Prisijunkite prie „Microsoft“
Prisijunkite arba sukurkite paskyrą.
Sveiki,
Pasirinkti kitą paskyrą.
Turite kelias paskyras
Pasirinkite paskyrą, kurią naudodami norite prisijungti.

SVARBU Vykdymo režimo data, kaip anksčiau nurodyta šiame straipsnyje, pakeista į 2021 m. kovo 9 d. 

Suvestinė

Jei naudojate apsaugotus vartotojus ir išteklių pagrindu pagrįstą apribotą pavedimą (RBCD), "Active Directory" domeno valdikliuose gali būti saugos pažeidžiamumas. Norėdami sužinoti daugiau apie saugos pažeidžiamumą, žr. CVE-2020-16996.

Imtis veiksmų

Norėdami apsaugoti savo aplinką ir išvengti atosos, turite atlikti šiuos veiksmus:

  1. Atnaujinkite visus įrenginius, kuriuose yra "Active Directory" domeno valdiklio vaidmuo, įdiegdami 2020 m. gruodžio 8 d. Windows naujinimą arba Windows naujinimą. Atkreipkite dėmesį, kad Windows naujinimo diegimas nevisiškai sumažina saugos pažeidžiamumą. Turite atlikti 2 veiksmą.

  2. Įgalinti vykdymo režimą visuose "Active Directory" domeno valdikliuose. Pradedant nuo 2021 m. kovo 9 d. naujinimo, vykdymo režimą galima įgalinti visuose Windows valdikliuose.

Naujinimų laikas

Šie Windows naujinimai bus išleisti dviem etapais:

  • 2020 m. gruodžio 8 Windows arba vėliau išleistų naujinimų pradinio diegimo etapas.

  • 2021 m Windows kovo 9 d. arba vėliau išleistų naujinimų vykdymo etapas.

2020 m. gruodžio 8 d.: pradinis diegimo etapas

Pradinis diegimo etapas prasideda nuo 2020 Windows. gruodžio 8 d. išleisto "Windows naujinimo. Šie ir Windows naujinimai keičia "Kerberos".

Šis leidimas:

  • Adresai CVE-2020-16996 (išjungta pagal numatytuosius nustatymus).

  • Prideda NonForwardableDelegation registro reikšmės palaikymą, kad įgalintumėte apsaugą "Active Directory" domeno valdiklio serveriuose. Pagal numatytuosius nustatymus reikšmės nėra.

Mažinimas apima visų įrenginių, kuriuose Windows yra "Active Directory" domeno valdiklio vaidmuo ir tik skaitomi domeno valdikliai (RODCs), naujinimų diegimą ir vykdymo režimo įgalinimą.

2021 m. kovo 9 d.: vykdymo etapas

2021 m. kovo 9 d. leidimo perėjimai į vykdymo etapą. Vykdymo etapas užtikrina cve-2020-16996 adreso pakeitimus. "Active Directory" domeno valdikliai dabar veiks vykdymo režimu, nebent vykdymo režimo registro raktas nustatytas kaip 1 (išjungta). Jei nustatytas vykdymo režimo registro raktas, parametras bus gerbiamas. Norint pasiekti vykdymo režimą, reikia, kad visi "Active Directory" domeno valdikliai turėtų 2020 m. gruodžio 8 d. naujinimą arba įdiegtą vėlesnį naujinimą.

Diegimo rekomendacijos

Prieš diegdami šį naujinimą

Prieš pritaikant šį naujinimą, turi būti įdiegti šie būtini naujinimai. Jei naudosite Windows naujinimą, šie būtini naujinimai bus siūlomi automatiškai, jei reikia.

Svarbu Įdiegę šiuos reikiamus naujinimus, turite iš naujo paleisti įrenginį.

Naujinimo diegimas

Norėdami išspręsti saugos pažeidžiamumą, įdiekite Windows naujinimus ir įgalinkite vykdymo režimą, atlikite šiuos veiksmus.

