KB5014754: Endringer i sertifikatbasert godkjenning på Windows-domenekontrollere

Gjelder for
Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Service Pack 2 Windows Server 2016, all editions Windows Server, version 20H2, all editions Windows Server 2022 Windows Server 2019
Endringslogg
Endre dato Beskrivelse
9/10/2025 Rettet datoen for håndhevelsesmodus fra 10. september 2025 til 9. september 2025.
9/8/2025 La til en referanse til delen Flere ressurser ... Implementerer sterk tilordning i Intune-sertifikater.
7/29/2025 La til et «Kjent problem» under «Feilsøking»-delen ... Et gruppepolicy-objekt kan forstyrre navnebaserte tilordninger
10/24/2024 Oppdaterte teksten for klarhet i trinn 2 i delen «Utfør handling», i beskrivelsen av «Full håndhevelsesmodus» i delen «Tidslinje for Windows-oppdateringer», og reviderte datoinformasjonen for emnene «Key Distribution Center (KDC)» og «Sertifikattilbakedaterer registernøkkel» i delen «Registernøkkelinformasjon».
9/10/2024 Endret den fullstendige beskrivelsen av håndhevelsesmodus i delen «Tidsberegning for Windows-oppdateringer» for å gjenspeile nye datoer. 11. februar 2025 flyttes enheter til håndhevelsesmodus, men støtten forlates for å gå tilbake til kompatibilitetsmodus. Full støtte for registernøkkel avsluttes nå 9. september 2025.
7/5/2024 La til informasjon om SID-utvidelse i registernøkkelen for Key Distribution Center (KDC) i delen «Registernøkkelinformasjon».
10.10.2023 La til informasjon om standardendringer for sterke tilordninger under «Tidslinje for Windows-oppdateringer»
6/30/2023 Endret dato for full håndhevelsesmodus fra 14. november 2023 til 11. februar 2025 (disse datoene var tidligere oppført som 19. mai 2023 til 14. november 2023).
1/26/2023 Endret fjerning av deaktivert modus fra 14. februar 2023 til 11. april 2023.

Oppsummering

CVE-2022-34691,CVE-2022-26931 og CVE-2022-26923 løser et sikkerhetsproblem knyttet til rettighetsutvidelse som kan oppstå når Kerberos Key Distribution Center (KDC) håndterer en sertifikatbasert godkjenningsforespørsel. Før sikkerhetsoppdateringen 10. mai 2022 ville ikke sertifikatbasert godkjenning ta hensyn til et dollartegn ($) på slutten av et maskinnavn. Dette gjorde at relaterte sertifikater kunne emuleres (forfalskes) på ulike måter. I tillegg introduserte konflikter mellom brukerhovednavn (UPN) og sAMAccountName andre emuleringssårbarheter (forfalsking) som vi også løser med denne sikkerhetsoppdateringen.

Iverksett tiltak

Fullfør følgende fremgangsmåte for sertifikatbasert godkjenning for å beskytte miljøet:

  1. Oppdater alle servere som kjører Active Directory-sertifikattjenester og Windows-domenekontrollere som kjører sertifikatbasert godkjenning, med oppdateringen fra 10. mai 202,2 (se kompatibilitetsmodus). Oppdateringen fra 10. mai 2022 vil gi overvåkingshendelser som identifiserer sertifikater som ikke er kompatible med full håndhevelsesmodus.
  2. Hvis ingen logger for overvåkingshendelser opprettes på domenekontrollere i løpet av én måned etter at du har installert oppdateringen, fortsetter du med å aktivere modus for fullstendig håndhevelse på alle domenekontrollere. Hvis registernøkkelen StrongCertificateBindingEnforcement ikke er konfigurert innen februar 2025, går domenekontrollerne over til full håndhevelsesmodus. Hvis du ikke gjør det, vil registernøklene fortsatt gjelde. Hvis et sertifikat i full håndhevelsesmodus ikke oppfyller kriteriene for sterk (sikker) tilordning (se Sertifikattilordninger), blir godkjenning nektet. Alternativet for å gå tilbake til kompatibilitetsmodus vil imidlertid fortsatt være til Windows-sikkerhetsoppdateringen 9. september 2025 er installert.

