Opmerking
- Oorspronkelijke publicatiedatum: 13 januari 2026
- KB-id: 5073381
In dit artikel
- Samenvatting
- Actie ondernemen
- Timing van updates
- Richtlijnen voor implementatie
- Registerinstellingen
- Audit gebeurtenissen
- Veelgestelde vragen (FAQ)
- Bronnen
- Wijzigingenlogboek
Samenvatting
Windows-updates die zijn uitgebracht op en na 13 januari 2026 bevatten beveiligingen voor een beveiligingsprobleem met het Kerberos-verificatieprotocol. De Windows-updates verhelpen een beveiligingsprobleem met betrekking tot openbaarmaking van informatie in CVE-2026-20833 waardoor een aanvaller mogelijk servicetickets met zwakke of verouderde versleutelingstypen zoals RC4 kan verkrijgen om offline aanvallen uit te voeren om het wachtwoord van een serviceaccount te herstellen.
Om dit beveiligingslek te verhelpen, wijzigen Windows-updates die zijn uitgebracht op en na 14 april 2026 de standaardwaarde van Kerberos Key Distribution Center (KDC) voor DefaultDomainSupportedEncTypes, tenzij beheerders de afdwingingsmodus eerder inschakelen. Bijgewerkte domeincontrollers die worden uitgevoerd in de afdwingingsmodus, gaan alleen uit van ondersteuning voor configuraties van het AES-versleutelingstype (Advanced Encryption Standard) als er geen expliciete configuratie is opgegeven. Zie Ondersteunde coderingstypen Bit Flags voor meer informatie. De standaardwaarde voor DefaultDomainSupportedEncTypes is van toepassing als er geen expliciete waarde is.
Op domeincontrollers met een gedefinieerde registerwaarde DefaultDomainSupportedEncTypes wordt gedrag niet functioneel beïnvloed door deze wijzigingen. Een controlegebeurtenis KDCSVC-gebeurtenis-id : 205 wordt echter geregistreerd in het systeemgebeurtenislogboek als de bestaande configuratie DefaultDomainSupportedEncTypes onveilig is (bijvoorbeeld wanneer een RC4-codering wordt gebruikt).
Actie ondernemen
Om uw omgeving te helpen beschermen en uitval te voorkomen, raden we u het volgende aan:
- BIJWERKEN Microsoft Active Directory-domeincontrollers vanaf Windows-updates die zijn uitgebracht op of na 13 januari 2026.
- CONTROLEER het systeemgebeurtenislogboek voor een van de negen KDCSVC 201 > 209 Audit-gebeurtenissen die zijn geregistreerd op Windows Server 2012 en nieuwere domeincontrollers die risico's identificeren met behulp van RC4-beveiliging.
- BEPERKEN KDCSVC-gebeurtenissen die zijn geregistreerd in het systeemgebeurtenislogboek en die voorkomen dat RC4-beveiligingen handmatig of via programmacode worden ingeschakeld.
- INSCHAKELEN Handhavingsmodus om de beveiligingsproblemen op te lossen die zijn opgelost in CVE-2026-20833 in uw omgeving wanneer waarschuwingen, blokkeringen of beleidsgebeurtenissen niet langer worden geregistreerd.
Opmerking
BELANGRIJK Het installeren van updates die zijn uitgebracht op of na 13 januari 2026, lost de beveiligingsproblemen die worden beschreven in CVE-2026-20833 voor Active Directory-domeincontrollers standaard NIET op. Als u het beveiligingslek volledig wilt beperken, moet u de afdwingingsmodus (beschreven in stap 3: INSCHAKELEN) handmatig inschakelen op alle domeincontrollers. De installatie van Windows-Updates die zijn uitgebracht op en na juli 2026, zal de afdwingingsfase programmatisch inschakelen.
De afdwingingsmodus wordt automatisch ingeschakeld door Windows-Updates te installeren die zijn uitgebracht op of na april 2026 op alle Windows-domeincontrollers en blokkeert kwetsbare verbindingen van niet-compatibele apparaten. Op dat moment kunt u de controle niet uitschakelen, maar gaat u mogelijk terug naar de instelling voor de controlemodus. De controlemodus wordt in juli 2026 verwijderd, zoals wordt beschreven in de sectie Timing van updates , en de afdwingingsmodus wordt ingeschakeld op alle Windows-domeincontrollers en blokkeert kwetsbare verbindingen van niet-compatibele apparaten.
