvarką. Tai reiškia, kad pakeitus serijos numerį "A1B2C3" turėtų būti gauta eilutė "C3B2A1", o ne "3C2B1A". Daugiau informacijos žr . Kaip: Vartotojo susiejimas su sertifikatu naudojant visus būdus, galimus atribute "altSecurityIdentities".
"Windows" naujinimų laiko planavimo juosta
Svarbu Įgalinimo etapas prasideda nuo 2023 m. balandžio 11 d. "Windows" naujinimų, kurie nepaisys išjungimo režimo registro rakto parametro.
Suderinamumo režimas
Įdiegus 2022 m. gegužės 10 d. "Windows" naujinimus, įrenginiuose bus įjungtas suderinamumo režimas. Jei sertifikatą galima aiškiai susieti su vartotoju, autentifikavimas bus vykdomas taip, kaip numatyta. Jei sertifikatą su vartotoju galima susieti tik silpnai, autentifikavimas bus vykdomas taip, kaip tikėtasi. Tačiau bus rodomas įspėjimas, nebent sertifikatas yra senesnis už vartotoją. Jei sertifikatas yra senesnis už vartotoją, o sertifikato atgalinės datos registro rakto nėra arba diapazonas nepatenka į atgalinio datavimo kompensavimą, autentifikavimas nepavyks ir bus užregistruotas klaidos pranešimas. Jei sertifikato atgalinės datos registro raktas sukonfigūruotas, įvykių žurnale bus užregistruotas įspėjimo pranešimas, jei datos patenka į atgalinės datos kompensaciją.
Įdiegę 2022 m. gegužės 10 d. "Windows" naujinimus, stebėkite, ar nėra įspėjimo pranešimų, kurie gali būti rodomi po mėnesio ar daugiau. Jei įspėjimo pranešimų nėra, primygtinai rekomenduojame įjungti visiško vykdymo režimą visuose domeno valdikliuose naudojant sertifikatu pagrįstą autentifikavimą. Galite naudoti KDC registro raktą , kad įgalintumėte visiško vykdymo režimą.
Visiško vykdymo režimas
Jei anksčiau nebuvo atnaujinta į audito režimą arba vykdymo režimą naudojant registro raktą StrongCertificateBindingEnforcement anksčiau, domeno valdikliai pereis į visiško vykdymo režimą, kai bus įdiegtas 2025 m. vasario mėn. "Windows" saugos naujinimas. Autentifikavimas bus atmestas, jei sertifikato negalima aiškiai susieti. Parinktis grįžti į suderinamumo režimą išliks, kol bus įdiegtas 2025 m. rugsėjo 9 d. "Windows" saugos naujinimas. Po šios datos StrongCertificateBindingEnforcement registro raktas nebebus palaikomas
Išjungimo režimas
Jei sertifikatu pagrįstas autentifikavimas pagrįstas silpnu susiejimu, kurio negalite perkelti iš aplinkos, naudodami registro rakto parametrą galite domeno valdiklius nustatyti išjungimo režimu. "„Microsoft“" to nerekomenduoja ir 2023 m. balandžio 11 d. pašalinsime išjungimo režimą.
Sudėtingi susiejimo numatytieji pakeitimai
Įdiegus 2024 m. vasario 13 d. arba naujesnius "Windows" naujinimus 2019 m. ir naujesnėse "Server" versijose ir palaikius klientus su įdiegta RSAT pasirinktine funkcija, sertifikato susiejimas "Active Directory" vartotojams & kompiuteriams pagal numatytuosius parametrus bus pasirenkamas stiprus susiejimas naudojant X509IssuerSerialNumber, o ne silpnas susiejimas naudojant X509IssuerSubject. Nustatymą vis tiek galima keisti pagal pageidavimą.
Trikčių diagnostika
Grupės strategijos objektas gali trukdyti "pavadinimu pagrįstam susiejimui"
Požymiai
"„Microsoft“" gavo ataskaitas, kad Grupės strategijos objekto parametras "Apdoroti, net jei Grupės strategija nepasikeitė" "Kompiuterio konfigūracijos>administravimo šablonai>SystemGrupės>strategijaKonfigūruoti>registro strategijos apdorojimą" gali kartais trukdyti domeno valdiklių pavadinimu pagrįstam susiejimui.
Sprendimas
Norėdami išspręsti šią problemą, išjunkite domeno valdiklių parametrą "Apdoroti, net jei Grupės strategijos objektai nepasikeitė". Tai darykite tik tuo atveju, jei reikia pavadinimu pagrįstų susiejimų, kaip apibrėžta Grupės strategijoje "Kompiuterio konfigūracijos>administravimo šablonų>sistemos>KDC>:leisti pavadinimu pagrįstus stiprius sertifikatų susiejimus". Daugiau informacijos ieškokite Sudėtingo pavadinimu pagrįsto susiejimo įgalinimas valstybinių institucijų scenarijuose.