Overvåke hendelser

Windows-oppdateringen 10. mai 2022 legger til følgende hendelseslogger.

Ingen sterk tilordning

Det ble ikke funnet noen sterke sertifikattilordninger, og sertifikatet hadde ikke den nye utvidelsen for sikkerhetsidentifikator (SID) som KDC kunne validere.

Hendelseslogg System
Hendelsestype Advarsel hvis KDC er i kompatibilitetsmodus
Feil hvis KDC er i håndhevelsesmodus
Hendelseskilde Kdcsvc
Hendelses-ID 39
41 (for Windows Server 2008 R2 SP1 og Windows Server 2008 SP2)
Hendelsestekst Key Distribution Center (KDC) oppdaget et brukersertifikat som var gyldig, men som ikke kunne tilordnes til en bruker på en sterk måte (for eksempel via eksplisitt tilordning, klareringstilordning for nøkkel eller en SID). Slike sertifikater bør enten erstattes eller tilordnes direkte til brukeren gjennom eksplisitt tilordning. Se https://go.microsoft.com/fwlink/?linkid=2189925 for mer informasjon.
Bruker: <rektornavn>
Sertifikatemne: <Emnenavn i sertifikat>
Sertifikatutsteder: <Utsteders fullstendige domenenavn (FQDN)>
Sertifikatserienummer: <Sertifikatets serienummer>
Sertifikatavtrykk: <Avtrykk av sertifikat>
Sertifikatet går før kontoen

Sertifikatet ble utstedt til brukeren før brukeren fantes i Active Directory, og det ble ikke funnet noen sterk tilordning. Denne hendelsen logges bare når KDC er i kompatibilitetsmodus.

Hendelseslogg System
Hendelsestype Feil
Hendelseskilde Kdcsvc
Hendelses-ID 40
48 (For Windows Server 2008 R2 SP1 og Windows Server 2008 SP2
Hendelsestekst Key Distribution Center (KDC) oppdaget et brukersertifikat som var gyldig, men som ikke kunne tilordnes til en bruker på en sterk måte (for eksempel via eksplisitt tilordning, klareringstilordning for nøkkel eller en SID). Sertifikatet var også eldre enn brukeren det ble tilordnet til, så det ble avvist. Se https://go.microsoft.com/fwlink/?linkid=2189925 for mer informasjon.
Bruker: <rektornavn>
Sertifikatemne: <Emnenavn i sertifikat>
Sertifikatutsteder: <FQDN for utsteder>
Sertifikatserienummer: <Sertifikatets serienummer>
Sertifikatavtrykk: <Avtrykk av sertifikat>
Sertifikatutstedelsestid: <FILETIME for sertifikat>
Kontoopprettelsestidspunkt: <FILETIME for hovedobjektet i AD>
Brukernes SID samsvarer ikke med sertifikat-SID

SID-en i den nye utvidelsen av brukerens sertifikat samsvarer ikke med brukerens SID, noe som betyr at sertifikatet ble utstedt til en annen bruker.

Hendelseslogg System
Hendelsestype Feil
Hendelseskilde Kdcsvc
Hendelses-ID 41
49 (for Windows Server 2008 R2 SP1 og Windows Server 2008 SP2)
Hendelsestekst Key Distribution Center (KDC) oppdaget et brukersertifikat som var gyldig, men som inneholdt en annen SID enn brukeren det var tilordnet til. Forespørselen som involverte sertifikatet, mislyktes som et resultat. Se https://go.microsoft.cm/fwlink/?linkid=2189925 for mer informasjon.
Bruker: <rektornavn>
Bruker-SID: <SID for godkjennende sikkerhetskontohaver>
Sertifikatemne: <Emnenavn i sertifikat>
Sertifikatutsteder: <FQDN for utsteder>
Sertifikatserienummer: <Sertifikatets serienummer>
Sertifikatavtrykk: <Avtrykk av sertifikat>
Sertifikat-SID: <SID funnet i den nye sertifikatutvidelsen>