Als u RC4 na april 2026 wilt gebruiken, raden we u aan RC4 expliciet in te schakelen binnen de msds-SupportedEncryptionTypes-bitmask op services die RC4-gebruik moeten accepteren.
Timing van updates
13 januari 2026 - Eerste implementatiefase
De eerste implementatiefase begint met de updates die zijn uitgebracht op en na 13 januari 2026 en gaat door met latere Windows-updates tot de afdwingingsfase . Deze fase is bedoeld om klanten te waarschuwen voor nieuwe beveiligingshandhavingsmaatregelen die in de tweede implementatiefase worden geïntroduceerd. Deze update:
- Biedt controlegebeurtenissen om klanten te waarschuwen die mogelijk negatief worden beïnvloed door de aanstaande beveiligingsbeveiliging.
- Hiermee wordt ondersteuning geïntroduceerd voor de registerwaarde RC4DefaultDisablementPhase nadat een beheerder de wijziging proactief heeft ingeschakeld door de waarde op 2 in te stellen op domeincontrollers wanneer KDCSVC-auditgebeurtenissen aangeven dat dit veilig is.
14 april 2026 - Handhavingsfase met handmatig terugdraaien
Deze update wijzigt de standaardwaarde DefaultDomainSupportedEncTypes voor KDC-bewerkingen om AES-SHA1 te gebruiken voor accounts waarvoor geen expliciet MSDS-SupportedEncryptionTypes Active Directory-kenmerk is gedefinieerd.
In deze fase wordt de standaardwaarde voor DefaultDomainSupportedEncTypes alleen gewijzigd in AES-SHA1: 0x18.
Deze fase maakt ook de handmatige configuratie van de RC4DefaultDisablementPhase-terugdraaiwaarde mogelijk tot programmatische afdwinging in juli 2026.
Juli 2026 - Handhavingsfase
De Windows-updates die in of na juli 2026 zijn uitgebracht, verwijderen de ondersteuning voor de registersubsleutel RC4DefaultDisablementPhase.
Richtlijnen voor implementatie
Volg deze stappen om de Windows-updates te implementeren die zijn uitgebracht op of na 13 januari 2026:
- WERK uw domeincontrollers bij met een Windows-update die is uitgebracht op of na 13 januari 2026.
- MONITOR-gebeurtenissen die tijdens de eerste implementatiefase zijn geregistreerd om uw omgeving te beveiligen.
- VERPLAATS uw domeincontrollers naar de afdwingingsmodus met behulp van de sectie Registerinstellingen .
Stap 1: BIJWERKEN
Implementeer de Windows-update die is uitgebracht op of na 13 januari 2026 naar alle toepasselijke Windows Active Directory die wordt uitgevoerd als domeincontroller na het implementeren van de update.
- Controlegebeurtenissen worden weergegeven in systeemgebeurtenislogboeken als uw domeincontrollers met Windows Server 2012 of later Kerberos-serviceticketaanvragen ontvangen waarvoor RC4-codering moet worden gebruikt, maar het serviceaccount heeft een standaardversleutelingsconfiguratie.
- Controlegebeurtenis 205 wordt geregistreerd in het systeemgebeurtenislogboek als uw domeincontroller een expliciete DefaultDomainSupportedEncTypes-configuratie heeft om RC4-codering toe te staan.
Stap 2: MONITOR
Nadat de domeincontrollers zijn bijgewerkt en u geen controlegebeurtenissen ziet die in dit artikel zijn beschreven, schakelt u over naar de afdwingingsmodus door de registerwaarde RC4DefaultDisablementPhase te wijzigen in 2.
Als er controlegebeurtenissen worden gegenereerd, moet u RC4-afhankelijkheden verwijderen of het kenmerk msds-SupportedEncryptionTypes voor accounts expliciet configureren ter ondersteuning van het voortgezette gebruik van RC4 na het handmatig of automatisch inschakelen van de afdwingingsmodus .
Voor beheerders die geïnteresseerd zijn in het herstellen van RC4-gebruik in bredere zin dan in dit artikel wordt besproken, raden we aan om RC4-gebruik in Kerberos te detecteren en te herstellen voor meer informatie.
