KB5014754. Sertifikāta autentifikācijas izmaiņas Windows domēna kontrolleros

Attiecas uz
Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Service Pack 2 Windows Server 2016, all editions Windows Server, version 20H2, all editions Windows Server 2022 Windows Server 2019
Izmaiņu žurnāls
Mainīt datumu Apraksts
9/10/2025 Izlabots izpildes režīma datums no 2025. gada 10. septembra uz 2025. gada 9. septembri.
9/8/2025 Pievienota atsauce uz sadaļu "Papildu resursi"... Spēcīgas kartēšanas ieviešana Intune sertifikātos.
7/29/2025 Sadaļā "Problēmu novēršana" pievienota sadaļa "Zināma problēma"... Grupas politikas objekts var traucēt kartējumiem, kuru pamatā ir nosaukumi
10/24/2024 Skaidrības labad atjaunināts teksts sadaļas "Rīcība" 2. darbībā, sadaļas "Windows atjauninājumu laika grafiks" aprakstā "Pilnīgas izpildes režīms" un pārskatīta tēmu "Atslēgu izplatīšanas centra (KDC) reģistra atslēga" un "Sertifikātu atpakaļejoša reģistra atslēga" datuma informācija sadaļā "Informācija par reģistra atslēgu".
9/10/2024 Mainīts pilns izpildes režīma apraksts sadaļā "Windows atjauninājumu hronometrāža", lai atspoguļotu jaunos datumus. 2025. gada 11. februārī ierīces tiks pārvietotas uz uzraudzības režīmu, bet atbalsts tiks pārtraukts, lai pārietu atpakaļ uz saderības režīmu. Pilns reģistra atslēgu atbalsts beigsies 2025. gada 9. septembrī.
7/5/2024 Pievienota informācija par SID paplašinājumu atslēgu izplatīšanas centra (Key Distribution Center — KDC) reģistra atslēgai sadaļā "Reģistra atslēgas informācija".
10/10/2023 Pievienota informācija par spēcīgo kartējumu noklusējuma izmaiņām sadaļā "Windows Atjauninājumi"
6/30/2023 Mainīts pilnas izpildes režīma datums no 2023. gada 14. novembra uz 2025. gada 11. februāri (iepriekš šie datumi tika uzskaitīti kā 2023. gada 19. maijs līdz 2023. gada 14. novembris).
1/26/2023 Mainīta atspējotā režīma noņemšana no 2023. gada 14. februāra uz 2023. gada 11. aprīli.

Kopsavilkums

CVE-2022-34691,CVE-2022-26931 un CVE-2022-26923 risina privilēģiju palielināšanas ievainojamību, kas var rasties, kad Kerberos atslēgu izplatīšanas centrs (Key Distribution Center — KDC) apkalpo sertifikāta autentifikācijas pieprasījumu. Pirms 2022. gada 10. maija drošības atjauninājuma sertifikāta autentifikācija neuzskaitīja dolāra zīmi ($) datora nosaukuma beigās. Tas ļāva saistītos sertifikātus emulēt (izlikties) dažādos veidos. Turklāt konflikti starp pamatnosaukumiem (user principal names — UPN) un sAMAccountName radīja citas emulācijas (izlikšanās) ievainojamības, kuras mēs arī novēršam šajā drošības atjauninājumā.

Rīkojieties

Lai aizsargātu savu vidi, veiciet tālāk norādītās darbības, lai veiktu sertifikāta autentifikāciju.