Tilordninger av sertifikater

Domeneadministratorer kan tilordne sertifikater manuelt til en bruker i Active Directory ved hjelp av altSecurityIdentities-attributtet til brukerens objekt. Det er seks støttede verdier for dette attributtet, der tre tilordninger anses som svake (usikre) og de tre andre ansett som sterke. Generelt sett anses tilordningstyper som sterke hvis de er basert på identifikatorer du ikke kan bruke på nytt. Derfor anses alle tilordningstyper basert på brukernavn og e-postadresser som svake.

Kartlegging Eksempel Type Merknader
X509IssuerSubject "X509:<I>IssuerName<S>SubjectName" Svak
X509Bare emne "X509:<S>emnenavn" Svak
X509RFC822 "X509:<RFC822>user@contoso.com" Svak E-postadresse
X509IssuerSerialNumber "X509:<I>IssuerName<SR>1234567890" Sterk Anbefalt
X509SKI "X509:<SKI>123456789abcdef" Sterk
X509SHA1PublicKey "X509:<SHA1-PUKEY>123456789abcdef" Sterk

Hvis kunder ikke kan utstede sertifikater på nytt med den nye SID-utvidelsen, anbefaler vi at du oppretter en manuell tilordning ved hjelp av en av de sterke tilordningene som er beskrevet ovenfor. Du kan gjøre dette ved å legge til riktig tilordningsstreng i et brukerattributt altSecurityIdentities i Active Directory.

Tilordne sertifikater manuelt

Vær oppmerksom på Enkelte felt, for eksempel Utsteder, Emne og Serienummer, rapporteres i et «fremover»-format. Du må reversere dette formatet når du legger til tilordningsstrengen i altSecurityIdentities-attributtet . Hvis du for eksempel vil legge til tilordningen X509IssuerSerialNumber for en bruker, søker du i feltene «Utsteder» og «Serienummer» i sertifikatet du vil tilordne til brukeren. Se eksemplet nedenfor.

  • Utsteder: CN=CONTOSO-DC-CA, DC=contoso, DC=com
  • Serienummer: 2B0000000011AC0000000012

Deretter oppdaterer du brukerens altSecurityIdentities-attributt i Active Directory med følgende streng:

  • "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC11000000002B"

Hvis du vil oppdatere dette attributtet ved hjelp av PowerShell, kan du bruke kommandoen nedenfor. Husk at som standard er det bare domeneadministratorer som har tillatelse til å oppdatere dette attributtet.

  • set-aduser 'DomainUser' -replace @{altSecurityIdentities= "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC11000000002B"}

Vær oppmerksom på at når du reverserer serienummeret, må du beholde byterekkefølgen. Dette betyr at reversering av serienummeret "A1B2C3" skal resultere i strengen "C3B2A1" og ikke "3C2B1A". Hvis du vil ha mer informasjon, kan du se veiledningen: Tilordne en bruker til et sertifikat via alle metodene som er tilgjengelige i altSecurityIdentities-attributtet.

Tidslinje for Windows-oppdateringer

Viktig! Aktiveringsfasen starter med oppdateringene for Windows 11. april 2023, som ignorerer registernøkkelinnstillingen for deaktivert modus.

Kompatibilitetsmodus

Når du har installert Windows-oppdateringene fra 10. mai 2022, vil enhetene være i kompatibilitetsmodus. Hvis et sertifikat i stor grad kan tilordnes til en bruker, skjer godkjenningen som forventet. Hvis et sertifikat bare kan tilordnes svakt til en bruker, skjer godkjenningen som forventet. En advarsel vil imidlertid bli loggført med mindre sertifikatet er eldre enn brukeren. Hvis sertifikatet er eldre enn brukeren og registernøkkelen for sertifikattilbakedatering ikke finnes, eller området er utenfor kompensasjonen for tilbakeoppdatering, vil godkjenning mislykkes, og en feilmelding vil bli loggført.  Hvis registernøkkelen for tilbakedatering av sertifikat er konfigurert, logges en advarsel i hendelsesloggen hvis datoene faller innenfor tilbakedateringskompensasjonen.