Opmerking
BELANGRIJK Controlegebeurtenissen met betrekking tot deze wijziging worden alleen gegenereerd wanneer Active Directory geen AES-SHA1-servicetickets of sessiesleutels kan uitgeven. Het ontbreken van controlegebeurtenissen garandeert niet dat alle niet-Windows-apparaten Kerberos-verificatie accepteren na de update van april. Klanten moeten niet-Windows-compatibiliteit valideren door middel van testen voordat ze dit gedrag in grote lijnen kunnen inschakelen.
Stap 3: INSCHAKELEN
Schakel de afdwingingsmodus in om de beveiligingslekken CVE-2026-20833 in uw omgeving op te lossen.
- Als een KDC wordt gevraagd om een RC4-serviceticket te verstrekken voor een account met standaardconfiguraties, wordt een foutgebeurtenis geregistreerd.
- Er blijft een gebeurtenis-id: 205 geregistreerd voor elke onveilige configuratie van DefaultDomainSupportedEncTypes.
Registerinstellingen
Nadat de Windows-updates die zijn uitgebracht op of na 13 januari 2026 zijn geïnstalleerd, is de volgende registersleutel beschikbaar voor het Kerberos-protocol.
RC4DefaultDisablementPhase
Deze registersleutel wordt gebruikt om de implementatie van de Kerberos-wijzigingen te poorten. Deze registersleutel is tijdelijk en wordt na de afdwingingsdatum niet meer gelezen.
| Registersleutel | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters |
|---|---|
| Gegevenstype | REG_DWORD |
| Waardenaam | RC4DefaultDisablementPhase |
| Waardegegevens |
0 – Geen controle, geen wijziging 1 - Waarschuwingsgebeurtenissen worden geregistreerd bij standaard RC4-gebruik. (Fase 1 standaard) 2 – Kerberos gaat ervan uit dat RC4 niet standaard is ingeschakeld. (Standaard fase 2) |
| Opnieuw opstarten vereist? | Ja |
Audit gebeurtenissen
Nadat de Windows-updates die zijn uitgebracht op of na 13 januari 2026 zijn geïnstalleerd, worden de volgende KSCSVC-controlegebeurtenistypen toegevoegd aan het systeemgebeurtenislogboek van Windows Server 2012 en later als domeincontroller.
In deze sectie
- Gebeurtenis-id: 201
- Gebeurtenis-id: 202
- Gebeurtenis-id: 203
- Gebeurtenis-id: 204
- Gebeurtenis-id: 205
- Gebeurtenis-id: 206
- Gebeurtenis-id: 207
- Gebeurtenis-id: 208
- Gebeurtenis-id: 209
- Opmerking met betrekking tot impliciete wijziging in de selectie van de versleuteling van servicetickets
Gebeurtenis-id: 201
| Gebeurtenislogboek | Systeem |
|---|---|
| Gebeurtenistype | Waarschuwing |
| Bron van gebeurtenis | Kdcsvc |
| Gebeurtenis-id | 201 |
| Tekst van gebeurtenis | Het sleuteldistributiecentrum heeft gebruik van coderingsnamen> gedetecteerd <dat in de afdwingingsfase niet wordt ondersteund, omdat de service msds-SupportedEncryptionTypes niet is gedefinieerd en de client alleen onveilige versleutelingstypen ondersteunt. Accountgegevens Naam rekeninghouder: <Naam van account> Naam opgegeven realm: <Naam opgegeven realm> MSDS-SupportedEncryptionTypes: <Ondersteunde versleutelingstypen> Beschikbare toetsen: <Beschikbare toetsen> Service-informatie: Servicenaam: <Servicenaam> Service-id: <Service-SID> MSDS-SupportedEncryptionTypes: <Door service ondersteunde versleutelingstypen> Beschikbare sleutels: <Service beschikbare sleutels> Informatie domeincontroller: MSDS-SupportedEncryptionTypes: <Domeincontroller Ondersteunde versleutelingstypen> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes waarde> Beschikbare sleutels: <Beschikbare sleutels voor domeincontroller> Netwerkinformatie: Clientadres: <IP-adres van client> Clientpoort: <Clientpoort> Geadverteerde e-typen: <Geadverteerde Kerberos-versleutelingstypen> Zie https://go.microsoft.com/fwlink/?linkid=2344614 voor meer informatie. |
| Opmerkingen | Gebeurtenis-id: 201 wordt geregistreerd als:
|