  1. Atjauniniet visus serverus, kuros darbojas Active Directory sertifikātu pakalpojums, un Windows domēna kontrollerus, kas apkalpo sertifikāta autentifikāciju, izmantojot 202. gada 10. maija atjauninājumu (skatiet saderības režīmu). 2022. gada 10. maija atjauninājums nodrošinās audita notikumus , kas identificēs sertifikātus, kas nav saderīgi ar pilnīgas izpildes režīmu.
  2. Ja vienu mēnesi pēc atjauninājuma instalēšanas domēna kontrolleros netiek izveidots audita notikumu žurnāls, turpiniet iespējot pilnas izpildes režīmu visos domēna kontrolleros. Ja līdz 2025. gada februārimStrongCertificateBindingEnforcemenreģistra atslēga nav konfigurēta, domēna kontrolleri pāries uz pilnas izpildes režīmu. Pretējā gadījumā reģistra atslēgu saderības režīma iestatījums joprojām tiks ievērots. Ja pilnas izpildes režīmā sertifikāts neatbilst stingrajiem (drošajiem) kartēšanas kritērijiem (skatiet sadaļu Sertifikātu kartēšana), autentifikācija tiks noraidīta. Tomēr opcija pāriet atpakaļ uz saderības režīmu saglabāsies līdz 2025. gada 9. septembra Windows drošības atjauninājuma instalēšanai.

Audita notikumi

2022. gada 10. maija Windows atjauninājums pievieno tālāk norādītos notikumu žurnālus.

Nav spēcīgas kartēšanas

Nevarēja atrast spēcīgus sertifikātu kartējumus, turklāt sertifikātam nebija jaunā drošības identifikatora (SID) paplašinājuma, ko KDC varētu validēt.

Notikumu žurnāls Sistēma
Notikuma tips Brīdinājums, ja KDC ir saderības režīmā
Kļūda, ja KDC ir uzraudzības režīmā
Notikuma avots Kdcsvc
Notikuma ID 39
41 (Windows Server 2008 R2 SP1 un Windows Server 2008 SP2)
Notikuma teksts Atslēgu izplatīšanas centrs (Key Distribution Center — KDC) saskārās ar lietotāja sertifikātu, kas bija derīgs, taču to nevarēja būtiski kartēt ar lietotāju (piemēram, izmantojot skaidru kartēšanu, atslēgu uzticamības kartēšanu vai SID). Šādi sertifikāti būtu jāaizstāj vai jākartē tieši lietotājam, izmantojot skaidru kartēšanu. Skatiet https://go.microsoft.com/fwlink/?linkid=2189925, lai uzzinātu vairāk.
Lietotājs: <pamatnosaukums>
Sertifikāta tēma: <Tēmas nosaukums sertifikātā>
Sertifikāta izdevējs: <izsniedzēja pilnais domēna nosaukums (FQDN)>
Sertifikāta sērijas numurs: <sertifikāta sērijas numurs>
Sertifikāta nospiedums: <sertifikāta nospiedums>
Sertifikāts ir pirms konta

Sertifikāts lietotājam tika izsniegts pirms lietotāja pastāvēšanas pakalpojumā Active Directory, un nevarēja atrast spēcīgu kartējumu. Šis notikums tiek reģistrēts tikai tad, ja KDC ir saderības režīmā.

Notikumu žurnāls Sistēma
Notikuma tips Kļūda
Notikuma avots Kdcsvc
Notikuma ID 40
48 (Windows Server 2008 R2 SP1 un Windows Server 2008 SP2
Notikuma teksts Atslēgu izplatīšanas centrs (Key Distribution Center — KDC) saskārās ar lietotāja sertifikātu, kas bija derīgs, taču to nevarēja būtiski kartēt ar lietotāju (piemēram, izmantojot skaidru kartēšanu, atslēgu uzticamības kartēšanu vai SID). Sertifikāts arī bija pirms lietotāja, uz kuru tas tika kartēts, tāpēc tas tika noraidīts. Skatiet https://go.microsoft.com/fwlink/?linkid=2189925, lai uzzinātu vairāk.
Lietotājs: <pamatnosaukums>
Sertifikāta tēma: <Tēmas nosaukums sertifikātā>
Sertifikāta izdevējs: <izdevējs FQDN>
Sertifikāta sērijas numurs: <sertifikāta sērijas numurs>
Sertifikāta nospiedums: <sertifikāta nospiedums>
Sertifikāta izsniegšanas laiks: <sertifikāta FILETIME>
Konta izveides laiks: <AD galvenā objekta FILETIME>
Lietotāju SID neatbilst sertifikāta SID

Lietotāja sertifikāta jaunajā paplašinājumā ietvertais SID neatbilst lietotāju SID un tas nozīmē, ka sertifikāts ir piešķirts citam lietotājam.

