Dziennik zmian
| Zmień datę | Opis |
|---|---|
| 9/10/2025 | Poprawiono datę trybu wymuszania z 10 września 2025 r. na 9 września 2025 r. |
| 9/8/2025 | Dodano odniesienie do sekcji "Dodatkowe zasoby"... Implementowanie silnego mapowania w certyfikatach usługi Intune. |
| 7/29/2025 | Dodano "Znany problem" w sekcji "Rozwiązywanie problemów"... Obiekt zasady grupy może zakłócać działanie "mapowań opartych na nazwach" |
| 10/24/2024 | Zaktualizowano czytelny tekst w kroku 2 sekcji "Podejmowanie działania" w opisie "trybu pełnego wymuszania" sekcji "Oś czasu aktualizacji systemu Windows" oraz poprawiono informacje o dacie w tematach "Klucz rejestru Centrum dystrybucji kluczy (KDC)" i "Klucz rejestru z datą wsteczną certyfikatu" w sekcji "Informacje o kluczu rejestru". |
| 9/10/2024 | Zmieniono opis trybu pełnego wymuszania w sekcji "Termin aktualizacji systemu Windows", aby odzwierciedlić nowe daty. 11 lutego 2025 r. przeniesie urządzenia do trybu wymuszania, ale opuści pomoc techniczną, aby powrócić do trybu zgodności. Pełna obsługa klucza rejestru zakończy się 9 września 2025 r. |
| 7/5/2024 | Dodano informacje o rozszerzeniu identyfikatora SID do klucza rejestru Centrum dystrybucji kluczy (KDC) w sekcji "Informacje o kluczu rejestru". |
| 10.10.2023 | Dodano informacje o silnych mapowaniach i domyślnych zmianach w sekcji "Oś czasu dla aktualizacji systemu Windows" |
| 6/30/2023 | Zmieniono datę trybu pełnego wymuszania z 14 listopada 2023 r. na 11 lutego 2025 r. (te daty były wcześniej wymienione jako 19 maja 2023 r. na 14 listopada 2023 r.). |
| 1/26/2023 | Zmieniono usuwanie trybu wyłączonego z 14 lutego 2023 r. na 11 kwietnia 2023 r. |
Podsumowanie
CVE-2022-34691,CVE-2022-26931 i CVE-2022-26923 rozwiązują problem luki w zabezpieczeniach umożliwiającej podniesienie uprawnień, która może wystąpić, gdy Centrum dystrybucji kluczy Kerberos (KDC) obsługuje żądanie uwierzytelnienia opartego na certyfikatach. Przed aktualizacją zabezpieczeń z 10 maja 2022 r. uwierzytelnianie oparte na certyfikatach nie uwzględniało znaku dolara ($) na końcu nazwy maszyny. Umożliwiło to emulację (fałszowanie) powiązanych certyfikatów na różne sposoby. Ponadto konflikty między głównymi nazwami użytkowników (UPN) i sAMAccountName wprowadziły inne luki w zabezpieczeniach emulacji (spoofingu), które również zostały uwzględnione w tej aktualizacji zabezpieczeń.
Aktywne działanie
Aby chronić swoje środowisko, wykonaj następujące kroki uwierzytelniania opartego na certyfikatach:
- Zaktualizuj wszystkie serwery z uruchomionymi usługami certyfikatów Active Directory i kontrolery domeny systemu Windows, które obsługują uwierzytelnianie oparte na certyfikatach, aktualizacją z 10 maja 2022 r. (zobacz Tryb zgodności). Aktualizacja z 10 maja 2022 r. udostępni zdarzenia inspekcji , które identyfikują certyfikaty, które nie są zgodne z trybem pełnego wymuszania.