terug naar Controlegebeurtenissen
Gebeurtenis-id: 202
| Gebeurtenislogboek | Systeem |
|---|---|
| Gebeurtenistype | Waarschuwing |
| Bron van gebeurtenis | Kdcsvc |
| Gebeurtenis-id | 202 |
| Tekst van gebeurtenis | Het sleuteldistributiecentrum heeft gebruik van coderingsnamen> gedetecteerd <dat in de afdwingingsfase niet wordt ondersteund omdat de service msds-SupportedEncryptionTypes niet is gedefinieerd en het serviceaccount alleen over onveilige sleutels beschikt. Accountgegevens Naam rekeninghouder: <Naam van account> Naam opgegeven realm: <Naam opgegeven realm> MSDS-SupportedEncryptionTypes: <Ondersteunde versleutelingstypen> Beschikbare toetsen: <Beschikbare toetsen> Service-informatie: Servicenaam: <Servicenaam> Service-id: <Service-SID> MSDS-SupportedEncryptionTypes: <Door service ondersteunde versleutelingstypen> Beschikbare sleutels: <Service beschikbare sleutels> Informatie domeincontroller: MSDS-SupportedEncryptionTypes: <Domeincontroller Ondersteunde versleutelingstypen> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes waarde> Beschikbare sleutels: <Beschikbare sleutels voor domeincontroller> Netwerkinformatie: Clientadres: <IP-adres van client> Clientpoort: <Clientpoort> Geadverteerde e-typen: <Geadverteerde Kerberos-versleutelingstypen> Zie https://go.microsoft.com/fwlink/?linkid=2344614 voor meer informatie. |
| Opmerkingen | Waarschuwingsgebeurtenis 202 wordt geregistreerd als:
|
terug naar Controlegebeurtenissen
Gebeurtenis-id: 203
| Gebeurtenislogboek | Systeem |
|---|---|
| Gebeurtenistype | Waarschuwing |
| Bron van gebeurtenis | Kdcsvc |
| Gebeurtenis-id | 203 |
| Tekst van gebeurtenis | Het sleuteldistributiecentrum heeft het gebruik van versleuteling geblokkeerd omdat de service msds-SupportedEncryptionTypes niet is gedefinieerd en de client alleen onveilige versleutelingstypen ondersteunt. Accountgegevens Naam rekeninghouder: <Naam van account> Naam opgegeven realm: <Naam opgegeven realm> MSDS-SupportedEncryptionTypes: <Ondersteunde versleutelingstypen> Beschikbare toetsen: <Beschikbare toetsen> Service-informatie: Servicenaam: <Servicenaam> Service-id: <Service-SID> MSDS-SupportedEncryptionTypes: <Door service ondersteunde versleutelingstypen> Beschikbare sleutels: <Service beschikbare sleutels> Informatie domeincontroller: MSDS-SupportedEncryptionTypes: <Domeincontroller Ondersteunde versleutelingstypen> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes waarde> Beschikbare sleutels: <Beschikbare sleutels voor domeincontroller> Netwerkinformatie: Clientadres: <IP-adres van client> Clientpoort: <Clientpoort> Geadverteerde e-typen: <Geadverteerde Kerberos-versleutelingstypen> Zie https://go.microsoft.com/fwlink/?linkid=2344614 voor meer informatie. |
| Opmerkingen | Foutgebeurtenis 203 wordt geregistreerd als:
|
terug naar Controlegebeurtenissen
Gebeurtenis-id: 204
| Gebeurtenislogboek | Systeem |
|---|---|
| Gebeurtenistype | Waarschuwing |
| Bron van gebeurtenis | Kdcsvc |
| Gebeurtenis-id | 204 |
| Tekst van gebeurtenis | Het sleuteldistributiecentrum heeft het coderingsgebruik geblokkeerd omdat de service msds-SupportedEncryptionTypes niet is gedefinieerd en het serviceaccount alleen over onveilige sleutels beschikt. Accountgegevens Naam rekeninghouder: <Naam van account> Naam opgegeven realm: <Naam opgegeven realm> MSDS-SupportedEncryptionTypes: <Ondersteunde versleutelingstypen> Beschikbare toetsen: <Beschikbare toetsen> Service-informatie: Servicenaam: <Servicenaam> Service-id: <Service-SID> MSDS-SupportedEncryptionTypes: <Door service ondersteunde versleutelingstypen> Beschikbare sleutels: <Service beschikbare sleutels> Informatie domeincontroller: MSDS-SupportedEncryptionTypes: <Domeincontroller Ondersteunde versleutelingstypen> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes waarde> Beschikbare sleutels: <Beschikbare sleutels voor domeincontroller> Netwerkinformatie: Clientadres: <IP-adres van client> Clientpoort: <Clientpoort> Geadverteerde e-typen: <Geadverteerde Kerberos-versleutelingstypen> Zie https://go.microsoft.com/fwlink/?linkid=2344614 voor meer informatie. |