Notikumu žurnāls Sistēma
Notikuma tips Kļūda
Notikuma avots Kdcsvc
Notikuma ID 41
49 (Windows Server 2008 R2 SP1 un Windows Server 2008 SP2)
Notikuma teksts Atslēgu izplatīšanas centrs (Key Distribution Center — KDC) konstatēja lietotāja sertifikātu, kas bija derīgs, taču tajā bija atšķirīgs SID nekā lietotājs, uz kuru tas tika kartēts. Tā rezultātā pieprasījums ar sertifikātu neizdevās. Skatiet https://go.microsoft.cm/fwlink/?linkid=2189925, lai uzzinātu vairāk.
Lietotājs: <pamatnosaukums>
Lietotāja SID: <autentificēšanas principa SID>
Sertifikāta tēma: <Tēmas nosaukums sertifikātā>
Sertifikāta izdevējs: <izdevējs FQDN>
Sertifikāta sērijas numurs: <sertifikāta sērijas numurs>
Sertifikāta nospiedums: <sertifikāta nospiedums>
Sertifikāta SID: <SID atrasts jaunajā sertifikāta paplašinājumā>

Sertifikātu kartējumi

Domēna administratori var manuāli kartēt sertifikātus uz lietotāju pakalpojumā Active Directory, izmantojot lietotāja objekta atribūtu altSecurityIdentities . Šim atribūtam tiek atbalstītas sešas vērtības, trīs kartējumi tiek uzskatīti par vājiem (nedrošiem), bet pārējie trīs — par spēcīgiem. Parasti kartēšanas tipi tiek uzskatīti par spēcīgiem, ja to pamatā ir identifikatori, kurus nevar izmantot atkārtoti. Tāpēc visi kartējumu tipi, kuru pamatā ir lietotājvārdi un e-pasta adreses, tiek uzskatīti par vājiem.

Kartēšana Piemērs Tips Piezīmes
X509Emitenta tēma "X509:<I>EmitentName<S>SubjectName" Vājš
X509SubjectOnly "X509:<S>SubjectName" Vājš
X509RFC822 "X509:<RFC822>user@contoso.com" Vājš E-pasta adrese
X509IssuerSerialNumber "X509:<I>EmitentNosaukums<SR>1234567890" Spēcīgs Ieteicamie
X509SKI "X509:<SKI>123456789abcdef" Spēcīgs
X509SHA1PublicKey "X509:<SHA1-PUKEY>123456789abcdef" Spēcīgs

Ja klienti nevar atkārtoti izsniegt sertifikātus ar jauno SID paplašinājumu, ieteicams izveidot manuālu kartēšanu, izmantojot kādu no iepriekš aprakstītajiem stiprajiem kartējumiem. To var izdarīt, pievienojot atbilstošu kartējuma virkni lietotāja altSecurityIdentities atribūtam pakalpojumā Active Directory.

Manuāla sertifikātu kartēšana

Piezīme Daži lauki, piemēram, Emitents, Tēma un Sērijas numurs, tiek uzrādīti "pārsūtītā" formātā. Šis formāts ir jāapvērš, kad kartējuma virkni pievienojat atribūtam altSecurityIdentities . Piemēram, lai lietotājam pievienotu kartējumu X509IssuerSerialNumber, meklējiet tā sertifikāta laukos "Izdevējs" un "Sērijas numurs", kuru vēlaties kartēt uz lietotāju. Skatiet tālāk redzamo parauga izvadi.

  • Emitents: CN=CONTOSO-DC-CA, DC=contoso, DC=com
  • Sērijas numurs: 2B0000000011AC0000000012

Pēc tam atjauniniet lietotāja atribūtu altSecurityIdentities pakalpojumā Active Directory ar šādu virkni:

  • "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC11000000002B"

Lai atjauninātu šo atribūtu, izmantojot Powershell, varat izmantot tālāk norādīto komandu. Ņemiet vērā, ka pēc noklusējuma tikai domēna administratoriem ir atļauja atjaunināt šo atribūtu.