Kitas veiksmas
Mes tiriame šiuos pranešimus ir pateiksime daugiau informacijos, kai ji bus pasiekiama.
Nepavyko prisijungti įdiegus CVE-2022-26931 ir CVE-2022-26923 apsaugos priemones
- Naudokite "Kerberos" operacijų žurnalą atitinkamame kompiuteryje, kad nustatytumėte, kuriam domeno valdikliui nepavyksta prisijungti. Eikite į Įvykių peržiūros programaProgramų>ir paslaugų žurnalai\„Microsoft“ \Windows\sauga-Kerberos\Veikiantis.
- Sistemos įvykių žurnale domeno valdiklyje, kurį paskyra bando autentifikuoti, ieškokite susijusių įvykių.
- Jei sertifikatas senesnis už paskyrą, iš naujo išduokite sertifikatą arba įtraukite į paskyrą saugų "altSecurityIdentities " susiejimą (žr. Sertifikatų susiejimai).
- Jei sertifikate yra SID plėtinys, patikrinkite, ar SID atitinka paskyrą.
- Jei sertifikatas naudojamas kelioms skirtingoms paskyroms autentifikuoti, kiekvienai paskyrai reikės atskiro " altSecurityIdentities " susiejimo.
- Jei sertifikatas neturi saugaus susiejimo su paskyra, įtraukite jį arba palikite domeną suderinamumo režimu, kol bus galima įtraukti.
Nepavyko autentifikuoti naudojant transportavimo lygmens saugos (TLS) sertifikato susiejimą
TLS sertifikato susiejimo pavyzdys yra IIS intraneto žiniatinklio taikomosios programos naudojimas.
- Įdiegus CVE-2022-26391 ir CVE-2022-26923 apsaugą, šiuose scenarijuose pagal numatytuosius parametrus sertifikatų susiejimui ir autentifikavimui naudojamas "Kerberos" sertifikatų tarnybos vartotojui (S4U) protokolas.
- Naudojant "Kerberos" sertifikatą S4U, autentifikavimo užklausa perduodama iš programos serverio į domeno valdiklį, o ne iš kliento į domeno valdiklį. Todėl atitinkami įvykiai bus programos serveryje.
Registro rakto informacija
Įdiegus CVE-2022-26931 ir CVE-2022-26923 apsaugą "Windows" naujinimuose, išleistuose nuo 2022 m. gegužės 10 d. iki 2025 m. rugsėjo 9 d. arba vėliau, pasiekiami šie registro raktai.
Raktų platinimo centro (KDC) registro raktas
Šis registro raktas bus nepalaikomas įdiegus "Windows" naujinimus, išleistus 2025 m. rugsėjo mėn. arba vėliau.
Pastaba
Svarbu neberekomenduojame naudoti „Visio Services“ ir „Visio Web Access" puslapio dalies „SharePoint Online“.
Šio registro rakto naudojimas yra laikinas problemų sprendimas aplinkose, kuriose jis reikalingas, todėl tai turi būti daroma atsargiai. Šio registro rakto naudojimas jūsų aplinkai reiškia:
Šis registro raktas veikia tik suderinamumo režimu , pradedant nuo naujinimų, išleistų 2022 m. gegužės 10 d.
Šis registro raktas bus nepalaikomas įdiegus "Windows" naujinimus, išleistus 2025 m. rugsėjo 9 d.
SID plėtinių aptikimas ir tikrinimas, kuriuos naudoja griežtas sertifikato susiejimo vykdymas, priklauso nuo KDC registro rakto UseSubjectAltName reikšmės. SID plėtinys bus naudojamas, jei registro reikšmės nėra arba jei reikšmė nustatyta kaip 0x1. SID plėtinys nebus naudojamas, jei yra UseSubjectAltName ir nustatyta reikšmė 0x0.