Når du har installert Windows-oppdateringene fra 10. mai 2022, bør du se etter eventuelle advarseler som kan vises etter en måned eller mer. Hvis det ikke finnes noen advarsler, anbefaler vi på det sterkeste at du aktiverer Full håndhevelsesmodus på alle domenekontrollere ved hjelp av sertifikatbasert godkjenning. Du kan bruke registernøkkelen KDC til å aktivere modusen for full håndhevelse.

Full håndhevelsesmodus

Med mindre de oppdateres til overvåkingsmodus eller håndhevelsesmodus ved hjelp av registernøkkelen StrongCertificateBindingEnforcement tidligere, går domenekontrollere over til full håndhevelsesmodus når Windows-sikkerhetsoppdateringen for februar 2025 installeres. Godkjenning nektes hvis et sertifikat ikke kan tilordnes sterkt. Alternativet for å gå tilbake til kompatibilitetsmodus forblir til Windows-sikkerhetsoppdateringen 9. september 2025 er installert. Etter denne datoen støttes ikke lenger StrongCertificateBindingEnforcement-registernøkkelen

Deaktivert modus

Hvis sertifikatbasert godkjenning baserer seg på en svak tilordning som du ikke kan flytte fra miljøet, kan du sette domenekontrollere i deaktivert modus ved hjelp av en registernøkkelinnstilling. Microsoft anbefaler ikke dette, og vi fjerner deaktivert modus 11. april 2023.

Standardendringer for sterk tilordning

Når du har installert Windows-oppdateringene fra 13. februar 2024 eller nyere på Server 2019 og nyere, og støttede klienter med den valgfrie RSAT-funksjonen installert, vil sertifikattilordningen i Active Directory-brukere & datamaskiner som standard velge sterk tilordning ved hjelp av X509IssuerSerialNumber i stedet for svak tilordning ved hjelp av X509IssuerSubject. Innstillingen kan fortsatt endres etter ønske.

Feilsøking

Et gruppepolicy-objekt kan forstyrre navnebaserte tilordninger

Symptomer

Microsoft har mottatt rapporter om at innstillingen «Behandle selv om gruppepolicy-objektene ikke er endret» under gruppepolicy-objektet «Datamaskinkonfigurasjon>Administrative maler>, system>, gruppepolicyKonfigurere>behandling av registerpolicy» kan av og til forstyrre de navnebaserte tilordningene på domenekontrollere.

Løsning

Du kan omgå dette problemet ved å deaktivere innstillingen Behandle selv om gruppepolicy-objektene ikke er endret» på domenekontrollere. Bare gjør dette hvis det er behov for navnebaserte tilordninger, som definert i gruppepolicyen «Computer Configuration>, Administrative Templates>System>,KDC>Allow name-based, strong mappings for certificates». Hvis du vil ha mer informasjon, kan du se Aktivere sterk navnebasert tilordning i offentlige scenarioer.

Neste trinn

Vi undersøker disse rapportene og vil gi mer informasjon når den er tilgjengelig.

Kan ikke logge på etter installasjon av CVE-2022-26931- og CVE-2022-26923-beskyttelser
  • Bruk Kerberos-driftsloggen på den aktuelle datamaskinen til å finne ut hvilken domenekontroller som ikke kan logge seg på. Gå til HendelseslisteProgram>- og tjenestelogger\Microsoft \Windows\Sikkerhet – Kerberos\operativ.
  • Se etter relevante hendelser i systemhendelsesloggen på domenekontrolleren som kontoen forsøker å godkjenne mot.
  • Hvis sertifikatet er eldre enn kontoen, må du utstede sertifikatet på nytt eller legge til en sikker altSecurityIdentities-tilordning på kontoen (se Sertifikattilordninger).
  • Hvis sertifikatet inneholder en SID-utvidelse, må du kontrollere at SID-en samsvarer med kontoen.
  • Hvis sertifikatet brukes til å godkjenne flere forskjellige kontoer, trenger hver konto en separat altSecurityIdentities-tilordning .
  • Hvis sertifikatet ikke har en sikker tilordning til kontoen, kan du legge til en eller la domenet være i kompatibilitetsmodus inntil du kan legge til en.
Kan ikke godkjennes ved hjelp av TLS-tilordning (Transport Layer Security)