  • set-aduser 'DomainUser' -replace @{altSecurityIdentities= "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC11000000002B"}

Ņemiet vērā, ka, apgriežot SerialNumber, ir jāsaglabā baitu secība. Tas nozīmē, ka sērijas numura "A1B2C3" apvēršanai ir jābūt virknei "C3B2A1", nevis "3C2B1A". Papildinformāciju skatiet sadaļā Norādījumi: Kartējiet lietotāju uz sertifikātu, izmantojot visas atribūtā altSecurityIdentities pieejamās metodes.

Windows atjauninājumu laika grafiks

Tas ir svarīgi Iespējošanas fāze sākas ar 2023. gada 11. aprīļa atjauninājumiem operētājsistēmai Windows, kas ignorēs atspējotā režīma reģistra atslēgas iestatījumu.

Saderības režīms

Kad esat instalējis 2022. gada 10. maija Windows atjauninājumus, ierīces būs saderības režīmā. Ja sertifikātu var stingri kartēt uz lietotāju, autentifikācija notiks, kā paredzēts. Ja sertifikātu var tikai vāji kartēt uz lietotāju, autentifikācija notiks, kā paredzēts. Tomēr brīdinājuma ziņojums tiks reģistrēts, ja vien sertifikāts nav vecāks par lietotāju. Ja sertifikāts ir vecāks par lietotāju un sertifikāta atpakaļdatēšanas reģistra atslēga nav pieejama vai diapazons ir ārpus atpakaļejošas datēšanas kompensācijas, autentifikācija neizdosies un tiks reģistrēts kļūdas ziņojums.  Ja sertifikāta atpakaļdatēšanas reģistra atslēga ir konfigurēta, tā reģistrēs brīdinājuma ziņojumu notikumu žurnālā, ja datumi atbilst atpakaļejošas datēšanas kompensācijai.

Pēc 2022. gada 10. maija Windows atjauninājumu instalēšanas pievērsiet uzmanību, vai nav brīdinājuma ziņojumu, kas var parādīties pēc mēneša vai ilgāka. Ja brīdinājuma ziņojumu nav, ieteicams iespējot pilnas izpildes režīmu visos domēna kontrolleros, izmantojot sertifikāta autentifikāciju. Varat izmantot KDC reģistra atslēgu , lai iespējotu pilnīgas izpildes režīmu.

Pilnas izpildes režīms

Ja vien domēna kontrolleri nav atjaunināti uz audita režīmu vai aktivizēšanas režīmu, izmantojot reģistra atslēgu StrongCertificateBindingEnforcement agrāk, domēna kontrolleri pāries uz pilnas izpildes režīmu, kad tiks instalēts 2025. gada februāra Windows drošības atjauninājums. Ja sertifikātu nevar stingri kartēt, autentifikācija tiek liegta. Opcija pāriet atpakaļ saderības režīmā saglabāsies līdz 2025. gada 9. septembra Windows drošības atjauninājuma instalēšanai. Pēc šī datuma reģistra atslēga StrongCertificateBindingEnforcement vairs netiks atbalstīta

Atspējošanas režīms

Ja sertifikāta autentifikācija balstās uz vāju kartējumu, kuru nevar pārvietot no vides, varat novietot domēna kontrollerus atspējotā režīmā, izmantojot reģistra atslēgas iestatījumu. Microsoft to neiesaka , un 2023. gada 11. aprīlī mēs noņemsim atspējoto režīmu.

Spēcīga kartēšana noklusējuma izmaiņas

Kad esat instalējis 2024. gada 13. februāra vai jaunākus Windows atjauninājumus serverī 2019 un jaunākās versijās un atbalstījis klientus ar instalētu RSAT neobligāto līdzekli, sertifikātu kartēšana pakalpojuma Active Directory lietotāji & datoros pēc noklusējuma atlasīs stipro kartējumu, izmantojot X509IssuerSerialNumber, nevis vāju kartēšanu, izmantojot X509IssuerSubject. Iestatījumu joprojām var mainīt pēc vēlēšanās.