| Registro dalinis raktas | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc |
|---|---|
| Reikšmė | StrongCertificateBindingEnforcement |
| Duomenų tipas | REG_DWORD |
| Duomenys | 1 – Patikrina, ar yra stiprus sertifikato susiejimas. Jei taip, autentifikavimas leidžiamas. Kitu atveju KDC patikrins, ar sertifikatas turi naują SID plėtinį, ir jį patvirtins. Jei šio plėtinio nėra, autentifikavimas leidžiamas, jei vartotojo paskyra yra ankstesnė už sertifikatą. 2 – Patikrina, ar yra stiprus sertifikato susiejimas. Jei taip, autentifikavimas leidžiamas. Kitu atveju KDC patikrins, ar sertifikatas turi naują SID plėtinį, ir jį patvirtins. Jei šio plėtinio nėra, autentifikavimas atmetamas. 0 – Išjungia stiprią sertifikatų susiejimo patikrą. Nerekomenduojama, nes bus išjungti visi saugos patobulinimai. Jei nustatysite 0, taip pat turite nustatyti CertificateMappingMethods 0x1F, kaip aprašyta toliau pateiktame skyriuje "Schannel" registro raktas, kad kompiuterio sertifikatu pagrįstas autentifikavimas būtų sėkmingas. |
| Reikia paleisti iš naujo? | Ne |
"SChannel" registro raktas
Kai serverio programa reikalauja kliento autentifikavimo, "Schannel" automatiškai bando susieti sertifikatą, kurį TLS klientas pateikia vartotojo paskyrai. Galite autentifikuoti vartotojus, kurie prisijungia naudodami kliento sertifikatą, sukurdami susiejimus, susiejančius sertifikato informaciją su "Windows" vartotojo paskyra. Sukūrus ir įgalinus sertifikato susiejimą, kiekvieną kartą, kai klientas pateikia kliento sertifikatą, serverio programa automatiškai susieja vartotoją su atitinkama "Windows" vartotojo paskyra.
"Schannel" bandys susieti kiekvieną jūsų įgalintą sertifikato susiejimo būdą, kol vienas bus sėkmingas. "Schannel" pirmiausia bando susieti "Service-for-User-To-Self" (S4U2Self) susiejimus. Temos / išdavėjo, išdavėjo ir UPN sertifikatų susiejimai dabar laikomi silpnais ir išjungti pagal numatytuosius nustatymus. Pasirinktų parinkčių užmaskuota suma nurodo galimų sertifikatų susiejimo metodų sąrašą.
Numatytasis "SChannel" registro raktas buvo 0x1F ir dabar yra 0x18. Jei kyla autentifikavimo klaidų naudojant "Schannel" pagrįstas serverio programas, siūlome atlikti testą. Įtraukite arba modifikuokite CertificateMappingMethods registro rakto reikšmę domeno valdiklyje, nustatykite ją 0x1F ir patikrinkite, ar tai išsprendžia problemą. Norėdami gauti daugiau informacijos, domeno valdiklio sistemos įvykių žurnaluose ieškokite šiame straipsnyje išvardytų klaidų. Turėkite omenyje, kad grąžinus "SChannel" registro rakto reikšmę į ankstesnę numatytąją (0x1F), bus grąžinti silpni sertifikatų susiejimo metodai.
| Registro dalinis raktas | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\Schannel |
|---|---|
| Reikšmė | CertificateMappingMethods |
| Duomenų tipas | DWORD |
| Duomenys | 0x0001 – Subjekto / išdavėjo sertifikato susiejimas (silpnas – išjungta pagal numatytuosius nustatymus) 0x0002 – išdavėjo sertifikato susiejimas (silpnas – išjungta pagal numatytuosius nustatymus) 0x0004 – UPN sertifikato susiejimas (silpnas – išjungta pagal numatytuosius parametrus) 0x0008 - S4U2Self sertifikato susiejimas (stiprus) 0x0010 - S4U2Self explicit certificate mapping (strong) |
| Reikia paleisti iš naujo? | Ne |
Papildomų išteklių ir palaikymo rasite skyriuje "Papildomi ištekliai".
Sertifikato atgaline data registro raktas
Įdiegus naujinimus, kurių adresai yra CVE-2022-26931 ir CVE-2022-26923, autentifikavimas gali nepavykti tais atvejais, kai vartotojo sertifikatai yra senesni nei vartotojo sukūrimo laikas. Šis registro raktas leidžia sėkmingai autentifikuoti, kai aplinkoje naudojami silpni sertifikatų susiejimai , o sertifikato laikas yra nustatytame diapazone anksčiau nei vartotojo sukūrimo laikas. Šis registro raktas neturi įtakos vartotojams ar kompiuteriams, kurie turi stiprius sertifikatų susiejimus, nes sertifikato laikas ir vartotojo sukūrimo laikas nėra tikrinami naudojant sudėtingus sertifikatų susiejimus. Šis registro raktas neturi jokios įtakos, kai StrongCertificateBindingEnforcement nustatyta kaip 2.
Šio registro rakto naudojimas yra laikinas problemų sprendimas aplinkose, kuriose jis reikalingas, todėl tai turi būti daroma atsargiai. Šio registro rakto naudojimas jūsų aplinkai reiškia:
- Šis registro raktas veikia tik suderinamumo režimu , pradedant nuo naujinimų, išleistų 2022 m. gegužės 10 d. Autentifikavimas bus leidžiamas atgaline data kompensavimo poslinkyje, tačiau bus užregistruotas įvykių žurnalo įspėjimas dėl silpno susiejimo.
