KB5005408 — viedkartes autentifikācija var izraisīt drukāšanas un skenēšanas kļūmes

Attiecas uz
Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019

Problēmas pazīmes

Drukāšana un skenēšana var neizdoties, ja šīs ierīces izmanto viedkartes (PIV) autentifikāciju.

Piezīme

Piezīme Ierīcēm, kuras tiek ietekmētas, izmantojot viedkartes (PIV) autentifikāciju, jādarbojas, kā paredzēts, izmantojot autentifikāciju ar lietotājvārdu un paroli.

Iemesls

2021. gada 13. jūlijā Microsoft izlaida CVE-2021-33764 stiprināšanas izmaiņas Tas var izraisīt šo problēmu, kad instalējat atjauninājumus, kas izlaisti 2021. gada 13. jūlijā vai jaunākās versijās domēna kontrollerī (DC).  Skartās ierīces ir viedkartes autentificēšanas printeri, skeneri un daudzfunkciju ierīces, kas neatbalsta Diffie-Hellman (DH) atslēgu apmaiņu PKINIT Kerberos autentifikācijas laikā vai nereklamē atbalstu des-ede3-cbc ("triple DES") Kerberos AS pieprasījuma laikā.

Saskaņā ar RFC 4556 specifikācijas 3.2.1. sadaļu, lai šī atslēgu apmaiņa darbotos, klientam ir gan jāatbalsta, gan jāpaziņo atslēgu izplatīšanas centram (KDC) par atbalstu des-ede3-cbc ("triple DES"). Klienti, kas iniciē Kerberos PKINIT ar atslēgu apmaiņu šifrēšanas režīmā, bet neatbalsta un neinformē KDC, ka atbalsta des-ede3-cbc ("triple DES"), tiks noraidīti.

Lai printera un skenera klienta ierīces būtu saderīgas, tām vai nu:

  • Izmantot Diffie-Hellman atslēgu apmaiņai PKINIT Kerberos autentifikācijas laikā (ieteicams).
  • Vai arī abi atbalsta un paziņo KDC par savu atbalstu des-ede3-cbc ("trīskāršais DES").

Nākamās darbības

Ja šī problēma rodas ar drukāšanas vai skenēšanas ierīcēm, pārliecinieties, vai izmantojat jaunāko aparātprogrammatūru un draiverus, kas pieejami jūsu ierīcei. Ja jūsu aparātprogrammatūra un draiveri ir atjaunināti, bet šī problēma joprojām pastāv, iesakām sazināties ar ierīces ražotāju. Jautājiet, vai ir nepieciešamas konfigurācijas izmaiņas, lai nodrošinātu ierīces atbilstību CVE-2021-33764 stiprināšanas izmaiņām, vai arī būs pieejams atbilstošs atjauninājums.

Ja pašlaik nav iespējams nodrošināt jūsu ierīču atbilstību RFC 4556 specifikācijas 3.2.1. sadaļai, kā tas ir prasīts CVE-2021-33764, tagad ir pieejams pagaidu risku novēršanas līdzeklis, kamēr sadarbojaties ar drukāšanas vai skenēšanas ierīces ražotāju, lai nodrošinātu vides atbilstību tālāk norādītajā laika grafikā.

Piezīme

Tas ir svarīgi Neatbilstošās ierīces ir jāatjaunina un jāatjaunina vai jānomaina līdz 2022. gada 12. jūlijam, kad pagaidu risku novēršana nevarēs izmantot drošības atjauninājumos.

Svarīgs paziņojums

Visi pagaidu risku mazināšanas pasākumi šim scenārijam tiks noņemti 2022. gada jūlijā un 2022. gada augustā atkarībā no izmantotās Windows versijas (skatiet tālāk tabulu). Turpmākajos atjauninājumos vairs nebūs pieejama atkāpšanās opcija. Visas neatbilstošās ierīces ir jāidentificē, izmantojot audita notikumus, sākot ar 2022. gada janvāri , un jāatjaunina vai jāaizstāj ar mazināšanas noņemšanu, sākot ar 2022. gada jūlija beigām.

Pēc 2022. gada jūlija ierīces, kas neatbilst RFC 4456 specifikācijai un CVE-2021-33764, nevarēs izmantot ar atjauninātu Windows ierīci.

Mērķa datums Pasākums Attiecas uz
2021. gada 13. jūlijs Atjauninājumi izlaisti ar cietinājuma izmaiņām CVE-2021-33764. Visos vēlākajos atjauninājumos šī stiprināšanas maiņa pēc noklusējuma ir ieslēgta. Windows Server 2019
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
2021. gada 27. jūlijs Atjauninājumi izlaisti ar pagaidu mazināšanu, lai novērstu drukāšanas un skenēšanas problēmas neatbilstošās ierīcēs. Atjauninājumi, kas izlaisti šajā datumā vai vēlāk, ir jāinstalē jūsu DC, un mazināšana ir jāieslēdz, izmantojot reģistra atslēgu, veicot tālāk norādītās darbības. Windows Server 2019
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
2021. gada 29. jūlijs Atjauninājumi izlaisti ar pagaidu mazināšanu, lai novērstu drukāšanas un skenēšanas problēmas neatbilstošās ierīcēs. Atjauninājumi, kas izlaisti šajā datumā vai vēlāk, ir jāinstalē jūsu DC, un mazināšana ir jāieslēdz, izmantojot reģistra atslēgu un tālāk norādītās darbības. Windows Server 2016
2022. gada 25. janvāris Atjauninājumi reģistrēs audita notikumus Active Directory domēna kontrolleros, kas identificē printerus, kas ir ar RFC-4456 nesaderīgi printeri, kuriem neizdodas autentifikācija, tiklīdz DC instalē 2022. gada jūlija/augusta vai jaunākus atjauninājumus. Windows Server 2022
Windows Server 2019
2022. gada 8. februāris Atjauninājumi reģistrēs audita notikumus Active Directory domēna kontrolleros, kas identificē printerus, kas ir ar RFC-4456 nesaderīgi printeri, kuriem neizdodas autentifikācija, tiklīdz DC instalē 2022. gada jūlija/augusta vai jaunākus atjauninājumus. Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
2022. gada 21. jūlijs Neobligāts priekšskatījuma atjauninājuma laidiens, lai noņemtu pagaidu risku novēršanu, lai jūsu vidē būtu nepieciešamas sūdzību drukāšanas un skenēšanas ierīces. Windows Server 2019
2022. gada 9. augusts Tas ir svarīgi Drošības atjauninājuma laidiens, lai noņemtu pagaidu risku novēršanu, lai jūsu vidē būtu nepieciešamas sūdzību drukāšanas un skenēšanas ierīces.
Visi atjauninājumi, kas izlaisti šajā dienā vai vēlāk, nevarēs izmantot pagaidu mazināšanu.
Viedkartes autentificējošajiem printeriem un skeneriem ir jāatbilst RFC 4556 specifikācijas 3.2.1. sadaļai, kas nepieciešama CVE-2021-33764 pēc šo atjauninājumu instalēšanas vai jaunākām versijām Active Directory domēna kontrolleros
Windows Server 2019
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2

Lai izmantotu pagaidu mazināšanu savā vidē, veiciet tālāk norādītās darbības visos domēna kontrolleros.

  1. Domēna kontrolleros iestatiet tālāk norādīto pagaidu mazināšanas reģistra vērtību uz 1 (iespējot), izmantojot reģistra redaktoru vai automatizācijas rīkus, kas pieejami jūsu vidē.

    Piezīme

    Piezīme Šo 1. darbību var veikt pirms vai pēc 2. un 3. darbības.

  2. Instalējiet atjauninājumu, kas nodrošina pagaidu mazināšanu, kas pieejama atjauninājumos, kas izlaisti 2021. gada 27. jūlijā vai vēlāk (tālāk ir norādīti pirmie atjauninājumi, kas ļauj veikt pagaidu mazināšanu).

  3. Restartējiet domēna kontrolleri.

Reģistra vērtība pagaidu risku mazināšanai:

Piezīme

Brīdinājums Ar reģistra redaktoru vai citu paņēmienu nepareizi modificējot reģistru, iespējamas nopietnas problēmas. Šo problēmu novēršanai, iespējams, ir atkārtoti jāinstalē operētājsistēma. Korporācija Microsoft nevar garantēt, ka šīs problēmas varēs novērst. Veicot reģistra izmaiņas, jūs uzņematies visu risku.

Reģistra apakšatslēga HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Vērtība Allow3DesFallback
Datu tips DWORD
Dati 1 . Iespējojiet pagaidu mazināšanu.
0 — iespējojiet noklusējuma darbību, pieprasot, lai jūsu ierīces atbilstu RFC 4556 specifikācijas 3.2.1. sadaļai.
Vai nepieciešama restartēšana?

Iepriekš minēto reģistra atslēgu var izveidot un vērtību un datu kopu, izmantojot šādu komandu:

  • reg add HKLM\System\CurrentControlSet\Services\Kdc /v Allow3DesFallback /t REG_DWORD /d 1 /f

Auditēšanas notikumi

2022. gada 25. janvāra un 2022. gada 8. februāra Windows atjauninājumā tiks pievienoti arī jauni notikumu ID, lai palīdzētu identificēt skartās ierīces.

Notikumu žurnāls Sistēma
Notikuma tips Kļūda
Notikuma avots Kdcsvc
Notikuma ID 307
39 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2)
Notikuma teksts Kerberos klients nenodrošināja atbalstītu šifrēšanas tipu lietošanai ar PKINIT protokolu, izmantojot šifrēšanas režīmu.
  • Klienta pamatnosaukums: <Domēna nosaukums>\<Klienta nosaukums>
  • Klienta IP adrese: IPv4/IPv6
  • Klienta nodrošināts NetBIOS nosaukums: %3
Notikumu žurnāls Sistēma
Notikuma tips Brīdinājums
Notikuma avots Kdcsvc
Notikuma ID 308
40 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2)
Notikuma teksts Neatbilstošs PKINIT Kerberos klients, kas autentificēts šajā DC. Autentifikācija tika atļauta, jo tika iestatīts KDCGlobalAllowDesFallBack. Nākotnē šiem savienojumiem neizdosies veikt autentifikāciju. Identificējiet ierīci un meklējiet jauninājumu tās Kerberos implementācijai
  • Klienta pamatnosaukums: <Domēna nosaukums>\<Klienta nosaukums>
  • Klienta IP adrese: IPv4/IPv6
  • Klienta nodrošināts NetBIOS nosaukums: %3

Statuss

Microsoft apstiprināja, ka šī ir problēma Microsoft produktos, kas norādīti sadaļā "attiecas uz".