Įspėjimas Kartais gali kilti autentifikavimo problemų Windows šie naujinimai ir registro reikšmė yra taikomi nenuosekliai viename arba abiejuose iš šių scenarijų:

  • 2020 m. gruodžio 8 d. "Windows" naujinimas įdiegiamas nenuosekliai "Active Directory" domeno valdikliuose, o Šių domeno valdiklių NonForwardableDelegation reikšmė nustatyta kaip 0 nenuosekliai.

  • 2021 m. kovo 9 d. "Windows" naujinimas įdiegiamas nenuosekliai "Active Directory" domeno valdikliuose, kurie netiesiogiai įgalinti pirmą kartą įdiegus 2020 m. gruodžio 8 d. "Windows" naujinimą visuose "Windows Server 2008 R2" arba ankstesniuose "Active Directory" domeno valdikliuose, kurie yra skambintojas, tarpinis arba tikslinis domenai.

Svarbu. Tiek Windows, tiek registro reikšmė turi būti nuosekliai taikoma visiems "Active Directory" domeno valdikliams jūsų aplinkoje.


1 veiksmas: įdiekite Windows naujinimą

Įdiekite 2020 m. gruodžio 8 d. Windows naujinimą arba vėlesnį "Windows" naujinimą visuose įrenginiuose, kuriuose yra "Active Directory" domeno valdiklio vaidmuo miške, įskaitant tik skaitomus domeno valdiklius.

Windows Serverio produktas

KB #

Naujinimo tipas

Windows serveris, 20H2 versija (serverio branduolio diegimas)

4592438

Saugos naujinimas

Windows Server, 2004 versija (serverio branduolio diegimas)

4592438

Saugos naujinimas

Windows Server, 1909 versija (serverio branduolio diegimas)

4592449

Saugos naujinimas

Windows serveris, 1903 versija (serverio branduolio diegimas)

4592449

Saugos naujinimas

Windows Server 2019" (serverio branduolio diegimas)

4592440

Saugos naujinimas

Windows Server 2019

4592440

Saugos naujinimas

Windows Server 2016" (serverio branduolio diegimas)

4593226

Saugos naujinimas

„Windows Server 2016“

4593226

Saugos naujinimas

Windows Server 2012 R2 (serverio branduolio diegimas)

4592484

Mėnesio naujinimų paketas

4592495

Tik sauga

„Windows Server 2012 R2“

4592484

Mėnesio naujinimų paketas

4592495

Tik sauga

Windows Server 2012" (serverio branduolio diegimas)

4592468

Mėnesio naujinimų paketas

4592497

Tik sauga

„Windows Server 2012“

4592468

Mėnesio naujinimų paketas

4592497

Tik sauga

Windows Server 2008 R2" 1 pakeitimų paketas

4592471

Mėnesio naujinimų paketas

4592503

Tik sauga

„Windows Server 2008“ 2 pakeitimų paketui

4592498

Mėnesio naujinimų paketas

4592504

Tik sauga

2 veiksmas: įgalinti vykdymo režimą

Atnaujinus visus įrenginius, kuriuose yra "Active Directory" domeno valdiklio vaidmuo, palaukite bent visą dieną, kad būtų galima baigti galioti visiems neapmokėtiems "User to Self" (S4U2self) "Kerberos" tarnybos bilietams. Tada įjunkite visišką apsaugą diegdami vykdymo režimą. Norėdami tai padaryti, įgalinkite registro raktą Vykdymo režimas.

Įspėjimas Gali kilti rimtų problemų, jei netinkamai modifikuojate registrą naudodami registro rengyklę arba kitą būdą. Šioms problemoms gali reikėti iš naujo įdiegti operacinę sistemą. "Microsoft" negali garantuoti, kad šias problemas galima išspręsti. Modifikuokite registrą savo pačių rizika.

Pastaba Ši registro reikšmė nesukurta įdiegus šį naujinimą. Šią registro reikšmę turite įtraukti rankiniu būdu.