- Įgalinus šį registro raktą, galima autentifikuoti vartotoją, kai sertifikato laikas yra ankstesnis už vartotojo sukūrimo laiką nustatytame diapazone kaip silpną susiejimą. Silpni susiejimai bus nepalaikomi įdiegus "Windows" naujinimus, išleistus 2025 m. rugsėjo mėn. arba vėliau.
| Registro dalinis raktas | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc |
|---|---|
| Reikšmė | CertificateBackdatingCompensation |
| Duomenų tipas | REG_DWORD |
| Duomenys | Sprendimo reikšmės apytiksliai metais:
Šis raktas nustato laiko tarpą sekundėmis, kurio kodų paskirstymo centras (KDC) nepaisys tarp autentifikavimo sertifikato išdavimo laiko ir vartotojo / kompiuterio paskyrų paskyros sukūrimo laiko. Svarbu Nustatykite šį registro raktą tik tada, jei jo reikalauja jūsų aplinka. Naudojant šį registro raktą išjungiama saugos patikra. |
| Reikia paleisti iš naujo? | Ne |
Įmonės sertifikavimo institucijos
Įmonės sertifikavimo institucijos (CA) pradės pagal numatytuosius parametrus įtraukti naują nekritinį plėtinį su objekto identifikatoriumi (OID) (1.3.6.1.4.1.311.25.2) visuose sertifikatuose, išduotuose pagal internetinius šablonus, įdiegus 2022 m. gegužės 10 d. "Windows" naujinimą. Šio plėtinio įtraukimą galite sustabdyti nustatydami 0x00080000 bitą atitinkamo šablono msPKI-Enrollment-Flag reikšmėje.
Pavyzdys
Vykdoma ši certutil komanda, kad vartotojo šablono sertifikatai negautų naujo plėtinio.
- Prisijunkite prie sertifikavimo institucijos serverio arba prie domeno prijungto Windows 10 kliento naudodami įmonės administratoriaus arba lygiaverčius kredencialus.
- Atidarykite komandinę eilutę ir pasirinkite Paleisti administratoriaus teisėmis.
- Vykdykite certutil -dstemplate user msPKI-Enrollment-Flag +0x00080000.
Išjungus šio plėtinio įtraukimą, bus pašalinta naujojo plėtinio teikiama apsauga. Apsvarstykite galimybę tai atlikti tik atlikę vieną iš šių veiksmų:
- Patvirtinate, kad atitinkami sertifikatai yra nepriimtini viešojo rakto kriptografijai pradiniam autentifikavimui (PKINIT) "Kerberos" protokolo autentifikavime KDC
- Atitinkami sertifikatai turi sukonfigūruotus kitus stiprius sertifikatų susiejimus
Aplinkos, kuriose yra ne "„Microsoft“" CA įdiegimų, nebus apsaugotos naudojant naują SID plėtinį įdiegus 2022 m. gegužės 10 d. "Windows" naujinimą. Paveikti klientai turėtų bendradarbiauti su atitinkamais CA pardavėjais, kad išspręstų šią problemą, arba apsvarstyti galimybę naudoti kitus aukščiau aprašytus patikimus sertifikatų susiejimus.
Papildomų išteklių ir palaikymo rasite skyriuje "Papildomi ištekliai".
Dažnai užduodami klausimai
Ar atnaujinus CA turi būti atnaujinti visi kliento autentifikavimo sertifikatai?
Ne, atnaujinti nereikia. CA bus pristatyta suderinamumo režimu. Jei norite sukurti tvirtą susiejimą naudodami ObjectSID plėtinį, jums reikės naujo sertifikato.
Kaip visiško vykdymo režimas paveiks mano aplinką?
2025 m. vasario 11 d. "Windows" naujinime įrenginiai, kurie dar nėra vykdomi (StrongCertificateBindingEnforcement registro reikšmė nustatyta kaip 2), bus perkelti į vykdymą. Jei autentifikavimas bus atmestas, matysite įvykio ID 39 (arba įvykio ID 41 "Windows Server 2008 R2 SP1" ir "Windows Server 2008 SP2"). Šiame etape turėsite galimybę nustatyti registro rakto reikšmę į 1 (suderinamumo režimas).
2025 m. rugsėjo 9 d. "Windows" naujinime StrongCertificateBindingEnforcement registro reikšmė nebebus palaikoma.
Papildomi ištekliai
Daugiau informacijos apie TLS kliento sertifikato susiejimą žr. šiuose straipsniuose:
- Patikimo susiejimo diegimas "Intune" sertifikatuose
- Transportavimo lygmens saugos (TLS) registro parametrai
- IIS kliento sertifikato susiejimo autentifikavimas <iisClientCertificateMappingAuthentication>
- Konfigūruojami kliento sertifikatų susiejimai "vienas su vienu"
- Priskyrimai "daugelis su vienu"<>
- Viešojo rakto infrastruktūros (PKI) apsauga
- "Active Directory" sertifikavimo tarnybos: įmonės CA architektūra