Problēmu novēršana

Grupas politikas objekts var traucēt kartējumiem, kuru pamatā ir nosaukumi

Problēmas pazīmes

Korporācija Microsoft ir saņēmusi ziņojumus, ka iestatījums "Apstrādāt pat tad, ja grupas politika objekti nav mainīti" zem grupas politikas objekta "Datora konfigurācijas>administratīvās veidnes>Sistēmas>grupas politikaKonfigurēt>reģistra politikas apstrādi" var periodiski iejaukties uz nosaukumiem balstītā kartējumā domēna kontrolleros.

Risinājums

Lai atrisinātu šo problēmu, atspējojiet iestatījumu "Apstrādāt pat tad, ja grupas politikas objekti nav mainīti" domēna kontrolleros. Rīkojieties tikai tad, ja ir nepieciešami kartējumi, kuru pamatā ir nosaukums, kā definēts grupas politika "Datora konfigurācijas>administratīvo veidņu>sistēma>KDC>:atļaut uz nosaukumiem balstītus spēcīgus kartējumus sertifikātiem". Papildinformāciju skatiet sadaļā Spēcīgas uz nosaukumiem balstītas kartēšanas iespējošana valsts iestāžu scenārijos.

Nākamā darbība

Mēs pētām šos ziņojumus un nodrošināsim papildinformāciju, kad tā būs pieejama.

Neizdevās pierakstīties pēc CVE-2022-26931 un CVE-2022-26923 aizsardzības instalēšanas
  • Izmantojiet Kerberos darbības žurnālu atbilstošajā datorā, lai noteiktu, kuram domēna kontrollerim neizdodas pierakstīties. Dodieties uz Notikumu skatītājsLietojumprogrammas>un pakalpojumu žurnāli\Microsoft \Windows\drošība-Kerberos\darbojas.
  • Meklējiet attiecīgos notikumus sistēmas notikumu žurnālā domēna kontrollerī, kuru konts mēģina autentificēt.
  • Ja sertifikāts ir vecāks par kontu, izdodiet sertifikātu atkārtoti vai pievienojiet kontam drošu altSecurityIdentities kartējumu (skatiet rakstu Sertifikātu kartējumi).
  • Ja sertifikātā ir SID paplašinājums, pārliecinieties, vai SID atbilst kontam.
  • Ja sertifikāts tiek izmantots vairāku dažādu kontu autentificēšanai, katram kontam būs nepieciešama atsevišķa altSecurityIdentities kartēšana.
  • Ja sertifikātam nav droša kartējuma ar kontu, pievienojiet to vai atstājiet domēnu saderības režīmā, līdz tādu var pievienot.
Neizdevās autentificēt, izmantojot transporta slāņa drošības (TLS) sertifikātu kartēšanu

TLS sertifikātu kartēšanas piemērs ir IIS iekštīkla tīmekļa lietojumprogrammas izmantošana.

  • Pēc CVE-2022-26391 un CVE-2022-26923 aizsardzības instalēšanas šajos scenārijos sertifikātu kartēšanai un autentifikācijai pēc noklusējuma tiek izmantots Kerberos sertifikātu pakalpojuma lietotājam (S4U) protokols.
  • Kerberos sertifikāta S4U protokolā autentifikācijas pieprasījums tiek sūtīts no lietojumprogrammas servera uz domēna kontrolleri, nevis no klienta uz domēna kontrolleri. Tāpēc saistītie notikumi būs lietojumprogrammas serverī.

Informācija par reģistra atslēgu

Pēc CVE-2022-26931 un CVE-2022-26923 aizsardzības instalēšanas Windows atjauninājumos, kas izlaisti no 2022. gada 10. maija līdz 2025. gada 9. septembrim vai vēlāk, ir pieejamas tālāk norādītās reģistra atslēgas.

Atslēgu izplatīšanas centra (Key Distribution Center — KDC) reģistra atslēga

Pēc Windows atjauninājumu instalēšanas, kas izlaisti 2025. gada septembrī vai vēlāk, šī reģistra atslēga netiks atbalstīta.

Piezīme

  • Svarīgi!