Et eksempel på TLS-sertifikattilordning er å bruke et intranettwebprogram for IIS.

  • Etter å ha installert CVE-2022-26391 - og CVE-2022-26923-beskyttelser , bruker disse scenariene Kerberos Certificate Service For User (S4U)-protokollen for sertifikattilordning og godkjenning som standard.
  • I Kerberos-sertifikat S4U-protokollen flyter godkjenningsforespørselen fra programserveren til domenekontrolleren, ikke fra klienten til domenekontrolleren. Derfor vil relevante hendelser være på applikasjonsserveren.

Informasjon om registernøkkel

Når du har installert CVE-2022-26931- og CVE-2022-26923-beskyttelser i Windows-oppdateringene utgitt mellom 10. mai 2022 og 9. september 2025 eller nyere, er følgende registernøkler tilgjengelige.

Registernøkkel for Key Distribution Center (KDC)

Denne registernøkkelen støttes ikke når du har installert oppdateringer for Windows utgitt på eller etter september 2025.

Obs!

  • Viktig

  • Bruk av denne registernøkkelen er en midlertidig løsning for miljøer som krever det, og må gjøres med forsiktighet. Når du bruker denne registernøkkelen, betyr følgende for miljøet:

  • Denne registernøkkelen fungerer bare i kompatibilitetsmodus fra og med oppdateringer utgitt 10. mai 2022.

  • Denne registernøkkelen støttes ikke når du har installert oppdateringer for Windows utgitt 9. september 2025.

  • Oppdaging og validering av SID-utvidelsen som brukes av håndhevelse av sterk sertifikatbinding, er avhengig av verdien UseSubjectAltName for KDC-registernøkkelen. SID-utvidelsen brukes hvis registerverdien ikke finnes, eller hvis verdien er satt til en verdi på 0x1. SID-utvidelsen brukes ikke hvis UseSubjectAltName finnes og verdien er satt til 0x0.

Registerundernøkkel HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Verdi StrongCertificateBindingEnforcement
Datatype REG_DWORD
Data 1 – Sjekker om det er en sterk sertifikattilordning. Hvis ja, er godkjenning tillatt. Ellers kontrollerer KDC om sertifikatet har den nye SID-filtypen og validerer den. Hvis denne utvidelsen ikke finnes, tillates godkjenning hvis brukerkontoen er eldre enn sertifikatet.
2 – Sjekker om det er en sterk sertifikattilordning. Hvis ja, er godkjenning tillatt. Ellers kontrollerer KDC om sertifikatet har den nye SID-filtypen og validerer den. Hvis denne utvidelsen ikke finnes, nektes godkjenning.
0 – Deaktiverer sterk sertifikattilordningskontroll. Anbefales ikke fordi dette deaktiverer alle sikkerhetsforbedringer.
Hvis du setter dette til 0, må du også angi CertificateMappingMethods til å 0x1F som beskrevet i delen om Schannel-registernøkkel nedenfor hvis sertifikatbasert godkjenning på datamaskinen skal lykkes.
Kreves omstart? Nei
SChannel-registernøkkel

Når et serverprogram krever klientgodkjenning, forsøker Schannel automatisk å tilordne sertifikatet som TLS-klienten leverer til en brukerkonto. Du kan godkjenne brukere som logger seg på med et klientsertifikat, ved å opprette tilordninger som knytter sertifikatinformasjonen til en Windows-brukerkonto. Når du har opprettet og aktivert en sertifikattilordning, knytter serverprogrammet automatisk denne brukeren til den riktige Windows-brukerkontoen hver gang en klient presenterer et klientsertifikat.