| Opmerkingen | Foutgebeurtenis 204 wordt geregistreerd als:
|
terug naar Controlegebeurtenissen
Gebeurtenis-id: 205
| Gebeurtenislogboek | Systeem |
|---|---|
| Gebeurtenistype | Waarschuwing |
| Bron van gebeurtenis | Kdcsvc |
| Gebeurtenis-id | 205 |
| Tekst van gebeurtenis | Het sleuteldistributiecentrum heeft expliciete codering gedetecteerd in de beleidsconfiguratie Standaarddomeinondersteunde versleutelingstypen. Cijfer(s): <onveilige cijfers ingeschakeld> DefaultDomainSupportedEncTypes: <Geconfigureerde waarde DefaultDomainSupportedEncTypes> Zie https://go.microsoft.com/fwlink/?linkid=2344614 voor meer informatie. |
| Opmerkingen | Waarschuwingsgebeurtenis 205 wordt geregistreerd als:
|
terug naar Controlegebeurtenissen
Gebeurtenis-id: 206
| Gebeurtenislogboek | Systeem |
|---|---|
| Gebeurtenistype | Waarschuwing |
| Bron van gebeurtenis | Kdcsvc |
| Gebeurtenis-id | 206 |
| Tekst van gebeurtenis | Het sleuteldistributiecentrum heeft gebruik van coderingsnamen> gedetecteerd <dat niet wordt ondersteund in de afdwingingsfase, omdat de service msds-SupportedEncryptionTypes is geconfigureerd om alleen AES-SHA1 te ondersteunen, maar de client niet adverteert met AES-SHA1 Accountgegevens Naam rekeninghouder: <Naam van account> Naam opgegeven realm: <Naam opgegeven realm> MSDS-SupportedEncryptionTypes: <Ondersteunde versleutelingstypen> Beschikbare toetsen: <Beschikbare toetsen> Service-informatie: Servicenaam: <Servicenaam> Service-id: <Service-SID> MSDS-SupportedEncryptionTypes: <Door service ondersteunde versleutelingstypen> Beschikbare sleutels: <Service beschikbare sleutels> Informatie domeincontroller: MSDS-SupportedEncryptionTypes: <Domeincontroller Ondersteunde versleutelingstypen> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes waarde> Beschikbare sleutels: <Beschikbare sleutels voor domeincontroller> Netwerkinformatie: Clientadres: <IP-adres van client> Clientpoort: <Clientpoort> Geadverteerde e-typen: <Geadverteerde Kerberos-versleutelingstypen> Zie https://go.microsoft.com/fwlink/?linkid=2344614 voor meer informatie. |
| Opmerkingen | Waarschuwingsgebeurtenis 206 wordt geregistreerd als:
|
terug naar Controlegebeurtenissen
Gebeurtenis-id: 207
| Gebeurtenislogboek | Systeem |
|---|---|
| Gebeurtenistype | Waarschuwing |
| Bron van gebeurtenis | Kdcsvc |
| Gebeurtenis-id | 207 |
| Tekst van gebeurtenis | Het sleuteldistributiecentrum heeft gebruik van coderingsnamen> gedetecteerd <dat niet wordt ondersteund in de afdwingingsfase, omdat service msds-SupportedEncryptionTypes is geconfigureerd om alleen AES-SHA1 te ondersteunen, maar het serviceaccount geen AES-SHA1-sleutels heeft. Accountgegevens Naam rekeninghouder: <Naam van account> Naam opgegeven realm: <Naam opgegeven realm> MSDS-SupportedEncryptionTypes: <Ondersteunde versleutelingstypen> Beschikbare toetsen: <Beschikbare toetsen> Service-informatie: Servicenaam: <Servicenaam> Service-id: <Service-SID> MSDS-SupportedEncryptionTypes: <Door service ondersteunde versleutelingstypen> Beschikbare sleutels: <Service beschikbare sleutels> Informatie domeincontroller: MSDS-SupportedEncryptionTypes: <Domeincontroller Ondersteunde versleutelingstypen> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes waarde> Beschikbare sleutels: <Beschikbare sleutels voor domeincontroller> Netwerkinformatie: Clientadres: <IP-adres van client> Clientpoort: <Clientpoort> Geadverteerde e-typen: <Geadverteerde Kerberos-versleutelingstypen> Zie https://go.microsoft.com/fwlink/?linkid=2344614 voor meer informatie. |
| Opmerkingen | Waarschuwingsgebeurtenis 207 wordt geregistreerd als:
|
terug naar Controlegebeurtenissen
Gebeurtenis-id: 208
| Gebeurtenislogboek | Systeem |
|---|---|
| Gebeurtenistype | Waarschuwing |
| Bron van gebeurtenis | Kdcsvc |
| Gebeurtenis-id | 208 |
| Tekst van gebeurtenis | Het sleuteldistributiecentrum heeft het gebruik van code opzettelijk geweigerd omdat de service msds-SupportedEncryptionTypes is geconfigureerd om alleen AES-SHA1 te ondersteunen, maar de client adverteert niet met AES-SHA1 Accountgegevens Naam rekeninghouder: <Naam van account> Naam opgegeven realm: <Naam opgegeven realm> MSDS-SupportedEncryptionTypes: <Ondersteunde versleutelingstypen> Beschikbare toetsen: <Beschikbare toetsen> Service-informatie: Servicenaam: <Servicenaam> Service-id: <Service-SID> MSDS-SupportedEncryptionTypes: <Door service ondersteunde versleutelingstypen> Beschikbare sleutels: <Service beschikbare sleutels> Informatie domeincontroller: MSDS-SupportedEncryptionTypes: <Domeincontroller Ondersteunde versleutelingstypen> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes waarde> Beschikbare sleutels: <Beschikbare sleutels voor domeincontroller> Netwerkinformatie: Clientadres: <IP-adres van client> Clientpoort: <Clientpoort> Geadverteerde e-typen: <Geadverteerde Kerberos-versleutelingstypen> Zie https://go.microsoft.com/fwlink/?linkid=2344614 voor meer informatie. |
| Opmerkingen | Foutgebeurtenis 208 wordt geregistreerd als:
|
terug naar Controlegebeurtenissen
Gebeurtenis-id: 209
| Gebeurtenislogboek | Systeem |
|---|---|
| Gebeurtenistype | Waarschuwing |
| Bron van gebeurtenis | Kdcsvc |
| Gebeurtenis-id | 209 |
| Tekst van gebeurtenis | Het sleuteldistributiecentrum heeft het gebruik van code opzettelijk geweigerd omdat de service msds-SupportedEncryptionTypes is geconfigureerd om alleen AES-SHA1 te ondersteunen, maar het serviceaccount geen AES-SHA1-sleutels heeft Accountgegevens Naam rekeninghouder: <Naam van account> Naam opgegeven realm: <Naam opgegeven realm> MSDS-SupportedEncryptionTypes: <Ondersteunde versleutelingstypen> Beschikbare toetsen: <Beschikbare toetsen> Service-informatie: Servicenaam: <Servicenaam> Service-id: <Service-SID> MSDS-SupportedEncryptionTypes: <Door service ondersteunde versleutelingstypen> Beschikbare sleutels: <Service beschikbare sleutels> Informatie domeincontroller: MSDS-SupportedEncryptionTypes: <Domeincontroller Ondersteunde versleutelingstypen> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes waarde> Beschikbare sleutels: <Beschikbare sleutels voor domeincontroller> Netwerkinformatie: Clientadres: <IP-adres van client> Clientpoort: <Clientpoort> Geadverteerde e-typen: <Geadverteerde Kerberos-versleutelingstypen> Zie https://go.microsoft.com/fwlink/?linkid=2344614 voor meer informatie. |
| Opmerkingen | Foutgebeurtenis 209 wordt geregistreerd als:
|
terug naar Controlegebeurtenissen
Opmerking
Met betrekking tot de impliciete wijziging in de selectie van versleuteling van servicetickets, heeft Microsoft beperkt zicht op de redenen waarom een niet-Windows-apparaat mogelijk geen Kerberos-verificatie kan accepteren nadat KDC's de update van april hebben toegepast en zijn overgegaan op standaard AES-SHA1-gedrag wanneer dit nog niet is opgegeven. We raden u aan deze wijzigingen te valideren door middel van testen in uw eigen omgeving voordat u dit gedrag breed inschakelt.