  • Šīs reģistra atslēgas izmantošana ir pagaidu risinājums vidēm, kurās tā ir nepieciešama, un tas ir jādara piesardzīgi. Šīs reģistra atslēgas izmantošana jūsu videi nozīmē tālāk minēto.

  • Šī reģistra atslēga darbojas tikai saderības režīmā , sākot ar atjauninājumiem, kas izlaisti 2022. gada 10. maijā.

  • Pēc 2025. gada 9. septembrī izlaisto Windows atjauninājumu instalēšanas šī reģistra atslēga netiks atbalstīta.

  • SID paplašinājumu noteikšana un validācija, ko izmanto stingrā sertifikāta saistīšanas izpilde, ir atkarīga no KDC reģistra atslēgas UseSubjectAltName vērtības. SID paplašinājums tiks izmantots, ja reģistra vērtība nepastāv vai ja vērtība ir iestatīta uz 0x1. SID paplašinājums netiks izmantots, ja pastāv UseSubjectAltName un vērtība ir iestatīta uz 0x0.

Reģistra apakšatslēga HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Vērtība StrongCertificateBindingEnforcement
Datu tips REG_DWORD
Dati 1 – pārbauda, vai ir spēcīga sertifikātu kartēšana. Ja jā, autentifikācija ir atļauta. Pretējā gadījumā KDC pārbaudīs, vai sertifikātam ir jaunais SID paplašinājums, un to validēs. Ja šis paplašinājums nav pieejams, autentifikācija ir atļauta, ja lietotāja konts ir pirms sertifikāta.
2 – pārbauda, vai ir spēcīga sertifikātu kartēšana. Ja jā, autentifikācija ir atļauta. Pretējā gadījumā KDC pārbaudīs, vai sertifikātam ir jaunais SID paplašinājums, un to validēs. Ja šī paplašinājuma nav, autentifikācija tiek liegta.
0 – atspējo stipro sertifikātu kartēšanas pārbaudi. Nav ieteicams, jo tādējādi tiks atspējoti visi drošības uzlabojumi.
Ja iestatāt šo vērtību uz 0, jums ir jāiestata arī CertificateMappingMethods uz 0x1F, kā aprakstīts tālāk sadaļā Schannel reģistra atslēga, lai sekmīga būtu datora sertifikāta autentifikācija.
Vai nepieciešama restartēšana?
Reģistra atslēga

Ja servera lietojumprogrammai ir nepieciešama klienta autentifikācija, Schannel automātiski mēģina kartēt sertifikātu, ko TLS klients piegādā uz lietotāja kontu. Lietotājus, kas pierakstās ar klienta sertifikātu, varat autentificēt, izveidojot kartējumus, kas saista sertifikāta informāciju ar Windows lietotāja kontu. Kad esat izveidojis un iespējojis sertifikātu kartēšanu, katru reizi, kad klients uzrāda klienta sertifikātu, servera lietojumprogramma automātiski saista šo lietotāju ar atbilstošo Windows lietotāja kontu.

Schannel mēģinās kartēt katru sertifikātu kartēšanas metodi, kuru esat iespējojis, līdz viena no tām izdodas. Schannel mēģina vispirms kartēt pakalpojuma lietotājam pašam (Service For-User-to-Self — S4U2Self) kartējumus. Tēmas/izdevēja, izdevēja un UPN sertifikātu kartējumi tagad tiek uzskatīti par vājiem un pēc noklusējuma ir atspējoti. Atlasīto opciju bitmaskētā summa nosaka pieejamo sertifikātu kartēšanas metožu sarakstu.

Reģistra atslēgas noklusējuma iestatījums bija 0x1F, un tagad tā ir 0x18. Ja rodas autentifikācijas kļūmes ar Schannel servera lietojumprogrammām, ieteicams veikt pārbaudi. Pievienojiet vai modificējiet reģistra atslēgas vērtību CertificateMappingMethods domēna kontrollerī un iestatiet to uz 0x1F, lai redzētu, vai problēma tiek novērsta. Lai iegūtu papildinformāciju, domēna kontrollera sistēmas notikumu žurnālos meklējiet šajā rakstā norādītās kļūdas. Ņemiet vērā, ka, mainot SChannel reģistra atslēgas vērtību atpakaļ uz iepriekšējo noklusējumu (0x1F), atkal tiks izmantotas vājas sertifikātu kartēšanas metodes.