Schannel vil prøve å tilordne hver sertifikattilordningsmetode du har aktivert, til en lykkes. Schannel prøver å tilordne tilordningene Service-for-User-To-Self (S4U2Self) først. Sertifikattilordningene Emne/Utsteder, Utsteder og UPN regnes nå som svake og har blitt deaktivert som standard. Bitmaskesummen for de valgte alternativene bestemmer listen over tilgjengelige metoder for sertifikattilordning.

SChannel-registernøkkelstandarden ble 0x1F og er nå 0x18. Hvis du opplever godkjenningsfeil med Schannel-baserte serverprogrammer, foreslår vi at du utfører en test. Legg til eller endre CertificateMappingMethods-verdien for registernøkkelen på domenekontrolleren, og angi den til 0x1F og se om dette løser problemet. Se i systemhendelsesloggene på domenekontrolleren etter eventuelle feil som er oppført i denne artikkelen, for mer informasjon. Husk at hvis du endrer registernøkkelverdien SChannel tilbake til forrige standard (0x1F), går du tilbake til å bruke svake metoder for sertifikattilordning.

Registerundernøkkel HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\Schannel
Verdi CertificateMappingMethods
Datatype DWORD
Data 0x0001 – Sertifikattilordning for emne/utsteder (svak – deaktivert som standard)
0x0002 – Tilordning av utstedersertifikat (svak – deaktivert som standard)
0x0004 – UPN-sertifikattilordning (svak – deaktivert som standard)
0x0008 – S4U2Tilordning av egensertifikat (sterk)
0x0010 – S4U2Tilordning av selveksplisitt sertifikat (sterk)
Kreves omstart? Nei

For ytterligere ressurser og støtte kan du se delen Flere ressurser.

Tilbakedater registernøkkel for sertifikat

Når du har installert oppdateringer som adresserer CVE-2022-26931 og CVE-2022-26923, kan godkjenning mislykkes i tilfeller der brukersertifikatene er eldre enn brukerens opprettelsestidspunkt. Denne registernøkkelen muliggjør vellykket godkjenning når du bruker svake sertifikattilordninger i miljøet og sertifikattiden er før brukeropprettelsestidspunktet innenfor et angitt område. Denne registernøkkelen påvirker ikke brukere eller maskiner med sterke sertifikattilordninger, siden sertifikattid og brukeropprettelsestid ikke kontrolleres med sterke sertifikattilordninger. Denne registernøkkelen har ingen virkning når StrongCertificateBindingEnforcement er satt til 2.

Bruk av denne registernøkkelen er en midlertidig løsning for miljøer som krever det, og må gjøres med forsiktighet. Når du bruker denne registernøkkelen, betyr følgende for miljøet:

  • Denne registernøkkelen fungerer bare i kompatibilitetsmodus fra og med oppdateringer utgitt 10. mai 2022. Godkjenning tillates innenfor tilbakedaterer kompensasjonsforskyvningen, men en hendelsesloggadvarsel loggføres for den svake bindingen.
  • Aktivering av denne registernøkkelen tillater godkjenning av bruker når sertifikattiden er før brukeren opprettes innen et angitt område som en svak tilordning. Svake tilordninger støttes ikke når du har installert oppdateringer for Windows utgitt på eller etter september 2025.
Registerundernøkkel HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Verdi CertificateBackdatingCompensation
Datatype REG_DWORD
Data Verdier for midlertidig løsning i omtrentlige år:

  • 50 år: 0x5E0C89C0
  • 25 år: 0x2EFE0780
  • 10 år: 0x12CC0300
  • 5 år: 0x9660180
  • 3 år: 0x5A39A80
  • 1 år: 0x1E13380
Vær oppmerksom på Hvis du kjenner levetiden til sertifikatene i miljøet, angir du denne registernøkkelen til litt lengre enn sertifikatets levetid. Hvis du ikke vet levetiden til sertifikatet for miljøet, angir du denne registernøkkelen til 50 år. Som standard er 10 minutter når denne nøkkelen ikke finnes, noe som samsvarer med Active Directory Certificate Services (ADCS). Maksimumsverdien er 50 år (0x5E0C89C0).