Dit treedt meestal op bij apparaten die gebruikmaken van Kerberos-keytabs. Als de Kerberos-keytab alleen met RC4-sleutels is geëxporteerd, maar voor het doelserviceaccount wel AES-SHA1-sleutels zijn en er geen MSDS-SupportedEncryptionTypes is gedefinieerd, bestaat de mogelijkheid dat de service niet is geverifieerd. Dit manifesteert zich hoogstwaarschijnlijk in de vorm van mislukte authenticatie van de doelservice in plaats van van de KDC.
Onze primaire aanbeveling is om samen te werken met de leverancier van het niet-Windows-apparaat. In het algemeen accepteren Kerberos-verificatie door niet-Windows-apparaten niet uniek voor de wijzigingen van april en kan dit het gevolg zijn van apparaat- of implementatiespecifieke beperkingen.
Als er na deze wijziging Kerberos-verificatieproblemen worden waargenomen met niet-Windows-apparaten en herstel door leveranciers niet haalbaar is, luiden onze aanbevelingen als volgt:
- Definieer msDS-SupportedEncryptionTypes expliciet in het betrokken serviceaccount om RC4 met AES-sessiesleutels (0x24) op te nemen.
- Als dit niet haalbaar is, configureert u als laatste redmiddel handmatig de registerwaarde DefaultDomainSupportedEncTypes op alle relevante KDC's om RC4 met AES-SHA1-sessiesleutels (0x24 op te nemen. Houd er rekening mee dat hierdoor alle accounts in het domein kwetsbaar zijn voor CVE-2026-20833.
Het is belangrijk te weten dat deze configuratie onveilig is en wij voor de lange termijn aanbevelen om niet-Windows-apparaten te migreren naar versies die AES-SHA1 Kerberos-ticketversleuteling ondersteunen.
terug naar Controlegebeurtenissen
Veelgestelde vragen (FAQ)
V1: Wat zijn de gevolgen van deze wijziging voor domeinen met KDC's van derden?
Deze wijziging in de beveiliging is alleen van invloed op Windows-domeincontrollers. De Kerberos-vertrouwens- en verwijzingsstroom met andere Windows-domeincontrollers of KDC's van derden wordt niet beïnvloed.
V2: Wat zijn de gevolgen van deze wijziging voor domeinen met apparaten die niet van een Windows-domein afkomstig zijn?
Domeinapparaten van derden die AES-SHA1-versleuteling niet kunnen verwerken, moeten al expliciet zijn geconfigureerd om RC4-versleuteling toe te staan. Services die AES-SHA1-tickets niet kunnen verwerken, moeten worden gerepareerd of expliciet worden geconfigureerd in Active Diretory om RC4-codering te bieden zoals hierboven vermeld. Valideer deze wijzigingen grondig.
V3: Verwijdert Microsoft de mogelijkheid om DefaultDomainSupportedEncTypes te configureren?
Nee. waarschuwingsgebeurtenissen voor onveilige configuraties voor DefaultDomainSupportedEncTypes worden geregistreerd. Daarnaast houden we ons aan elke configuratie die expliciet is ingesteld door een beheerder.
Bronnen
- KB5020805: Kerberos-protocolwijzigingen met betrekking tot CVE-2022-37967 beheren
- KB5021131: Hoe de Kerberos-protocolwijzigingen met betrekking tot CVE-2022-37966 te beheren
- Ondersteunde versleutelingstypen Bitvlaggen
Wijzigingenlogboek
| Datum wijzigen | Beschrijving van wijziging |
|---|---|
| 14 april 2026 |
|
| 7 april 2026 |
|
| 16 maart 2026 |
|
| 10 februari 2026 |
|