Reģistra apakšatslēga HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\Schannel
Vērtība CertificateMappingMethods
Datu tips DWORD
Dati 0x0001 – subjekta/izdevēja sertifikāta kartēšana (vāja – pēc noklusējuma atspējota)
0x0002 — izsniedzēja sertifikātu kartēšana (vāja — pēc noklusējuma atspējota)
0x0004 - UPN sertifikātu kartēšana (vāja — pēc noklusējuma atspējota)
0x0008 - S4U2Self sertifikāta kartēšana (stipra)
0x0010 - S4U2Self explicit sertifikātu kartēšana (stingra)
Vai nepieciešama restartēšana?

Papildu resursus un atbalstu skatiet sadaļā "Papildu resursi".

Sertifikāta atpakaļdatēšanas reģistra atslēga

Pēc atjauninājumu instalēšanas, kuru adreses ir CVE-2022-26931 un CVE-2022-26923, autentifikācija var neizdoties gadījumos, kad lietotāja sertifikāti ir vecāki par lietotāju izveides laiku. Šī reģistra atslēga nodrošina sekmīgu autentifikāciju, ja savā vidē izmantojat vāju sertifikātu kartējumu un sertifikāta laiks ir pirms lietotāja izveides laika norādītajā diapazonā. Šī reģistra atslēga neietekmē lietotājus vai datorus ar spēcīgu sertifikātu kartējumu, jo sertifikāta laiks un lietotāju izveides laiks netiek pārbaudīti ar stipru sertifikātu kartējumu. Šai reģistra atslēgai nav nekādas ietekmes, ja StrongCertificateBindingEnforcement ir iestatīts uz 2.

Šīs reģistra atslēgas izmantošana ir pagaidu risinājums vidēm, kurās tā ir nepieciešama, un tas ir jādara piesardzīgi. Šīs reģistra atslēgas izmantošana jūsu videi nozīmē tālāk minēto.

  • Šī reģistra atslēga darbojas tikai saderības režīmā , sākot ar atjauninājumiem, kas izlaisti 2022. gada 10. maijā. Autentifikācija būs atļauta atpakaļejošas datēšanas kompensācijas nobīdes ietvaros, bet par vājo saistījumu tiks reģistrēts notikumu žurnāla brīdinājums.
  • Šīs reģistra atslēgas iespējošana ļauj autentificēt lietotāju, ja sertifikāta laiks ir pirms lietotāja izveides laika iestatītajā diapazonā kā vājš kartēšana. Pēc 2025. gada septembrī vai vēlāk izlaisto Windows atjauninājumu instalēšanas vāji kartējumi netiks atbalstīti.
Reģistra apakšatslēga HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Vērtība CertificateBackdatingCompensation
Datu tips REG_DWORD
Dati Risinājuma vērtības aptuvenos gados:

  • 50 gadi: 0x5E0C89C0
  • 25 gadi: 0x2EFE0780
  • 10 gadi: 0x12CC0300
  • 5 gadi: 0x9660180
  • 3 gadi: 0x5A39A80
  • 1 gads: 0x1E13380
Piezīme Ja zināt savā vidē esošo sertifikātu derīguma termiņu, iestatiet šo reģistra atslēgu uz nedaudz ilgāku par sertifikāta kalpošanas laiku. Ja nezināt sertifikātu derīguma termiņu savā vidē, iestatiet šo reģistra atslēgu uz 50 gadiem. Ja šīs atslēgas nav, kas atbilst Active Directory sertifikātu pakalpojumam (Active Directory Certificate Services — ADCS), pēc noklusējuma tiek iestatītas 10 minūtes. Maksimālā vērtība ir 50 gadi (0x5E0C89C0).

Šī atslēga iestata laika starpību sekundēs, ko atslēgu izplatīšanas centrs (Key Distribution Center — KDC) ignorēs starp autentifikācijas sertifikāta izsniegšanas laiku un konta izveides laiku lietotājiem/datoriem.

Tas ir svarīgi Iestatiet šo reģistra atslēgu tikai tad, ja tā ir nepieciešama jūsu videi. Izmantojot šo reģistra atslēgu, tiek atspējota drošības pārbaude.
Vai nepieciešama restartēšana?

Uzņēmumu sertificēšanas iestādes

Uzņēmuma sertificēšanas iestādes (CA) pēc noklusējuma sāks pievienot jaunu nekritisku paplašinājumu ar objekta identifikatoru (OID) (1.3.6.1.4.1.311.25.2) visos sertifikātos, kas izdoti attiecībā uz tiešsaistes veidnēm pēc 2022. gada 10. maija Windows atjauninājuma instalēšanas. Varat pārtraukt šī paplašinājuma pievienošanu, iestatot 0x00080000 bitu attiecīgās veidnes msPKI-Enrollment-Flag vērtībā.

Piemērs

Palaidiet tālāk norādīto certutil komandu, lai izslēgtu lietotāja veidnes sertifikātus no jaunā paplašinājuma iegūšanas.

  1. Pierakstieties sertificēšanas iestādes serverī vai domēnam pievienotā Windows 10 klientā ar uzņēmuma administratoru vai līdzvērtīgiem akreditācijas datiem.
  2. Atveriet komandu uzvedni un izvēlieties Palaist kā administratoram.
  3. Run certutil -dstemplate user msPKI-Enrollment-Flag +0x00080000.

Atspējojot šī paplašinājuma pievienošanu, tiks noņemta jaunā paplašinājuma nodrošinātā aizsardzība. Apsveriet iespēju to darīt tikai pēc kādas no šīm darbībām:

  1. Jūs apstiprināt, ka atbilstošie sertifikāti nav pieņemami publiskās atslēgas kriptogrāfijai sākotnējai autentifikācijai (PKINIT) Kerberos protokola autentifikācijās KDC
  2. Atbilstošajiem sertifikātiem ir konfigurēti citi spēcīgi sertifikātu kartējumi

Vides, kurās ir izvietojumi, kas nav Microsoft CA izvietojumi, pēc 2022. gada 10. maija Windows atjauninājuma instalēšanas netiks aizsargātas, izmantojot jauno SID paplašinājumu. Lai novērstu šo problēmu, ietekmētajiem klientiem ir jāsadarbojas ar attiecīgajiem CA piegādātājiem vai jāapsver iespēja izmantot citus iepriekš aprakstītos spēcīgos sertifikātu kartējumus.

Papildu resursus un atbalstu skatiet sadaļā "Papildu resursi".

Bieži uzdotie jautājumi

Vai pēc CA atjaunināšanas ir jāatjauno visi klienta autentifikācijas sertifikāti?

Nē, atjaunošana nav nepieciešama. CA tiks piegādāta saderības režīmā. Ja vēlaties spēcīgu kartēšanu, izmantojot ObjectSID paplašinājumu, ir nepieciešams jauns sertifikāts.

Kā pilnas izpildes režīms ietekmēs manu vidi?

2025. gada 11. februāra Windows atjauninājumā ierīces, kuras vēl nav ieviestas (StrongCertificateBindingEnforcement reģistra vērtība ir iestatīta uz 2), tiks pārvietotas uz izpildi. Ja autentifikācija ir liegta, redzēsit notikuma ID 39 (vai notikuma ID 41 operētājsistēmai Windows Server 2008 R2 1. servisa pakotnei un Windows Server 2008 2. servisa pakotnei). Šajā posmā jums būs iespēja iestatīt reģistra atslēgas vērtību atpakaļ uz 1 (saderības režīms).

2025. gada 9. septembra Windows atjauninājumā StrongCertificateBindingEnforcement reģistra vērtība vairs netiks atbalstīta.

Papildu resursi

Papildinformāciju par TLS klienta sertifikātu kartēšanu skatiet tālāk norādītajos rakstos.