Denne nøkkelen angir tidsforskjellen, i sekunder, som Key Distribution Center (KDC) vil ignorere mellom utstedelsestidspunktet for et godkjenningssertifikat og tidspunktet for kontoopprettelse for bruker-/maskinkontoer.

Viktig! Bare angi denne registernøkkelen hvis miljøet krever det. Bruk av denne registernøkkelen deaktiverer en sikkerhetssjekk.
Kreves omstart? Nei

Enterprise-sertifiseringsinstanser

Foretakssertifiseringsinstanser (CA) vil begynne å legge til en ny ikke-kritisk utvidelse med objektidentifikator (OID) (1.3.6.1.4.1.311.25.2) som standard i alle sertifikater som utstedes mot nettbaserte maler etter at du har installert Windows-oppdateringen 10. mai 2022. Du kan stoppe tilleggingen av denne utvidelsen ved å angi 0x00080000 bit i msPKI-Enrollment-Flag-verdien for den tilsvarende malen.

Eksempel

Du kjører følgende certutil-kommando for å utelate sertifikater for brukermalen fra å få den nye utvidelsen.

  1. Logg på en sertifiseringsinstansserver eller en domenetilknyttet Windows 10-klient med en bedriftsadministrator eller tilsvarende legitimasjon.
  2. Åpne en ledetekst, og velg å Kjør som administrator.
  3. Kjør certutil -dstemplate user msPKI-Enrollment-Flag +0x00080000.

Hvis du deaktiverer tillegget av denne utvidelsen, fjernes beskyttelsen som leveres av den nye utvidelsen. Vurder å gjøre dette bare etter ett av følgende:

  1. Du bekrefter at de tilsvarende sertifikatene ikke er akseptable for PKINIT (Public Key Cryptography for Initial Authentication) i Kerberos-protokollgodkjenninger på KDC
  2. De tilsvarende sertifikatene har andre sterke sertifikattilordninger konfigurert

Miljøer som har ikke-Microsoft CA-distribusjoner, beskyttes ikke med den nye SID-utvidelsen når du har installert Windows-oppdateringen 10. mai 2022. Berørte kunder bør samarbeide med de tilsvarende CA-leverandørene for å løse dette, eller bør vurdere å bruke andre sterke sertifikattilordninger som beskrevet ovenfor.

For ytterligere ressurser og støtte kan du se delen Flere ressurser.

Vanlige spørsmål

Når sertifiseringsinstansen er oppdatert, må alle sertifikater for klientgodkjenning fornyes?

Nei, fornyelse er ikke nødvendig. CA-en leveres i kompatibilitetsmodus. Hvis du vil ha en sterk tilordning ved hjelp av ObjectSID-utvidelsen, trenger du et nytt sertifikat.

Hvordan påvirker modusen for fullstendig håndhevelse miljøet mitt?

I Windows-oppdateringen 11. februar 2025 blir enheter som ikke allerede er i håndhevelse (StrongCertificateBindingEnforcement-registerverdien er satt til 2), flyttet til håndhevelse. Hvis godkjenning nektes, vises hendelses-ID 39 (eller hendelses-ID 41 for Windows Server 2008 R2 SP1 og Windows Server 2008 SP2). Du har muligheten til å sette registernøkkelverdien tilbake til 1 (kompatibilitetsmodus) på dette stadiet.

I Windows-oppdateringen 9. september 2025 støttes ikke lenger StrongCertificateBindingEnforcement-registerverdien .

Flere ressurser

Hvis du vil ha mer informasjon om tilordning av TLS-klientsertifikater, kan du se følgende artikler: