KB5005408 — uwierzytelnianie za pomocą karty inteligentnej może powodować błędy drukowania i skanowania

Dotyczy
Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019

Objawy

Drukowanie i skanowanie może kończyć się niepowodzeniem, gdy te urządzenia używają uwierzytelniania za pomocą karty inteligentnej (PIV).

Uwaga

Wskazówka Urządzenia, których dotyczy problem w przypadku korzystania z uwierzytelniania za pomocą karty inteligentnej (PIV), powinny działać zgodnie z oczekiwaniami w przypadku korzystania z uwierzytelniania za pomocą nazwy użytkownika i hasła.

Przyczyna

13 lipca 2021 r. firma Microsoft opublikowała zmiany wzmacniające eliminację CVE-2021-33764 Może to powodować ten problem podczas instalowania aktualizacji wydanych 13 lipca 2021 r. lub nowszych wersji na kontrolerze domeny (DC).  Dotyczy to drukarek, skanerów i urządzeń wielofunkcyjnych uwierzytelniających karty inteligentne, które nie obsługują Diffie-Hellman (DH) do wymiany kluczy podczas uwierzytelniania Kerberos PKINIT lub nie anonsują obsługi des-ede3-cbc ("potrójnego DES") podczas żądania Kerberos AS .

Zgodnie z sekcją 3.2.1 specyfikacji RFC 4556, aby ta wymiana kluczy działała, klient musi zarówno obsługiwać, jak i powiadamiać centrum dystrybucji kluczy (KDC) o swojej obsłudze des-ede3-cbc ("potrójny DES"). Klienci, którzy inicjują Kerberos PKINIT z wymianą kluczy w trybie szyfrowania, ale nie obsługują ani nie informują centrum dystrybucji kluczy, że obsługują des-ede3-cbc ("potrójny DES"), zostaną odrzuceni.

Aby drukarki i skanery klienckie były zgodne, muszą spełniać następujące warunki:

  • Użyj Diffie-Hellman do wymiany kluczy podczas uwierzytelniania Kerberos PKINIT (preferowane).
  • Możesz też obsługiwać Centrum dystrybucji kluczy i powiadamiać o tym fakcie swoje wsparcie dla des-ede3-cbc ("potrójny DES").

Następne kroki

Jeśli ten problem dotyczy Twoich urządzeń do drukowania lub skanowania, upewnij się, że używasz najnowszego oprogramowania układowego i sterowników dostępnych dla Twojego urządzenia. Jeśli oprogramowanie układowe i sterowniki są aktualne, a ten problem nadal występuje, zalecamy skontaktowanie się z producentem urządzenia. Zapytaj, czy zmiana konfiguracji jest wymagana w celu zapewnienia zgodności urządzenia ze zmianą wzmacniania bezpieczeństwa dla CVE-2021-33764 , czy też zostanie udostępniona zgodna aktualizacja.

Jeśli obecnie nie ma sposobu na dostosowanie urządzeń do zgodności z sekcją 3.2.1 specyfikacji RFC 4556 zgodnie z wymaganiami CVE-2021-33764, na czas współpracy z producentem urządzenia drukującego lub skanującego dostępne jest tymczasowe ograniczenie ryzyka w celu zapewnienia zgodności środowiska w poniższym harmonogramie.

Uwaga

Ważne Niezgodne urządzenia muszą zostać zaktualizowane i zgodne lub wymienione do 12 lipca 2022 r., kiedy tymczasowe ograniczenie ryzyka nie będzie możliwe do zastosowania w aktualizacjach zabezpieczeń.

Ważna uwaga

Wszystkie tymczasowe środki zaradcze dla tego scenariusza zostaną usunięte w lipcu 2022 r. i sierpniu 2022 r., w zależności od używanej wersji systemu Windows (zobacz tabelę poniżej). W późniejszych aktualizacjach nie będzie żadnej innej opcji rezerwowej. Wszystkie niezgodne urządzenia muszą zostać zidentyfikowane przy użyciu zdarzeń inspekcji począwszy od stycznia 2022 r . i zaktualizowane lub zastąpione przez usunięcie ograniczenia ryzyka począwszy od końca lipca 2022 r.

Po lipcu 2022 r. urządzenia, które nie są zgodne ze specyfikacją RFC 4456 i CVE-2021-33764, nie będą działały na zaktualizowanym urządzeniu z systemem Windows.

Data docelowa Zdarzenie Dotyczy
13 lipca 2021 r. Opublikowano aktualizacje ze zmianami wzmacniającymi dla CVE-2021-33764. Wszystkie późniejsze aktualizacje mają domyślnie włączoną tę zmianę wzmacniającą. Windows Server 2019
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 z dodatkiem SP1
Windows Server 2008 z dodatkiem SP2
27 lipca 2021 r. Opublikowano aktualizacje z tymczasowym ograniczeniem ryzyka w celu rozwiązania problemów z drukowaniem i skanowaniem na niezgodnych urządzeniach. Aktualizacje wydane w tym dniu lub później muszą być zainstalowane na kontrolerze domeny, a ograniczenie ryzyka musi zostać włączone za pomocą klucza rejestru, wykonując poniższe kroki. Windows Server 2019
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 z dodatkiem SP1
Windows Server 2008 z dodatkiem SP2
29 lipca 2021 r. Opublikowano aktualizacje z tymczasowym ograniczeniem ryzyka w celu rozwiązania problemów z drukowaniem i skanowaniem na niezgodnych urządzeniach. Aktualizacje wydanie w tym dniu lub później musi zostać zainstalowane na kontrolerze domeny, a ograniczenie ryzyka musi zostać włączone za pomocą klucza rejestru, wykonując poniższe kroki. Windows Server 2016
25 stycznia 2022 r. Aktualizacje będą rejestrować zdarzenia inspekcji na kontrolerach domeny Active Directory, które identyfikują drukarki niezgodne ze specyfikacją RFC-4456, które nie przeszły uwierzytelniania po zainstalowaniu aktualizacji z lipca 2022 r./sierpnia 2022 r. lub nowszych. Windows Server 2022
Windows Server 2019
8 lutego 2022 r. Aktualizacje będą rejestrować zdarzenia inspekcji na kontrolerach domeny Active Directory, które identyfikują drukarki niezgodne ze specyfikacją RFC-4456, które nie przeszły uwierzytelniania po zainstalowaniu aktualizacji z lipca 2022 r./sierpnia 2022 r. lub nowszych. Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 z dodatkiem SP1
Windows Server 2008 z dodatkiem SP2
21 lipca 2022 r. Opcjonalna aktualizacja w wersji zapoznawczej usuwająca tymczasowe ograniczenie wymagające reklamowania urządzeń drukujących i skanujących w Twoim środowisku. Windows Server 2019
9 sierpnia 2022 r. Ważne Wydanie aktualizacji zabezpieczeń usuwającej tymczasowe ograniczenie ryzyka wymagające drukowania i skanowania urządzeń do drukowania i skanowania reklamacji w Twoim środowisku.
We wszystkich aktualizacjach wydanych w tym dniu lub później nie będzie można korzystać z tymczasowych środków zaradczych.
Drukarki i skanery uwierzytelniające karty inteligentne muszą być zgodne z sekcją 3.2.1 specyfikacji RFC 4556 wymaganej dla CVE-2021-33764 po zainstalowaniu tych aktualizacji lub nowszych na kontrolerach domeny usługi Active Directory
Windows Server 2019
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 z dodatkiem SP1
Windows Server 2008 z dodatkiem SP2

Aby użyć tymczasowego ograniczenia ryzyka w środowisku, wykonaj następujące kroki na wszystkich kontrolerach domeny:

  1. Na kontrolerach domeny ustaw wymienioną poniżej wartość rejestru tymczasowych ograniczeń ryzyka na 1 (włącz) przy użyciu Edytora rejestru lub narzędzi automatyzacji dostępnych w danym środowisku.

    Uwaga

    Wskazówka Ten krok 1 można wykonać przed lub po krokach 2 i 3.

  2. Zainstaluj aktualizację, która umożliwia tymczasowe ograniczenie ryzyka dostępne w aktualizacjach wydanych 27 lipca 2021 r. lub nowszych (poniżej znajdują się pierwsze aktualizacje umożliwiające tymczasowe ograniczenie ryzyka):

  3. Uruchom ponownie kontroler domeny.

Wartość rejestru dla tymczasowego ograniczenia ryzyka:

Uwaga

Ostrzeżenie Niepoprawne zmodyfikowanie rejestru przy użyciu Edytora rejestru lub innej metody może stać się przyczyną poważnych problemów. Ich usunięcie może wymagać ponownego zainstalowania systemu operacyjnego. Firma Microsoft nie może zagwarantować, że rozwiązanie tych problemów będzie możliwe. Zmodyfikuj rejestr na własne ryzyko.

Podklucz rejestru HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Wartość Allow3DesFallback
Typ danych DWORD
Dane 1 — Włącz tymczasowe ograniczenie ryzyka.
0 — Włącz zachowanie domyślne, wymagające, aby urządzenia były zgodne z sekcją 3.2.1 specyfikacji RFC 4556.
Wymagany ponowny rozruch? Nie

Powyższy klucz rejestru można utworzyć, a wartość i zestaw danych można utworzyć, korzystając z następującego polecenia:

  • reg add HKLM\System\CurrentControlSet\Services\Kdc /v Allow3DesFallback /t REG_DWORD /d 1 /f

Zdarzenia inspekcji

Aktualizacja systemu Windows z 25 stycznia 2022 r. i 8 lutego 2022 r. doda również nowe identyfikatory zdarzeń, aby ułatwić identyfikację urządzeń, których dotyczy problem.

Dziennik zdarzeń System
Typ zdarzenia Błąd
Źródło zdarzenia kdcsvc
Identyfikator zdarzenia 307
39 (Windows Server 2008 R2 z dodatkiem SP1, Windows Server 2008 z dodatkiem SP2)
Tekst zdarzenia Klient Kerberos nie dostarczył obsługiwanego typu szyfrowania do użytku z protokołem PKINIT korzystającym z trybu szyfrowania.
  • Główna nazwa klienta: <Nazwa>\<domeny Nazwa klienta>
  • Adres IP klienta: IPv4/IPv6
  • Nazwa NetBIOS dostarczona przez klienta: %3
Dziennik zdarzeń System
Typ zdarzenia Ostrzeżenie
Źródło zdarzenia kdcsvc
Identyfikator zdarzenia 308
40 (Windows Server 2008 R2 z dodatkiem SP1, Windows Server 2008 z dodatkiem SP2)
Tekst zdarzenia Niezgodny klient Kerberos PKINIT uwierzytelniony na tym kontrolerze domeny. Uwierzytelnianie było dozwolone, ponieważ ustawiono KDCGlobalAllowDesFallBack. W przyszłości uwierzytelnianie tych połączeń nie powiedzie się. Zidentyfikuj urządzenie i poszukaj go w celu uaktualnienia implementacji protokołu Kerberos
  • Główna nazwa klienta: <Nazwa>\<domeny Nazwa klienta>
  • Adres IP klienta: IPv4/IPv6
  • Nazwa NetBIOS dostarczona przez klienta: %3

Stan

Firma Microsoft potwierdziła, że jest to problem dotyczący produktów firmy Microsoft wymienionych w sekcji "Dotyczy".