Registro dalinis raktas

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Kdc

Reikšmė

NonForwardableDelegation

Duomenų tipas

REG_DWORD

Duomenys

1:išjungia vykdymo režimą.  

0:įjungia vykdymo režimą. Tai apsaugota būsena.

Numatytoji reikšmė

1

Ar būtina paleisti iš naujo?

Ne


Pastabos apie "NonForwardableDelegation" registro reikšmę:

  • Jei nustatyta registro reikšmė, ji bus viršesnė už vykdymo režimo parametrą, įtrauktą į 2021 m. kovo 9 d. Windows naujinimus.

    • Jei registro reikšmė nustatyta kaip 1 (Išjungti), "Kerberos" tarnybos kvituose, kurie nepažymėti kaip persiųstini, bus leidžiamas peradresavimas.

    • Jei registro reikšmė nustatyta kaip 0 (Įgalinti), "Kerberos" tarnybos kvituose, kurie nėra pažymėti kaip persiųstini, persiuntimas nebus leidžiamas.

  • Jei jūsų domene yra "Windows Server 2008 R2" arba ankstesni "Active Directory" domeno valdikliai, jums nereikia nustatyti vykdymo režimo, nes šie domeno valdikliai nepalaiko RBCD.

  • Nepavykus nuosekliai atnaujinti visų "Active Directory" domeno valdiklių įgalinus vykdymo režimą, gali atsirasti su pertraukomis susijusios tarnybos perdavimo klaidos.

  • Prieš nustatydami vykdymo režimą:

    • Visi "Active Directory" domeno valdikliai turi būti atnaujinti 2020 m. gruodžio 8 d. Windows naujinį arba Windows naujinimą, ir

    • Visi neapmokėti "S4USelf Kerberos" tarnybos bilietų galiojimo laikas turi būti pasibaigęs laukdami dienos, Windows "Active Directory" domeno valdiklių naujinimo diegimas.

Papildomos pastabos

Įgalinus šią apsaugą, ji suvienoduoja Resource-Based perdavimo (RBCD) logiką su pradiniu apribotu perdavimu. Tai gali sukelti problemų šiuose dviejuose scenarijuose:

  • Viena tarnyba vienu metu naudoja pradinę "Kerberos Constrained Delegation" (KCD) be protokolo perėjimo į vieną tikslą, kai ji naudoja RBCD su protokolo perėjimu į kitą. Atlikus šį pakeitimą, atsisakymas pereiti prie protokolo bus taikomas abiems perdavimo stiliams.

  • RBCD naudojamas domene, kuris naudoja domeno valdiklius, kurie neatnaujinami NAUDOJANT CVE-2020-16996 arba veikia senesnės "Windows Server" versijos (senesnės nei "Window Server 2012"), kurie neturi galimų CVE-2020-16996 naujinimų. Neatnaujinami kodų paskirstymo centrai (KDCs) nepažymės "S4USelf Kerberos" paslaugų bilietų, nes bus atsisakyta perdavimo ir protokolo perėjimo.

Reikia daugiau pagalbos?

Norite daugiau parinkčių?

Sužinokite apie prenumeratos pranašumus, peržiūrėkite mokymo kursus, sužinokite, kaip apsaugoti savo įrenginį ir kt.

Bendruomenės padeda užduoti klausimus ir į juos atsakyti, pateikti atsiliepimų ir išgirsti iš ekspertų, turinčių daug žinių.

Ar ši informacija buvo naudinga?

Ar esate patenkinti kalbos kokybe?
Kas turėjo įtakos jūsų įspūdžiams?
Paspaudus mygtuką Pateikti, jūsų atsiliepimai bus naudojami tobulinant „Microsoft“ produktus ir paslaugas. Jūsų IT administratorius galės rinkti šiuos duomenis. Privatumo patvirtinimas.

Dėkojame už jūsų atsiliepimą!

×