- Jeśli dzienniki zdarzeń inspekcji nie są tworzone na kontrolerach domeny przez miesiąc po zainstalowaniu aktualizacji, kontynuuj włączanie trybu pełnego wymuszania na wszystkich kontrolerach domeny. Do lutego 2025 r., jeśli klucz rejestru StrongCertificateBindingEnforcemennie zostanie skonfigurowany, kontrolery domeny przejdą do trybu pełnego wymuszania. W przeciwnym razie ustawienie trybu zgodności kluczy rejestru będzie nadal honorowane. W trybie pełnego wymuszania, jeśli certyfikat nie spełni silnych (bezpiecznych) kryteriów mapowania (zobacz Mapowania certyfikatów), uwierzytelnianie zostanie odrzucone. Jednak opcja powrotu do trybu zgodności pozostanie do 9 września 2025 r., kiedy zostanie zainstalowana aktualizacja zabezpieczeń systemu Windows.
Zdarzenia inspekcji
Aktualizacja systemu Windows z 10 maja 2022 r. dodaje następujące dzienniki zdarzeń.
Brak silnego mapowania
Nie można odnaleźć silnych mapowań certyfikatów, a certyfikat nie miał nowego rozszerzenia identyfikatora zabezpieczeń (SID), które może zweryfikować Centrum dystrybucji kluczy.
| Dziennik zdarzeń | System |
|---|---|
| Typ zdarzenia | Ostrzeżenie, jeśli Centrum dystrybucji kluczy jest w trybie zgodności Błąd, jeśli Centrum dystrybucji kluczy jest w trybie wymuszania |
| Źródło zdarzenia | kdcsvc |
| Identyfikator zdarzenia | 39 41 (dla systemów Windows Server 2008 R2 z dodatkiem SP1 i Windows Server 2008 z dodatkiem SP2) |
| Tekst zdarzenia | Centrum dystrybucji kluczy napotkało certyfikat użytkownika, który był prawidłowy, ale nie mógł zostać zamapowany na użytkownika w silny sposób (na przykład za pomocą mapowania jawnego, mapowania zaufania kluczy lub identyfikatora SID). Takie certyfikaty powinny zostać zastąpione lub zamapowane bezpośrednio na użytkownika za pomocą mapowania jawnego. Zobacz https://go.microsoft.com/fwlink/?linkid=2189925, aby dowiedzieć się więcej. Użytkownik: <imię i nazwisko dyrektora> Temat certyfikatu: <Nazwa podmiotu w certyfikacie> Wystawca certyfikatu: <w pełni kwalifikowana nazwa domeny (FQDN) wystawcy> Numer seryjny certyfikatu: <Numer seryjny certyfikatu> Odcisk palca certyfikatu: <Odcisk palca certyfikatu> |
Certyfikat jest datowany przed kontem
Certyfikat został wystawiony dla użytkownika, zanim użytkownik istniał w usłudze Active Directory i nie można odnaleźć silnego mapowania. To zdarzenie jest rejestrowane tylko wtedy, gdy Centrum dystrybucji kluczy jest w trybie zgodności.
| Dziennik zdarzeń | System |
|---|---|
| Typ zdarzenia | Błąd |
| Źródło zdarzenia | kdcsvc |
| Identyfikator zdarzenia | 40 48 (dla systemów Windows Server 2008 R2 z dodatkiem SP1 i Windows Server 2008 z dodatkiem SP2 |
| Tekst zdarzenia | Centrum dystrybucji kluczy napotkało certyfikat użytkownika, który był prawidłowy, ale nie mógł zostać zamapowany na użytkownika w silny sposób (na przykład za pomocą mapowania jawnego, mapowania zaufania kluczy lub identyfikatora SID). Certyfikat był też starszy od użytkownika, na którego został zamapowany, więc został odrzucony. Zobacz https://go.microsoft.com/fwlink/?linkid=2189925, aby dowiedzieć się więcej. Użytkownik: <imię i nazwisko dyrektora> Temat certyfikatu: <Nazwa podmiotu w certyfikacie> Wystawca certyfikatu: <nazwa FQDN wystawcy> Numer seryjny certyfikatu: <Numer seryjny certyfikatu> Odcisk palca certyfikatu: <Odcisk palca certyfikatu> Czas wystawienia certyfikatu: <FILETIME certyfikatu> Czas utworzenia konta: <FILETIME obiektu głównego w usłudze AD> |
Identyfikator SID użytkownika jest niezgodny z identyfikatorem SID certyfikatu
Identyfikator SID zawarty w nowym rozszerzeniu certyfikatu użytkownika jest niezgodny z identyfikatorem SID użytkownika, co oznacza, że certyfikat został wystawiony innemu użytkownikowi.
| Dziennik zdarzeń | System |
|---|---|
| Typ zdarzenia | Błąd |
| Źródło zdarzenia | kdcsvc |
| Identyfikator zdarzenia | 41 49 (dla systemów Windows Server 2008 R2 z dodatkiem SP1 i Windows Server 2008 z dodatkiem SP2) |
| Tekst zdarzenia | Centrum dystrybucji kluczy napotkało certyfikat użytkownika, który był prawidłowy, ale zawierał inny identyfikator SID niż użytkownik, na którego został zamapowany. W związku z tym żądanie dotyczące certyfikatu nie powiodło się. Zobacz https://go.microsoft.cm/fwlink/?linkid=2189925, aby dowiedzieć się więcej. Użytkownik: <imię i nazwisko dyrektora> SID użytkownika: <identyfikator SID uwierzytelniającego podmiotu zabezpieczeń> Temat certyfikatu: <Nazwa podmiotu w certyfikacie> Wystawca certyfikatu: <nazwa FQDN wystawcy> Numer seryjny certyfikatu: <Numer seryjny certyfikatu> Odcisk palca certyfikatu: <Odcisk palca certyfikatu> SID certyfikatu: <identyfikator SID znaleziony w nowym rozszerzeniu certyfikatu> |
Mapowania certyfikatów
Administratorzy domeny mogą ręcznie mapować certyfikaty na użytkownika w usłudze Active Directory przy użyciu atrybutu altSecurityIdentities obiektu użytkownika. Istnieje sześć obsługiwanych wartości dla tego atrybutu, z których trzy mapowania są uważane za słabe (niepewne), a pozostałe trzy za silne. Ogólnie rzecz biorąc, typy mapowania są uważane za silne, jeśli są oparte na identyfikatorach, których nie można ponownie użyć. Dlatego wszystkie typy mapowania oparte na nazwach użytkowników i adresach e-mail są uważane za słabe.
| Mapowanie | Przykład | Type (Typ) | Uwagi |
|---|---|---|---|
| X509IssuerSubject | "X509:<I>IssuerName<S>SubjectName" | Słaby | |
| X509SubjectOnly | "X509:<S>SubjectName" | Słaby | |
| X509RFC822 | "X509:<RFC822>user@contoso.com" | Słaby | Adres e-mail |
| X509IssuerSerialNumber | "X509:<I>IssuerName<SR>1234567890" | Silna | Zalecane |
| X509SKI | "X509:<SKI>123456789abcdef" | Silna | |
| X509SHA1Klucz publiczny | "X509:<SHA1-PUKEY>123456789abcdef" | Silna |
Jeśli klienci nie mogą ponownie wystawiać certyfikatów z nowym rozszerzeniem identyfikatora SID, zalecamy utworzenie mapowania ręcznego przy użyciu jednego z silnych mapowań opisanych powyżej. Można to zrobić, dodając odpowiedni ciąg mapowania do atrybutu altSecurityIdentities użytkownika w usłudze Active Directory.
Ręczne mapowanie certyfikatów
Wskazówka Niektóre pola, takie jak Wystawca, Temat i Numer kolejny, są raportowane w formacie "forward". Należy odwrócić ten format podczas dodawania ciągu mapowania do atrybutu altSecurityIdentities . Aby na przykład dodać mapowanie X509IssuerSerialNumber do użytkownika, wyszukaj pola "Wystawca" i "Numer seryjny" certyfikatu, który chcesz zamapować na użytkownika. Zobacz przykładowe dane wyjściowe poniżej.
- Emitent: CN=CONTOSO-DC-CA, DC=contoso, DC=com
- Numer seryjny: 2B0000000011AC0000000012
Następnie zaktualizuj atrybut altSecurityIdentities użytkownika w usłudze Active Directory za pomocą następującego ciągu:
- "X509:<I>DC = com, DC = contoso, CN = CONTOSO-DC-CA<SR>1200000000AC11000000002B"
Aby zaktualizować ten atrybut za pomocą programu PowerShell, możesz użyć poniższego polecenia. Pamiętaj, że domyślnie tylko administratorzy domeny mają uprawnienia do aktualizowania tego atrybutu.
- set-aduser 'DomainUser' -replace @{altSecurityIdentities= "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC11000000002B"}
Należy pamiętać, że podczas odwracania wartości argumentu SerialNumber należy zachować kolejność bajtów. Oznacza to, że odwrócenie wartości SerialNumber "A1B2C3" powinno dać w wyniku ciąg "C3B2A1", a nie "3C2B1A". Aby uzyskać więcej informacji, zobacz HowTo: mapowanie użytkownika na certyfikat za pomocą wszystkich metod dostępnych w atrybucie altSecurityIdentities .
Oś czasu aktualizacji systemu Windows
Ważne Faza włączania rozpoczyna się od aktualizacji dla systemu Windows z 11 kwietnia 2023 r., które zignorują ustawienie klucza rejestru trybu wyłączonego.
Tryb zgodności
Po zainstalowaniu aktualizacji systemu Windows z 10 maja 2022 r. urządzenia będą w trybie zgodności. Jeśli certyfikat może być silnie zamapowany na użytkownika, uwierzytelnianie będzie przebiegać zgodnie z oczekiwaniami. Jeśli certyfikat może być tylko słabo zmapowany na użytkownika, uwierzytelnianie przebiegnie zgodnie z oczekiwaniami. Komunikat ostrzegawczy zostanie jednak zarejestrowany, chyba że certyfikat jest starszy niż certyfikat użytkownika. Jeśli certyfikat jest starszy niż użytkownik i brakuje klucza rejestru antydatowania certyfikatów lub zakres znajduje się poza kompensacją antydatowania, uwierzytelnianie nie powiedzie się i zostanie zarejestrowany komunikat o błędzie. Jeśli klucz rejestru antydatowania certyfikatu jest skonfigurowany, zostanie zarejestrowany komunikat ostrzegawczy w dzienniku zdarzeń, jeśli daty będą się mieścić w wynagrodzeniu za antydatowanie.
Po zainstalowaniu aktualizacji systemu Windows z 10 maja 2022 r. sprawdź, czy nie ma komunikatu ostrzegawczego, który może pojawić się po miesiącu lub dłużej. Jeśli nie zostaną wyświetlone żadne komunikaty ostrzegawcze, zdecydowanie zalecamy włączenie trybu pełnego wymuszania na wszystkich kontrolerach domeny przy użyciu uwierzytelniania opartego na certyfikatach. Aby włączyć tryb pełnego wymuszania, możesz użyć klucza rejestru centrum dystrybucji kluczy.
Tryb pełnego wymuszania
O ile wcześniej nie zaktualizowano do trybu inspekcji lub trybu wymuszania przy użyciu klucza rejestru StrongCertificateBindingEnforcement , kontrolery domeny przejdą do trybu pełnego wymuszania po zainstalowaniu aktualizacji zabezpieczeń systemu Windows z lutego 2025 r. Jeśli certyfikatu nie można silnie zamapować, uwierzytelnianie zostanie odrzucone. Opcja powrotu do trybu zgodności pozostanie do momentu zainstalowania aktualizacji zabezpieczeń systemu Windows z 9 września 2025 r. Po tej dacie klucz rejestru StrongCertificateBindingEnforcement nie będzie już obsługiwany
Tryb wyłączony
Jeśli uwierzytelnianie oparte na certyfikatach opiera się na słabym mapowaniu, którego nie można przenieść ze środowiska, możesz umieścić kontrolery domeny w trybie wyłączonym przy użyciu ustawienia klucza rejestru. Firma Microsoft nie zaleca takiego rozwiązania i usuniemy tryb wyłączony 11 kwietnia 2023 r.
Silne zmiany domyślne mapowania
Po zainstalowaniu aktualizacji systemu Windows z 13 lutego 2024 r. lub nowszych na serwerze 2019 i nowszych oraz obsługiwanych klientach z zainstalowaną opcjonalną funkcją RSAT, mapowanie certyfikatów w usłudze Active Directory Users & Computers będzie domyślnie wybierało silne mapowanie przy użyciu X509IssuerSerialNumber zamiast słabego mapowania przy użyciu X509IssuerSubject. Ustawienie to można nadal zmienić zgodnie z potrzebami.
Rozwiązywanie problemów
Obiekt zasady grupy może zakłócać działanie "mapowań opartych na nazwach"
Objawy
Firma Microsoft otrzymała raporty, że ustawienie "Przetwarzaj, nawet jeśli obiekty zasady grupy nie uległy zmianie" w obiekcie zasady grupy "Systemszablonów>> administracyjnych konfiguracji> komputera zasady grupy>Konfigurowanie przetwarzania zasad rejestru" może sporadycznie zakłócać mapowania oparte na nazwach na kontrolerach domeny.
Obejście
Aby obejść ten problem, wyłącz ustawienie "Przetwarzaj nawet jeśli obiekty zasady grupy nie zostały zmienione" na kontrolerach domeny. Zrób to tylko wtedy, gdy potrzebne są mapowania oparte na nazwach zdefiniowane w zasady grupy "Konfiguracja> komputera,szablony administracyjne, system,>Centrum dystrybucji>kluczy>, Zezwalaj na silne mapowania certyfikatów oparte na nazwach". Aby uzyskać więcej informacji, zobacz Włączanie silnego mapowania opartego na nazwach w scenariuszach rządowych.
Następny krok
Badamy te raporty i przekażemy więcej informacji, gdy będą one dostępne.
Niepowodzenie logowania po zainstalowaniu zabezpieczeń CVE-2022-26931 i CVE-2022-26923
- Użyj dziennika operacyjnego protokołu Kerberos na odpowiednim komputerze, aby określić, który kontroler domeny nie może się zalogować. Przejdź do pozycji Podgląd zdarzeńDzienniki>\aplikacji i usługZabezpieczeniasystemu Microsoft \Windows\— protokół Kerberos\operacyjny.
- Poszukaj odpowiednich zdarzeń w dzienniku zdarzeń systemowych na kontrolerze domeny, względem których konto próbuje się uwierzytelnić.
- Jeśli certyfikat jest starszy niż konto, wystaw ponownie certyfikat lub dodaj bezpieczne mapowanie altSecurityIdentities do konta (zobacz Mapowania certyfikatów).
- Jeśli certyfikat zawiera rozszerzenie identyfikatora SID, sprawdź, czy identyfikator SID jest zgodny z kontem.
- Jeśli certyfikat jest używany do uwierzytelniania kilku różnych kont, każde konto będzie wymagać oddzielnego mapowania altSecurityIdentities .
- Jeśli certyfikat nie ma bezpiecznego mapowania na konto, dodaj je lub pozostaw domenę w trybie zgodności do czasu jego dodania.
Niepowodzenie uwierzytelniania przy użyciu mapowania certyfikatu TLS (Transport Layer Security)
Przykładem mapowania certyfikatu TLS jest użycie intranetowej aplikacji sieci Web usług IIS.
- Po zainstalowaniu zabezpieczeń CVE-2022-26391 i CVE-2022-26923 te scenariusze domyślnie używają protokołu Kerberos Certificate Service For User (S4U) do mapowania i uwierzytelniania certyfikatów.
- W protokole S4U certyfikatu Kerberos żądanie uwierzytelnienia przepływa z serwera aplikacji do kontrolera domeny, a nie od klienta do kontrolera domeny. W związku z tym odpowiednie zdarzenia będą miały miejsce na serwerze aplikacji.
Informacje o kluczu rejestru
Po zainstalowaniu zabezpieczeń CVE-2022-26931 i CVE-2022-26923 w aktualizacjach systemu Windows wydanych między 10 maja 2022 r. a 9 września 2025 r. lub nowszych dostępne są następujące klucze rejestru.
Klucz rejestru Centrum dystrybucji kluczy
Ten klucz rejestru nie będzie obsługiwany po zainstalowaniu aktualizacji systemu Windows wydanych we wrześniu 2025 r. lub później.
Uwaga
Ważne
Używanie tego klucza rejestru jest tymczasowym obejściem w środowiskach, które tego wymagają i należy do niego zachować ostrożność. Użycie tego klucza rejestru oznacza, że Twoje środowisko ma następujące konsekwencje:
Ten klucz rejestru działa tylko w trybie zgodności , począwszy od aktualizacji wydanych 10 maja 2022 r.
Ten klucz rejestru będzie nieobsługiwany po zainstalowaniu aktualizacji dla systemu Windows wydanych 9 września 2025 r.
Wykrywanie i weryfikacja rozszerzenia identyfikatora SID używane przez silne wymuszanie powiązania certyfikatu jest zależne od klucza rejestru Centrum dystrybucji kluczy UseSubjectAltName klucza. Rozszerzenie identyfikatora SID będzie używane, jeśli wartość rejestru nie istnieje lub jeśli ustawiono wartość 0x1. Rozszerzenie identyfikatora SID nie będzie używane, jeśli istnieje parametr UseSubjectAltName , a jego wartość jest ustawiona na 0x0.
| Podklucz rejestru | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc |
|---|---|
| Wartość | StrongCertificateBindingEnforcement |
| Typ danych | REG_DWORD |
| Dane | 1. Sprawdza, czy istnieje silne mapowanie certyfikatu. Jeśli tak, uwierzytelnianie jest dozwolone. W przeciwnym razie Centrum dystrybucji kluczy sprawdzi, czy certyfikat ma nowe rozszerzenie identyfikatora SID i zweryfikuje je. Jeśli to rozszerzenie nie istnieje, uwierzytelnianie jest dozwolone, jeśli konto użytkownika jest starsze niż certyfikat certyfikacji. 2. Sprawdza, czy istnieje silne mapowanie certyfikatu. Jeśli tak, uwierzytelnianie jest dozwolone. W przeciwnym razie Centrum dystrybucji kluczy sprawdzi, czy certyfikat ma nowe rozszerzenie identyfikatora SID i zweryfikuje je. Jeśli to rozszerzenie nie istnieje, nastąpi odmowa uwierzytelnienia. 0 – Wyłącza sprawdzanie silnego mapowania certyfikatów. Niezalecane, ponieważ spowoduje to wyłączenie wszystkich ulepszeń zabezpieczeń. W przypadku ustawienia wartości 0 należy również ustawić dla parametru CertificateMappingMethods wartość 0x1F, zgodnie z opisem w poniższej sekcji dotyczącej kluczy rejestru Schannel, aby uwierzytelnienie oparte na certyfikacie komputera zakończyło się pomyślnie. |
| Wymagany ponowny rozruch? | Nie |
Klucz rejestru SChannel
Gdy aplikacja serwera wymaga uwierzytelniania klienta, Schannel automatycznie próbuje zamapować certyfikat dostarczany przez klienta TLS na konto użytkownika. Użytkowników logujących się przy użyciu certyfikatu klienta można uwierzytelnić, tworząc mapowania, które wiążą informacje o certyfikacie z kontem użytkownika systemu Windows. Po utworzeniu i włączeniu mapowania certyfikatu za każdym razem, gdy klient przedstawia certyfikat klienta, aplikacja serwera automatycznie kojarzy tego użytkownika z odpowiednim kontem użytkownika systemu Windows.
Schannel będzie próbował mapować każdą włączoną metodę mapowania certyfikatów, dopóki żadna z nich nie zakończy się pomyślnie. Schannel próbuje najpierw zamapować mapowania Service-For-User-To-Self (S4U2Self). Mapowania certyfikatów podmiotu/wystawcy, wystawcy i UPN są teraz uznawane za słabe i zostały domyślnie wyłączone. Zamaskowana suma bitowa wybranych opcji określa listę dostępnych metod mapowania certyfikatów.
Domyślny klucz rejestru SChannel został 0x1F i jest teraz 0x18. W przypadku błędów uwierzytelniania w aplikacjach serwerowych opartych na kanałach zalecamy wykonanie testu. Dodaj lub zmodyfikuj wartość klucza rejestru CertificateMappingMethods na kontrolerze domeny i ustaw ją na 0x1F i zobacz, czy to rozwiąże problem. Aby uzyskać więcej informacji, poszukaj w dziennikach zdarzeń systemowych kontrolera domeny wszystkich błędów wymienionych w tym artykule. Pamiętaj, że zmiana wartości klucza rejestru SChannel z powrotem na poprzednią wartość domyślną (0x1F) spowoduje przywrócenie słabych metod mapowania certyfikatów.
| Podklucz rejestru | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\Schannel |
|---|---|
| Wartość | CertificateMappingMethods |
| Typ danych | DWORD |
| Dane | 0x0001 — mapowanie certyfikatu podmiotu/wystawcy (słabe — domyślnie wyłączone) 0x0002 — mapowanie certyfikatu wystawcy (słabe — domyślnie wyłączone) 0x0004 — mapowanie certyfikatu UPN (słabe — domyślnie wyłączone) 0x0008 — mapowanie certyfikatu S4U2Self (silne) 0x0010 — S4U2Self jawne mapowanie certyfikatów (silne) |
| Wymagany ponowny rozruch? | Nie |
Aby uzyskać dodatkowe zasoby i pomoc techniczną, zobacz sekcję "Dodatkowe zasoby".
Certyfikat — antyaktualny klucz rejestru
Po zainstalowaniu aktualizacji dotyczących luk CVE-2022-26931 i CVE-2022-26923 uwierzytelnianie może zakończyć się niepowodzeniem w przypadkach, gdy certyfikaty użytkowników są starsze niż data utworzenia użytkownika. Ten klucz rejestru umożliwia pomyślne uwierzytelnienie w przypadku stosowania w środowisku słabych mapowań certyfikatów , gdy czas certyfikatu jest wcześniejszy niż czas utworzenia użytkownika w ustawionym zakresie. Ten klucz rejestru nie ma wpływu na użytkowników ani komputery z silnymi mapowaniami certyfikatów, ponieważ czas certyfikatu i czas utworzenia użytkownika nie są sprawdzane przy użyciu silnych mapowań certyfikatów. Ten klucz rejestru nie ma żadnego wpływu, gdy parametr StrongCertificateBindingEnforcement ma ustawioną wartość 2.
Używanie tego klucza rejestru jest tymczasowym obejściem w środowiskach, które tego wymagają i należy do niego zachować ostrożność. Użycie tego klucza rejestru oznacza, że Twoje środowisko ma następujące konsekwencje:
- Ten klucz rejestru działa tylko w trybie zgodności , począwszy od aktualizacji wydanych 10 maja 2022 r. Uwierzytelnianie będzie dozwolone w ramach przesunięcia kompensacji antydatowania, ale dla słabego powiązania zostanie zarejestrowane ostrzeżenie dziennika zdarzeń.
- Włączenie tego klucza rejestru umożliwia uwierzytelnianie użytkownika, gdy czas certyfikatu jest wcześniejszy niż czas utworzenia użytkownika w ustawionym zakresie, jako słabe mapowanie. Słabe mapowania będą nieobsługiwane po zainstalowaniu aktualizacji dla systemu Windows wydanych we wrześniu 2025 r. lub później.
| Podklucz rejestru | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc |
|---|---|
| Wartość | CertificateBackdatingCompensation |
| Typ danych | REG_DWORD |
| Dane | Wartości obejścia w przybliżonych latach:
Ten klucz ustawia różnicę czasu (w sekundach), którą Centrum dystrybucji kluczy (KDC) ignoruje między czasem wystawienia certyfikatu uwierzytelniania a czasem utworzenia konta dla kont użytkownika/komputera. Ważne Ten klucz rejestru należy ustawiać tylko wtedy, gdy wymaga tego Twoje środowisko. Użycie tego klucza rejestru uniemożliwia sprawdzanie zabezpieczeń. |
| Wymagany ponowny rozruch? | Nie |
Urzędy certyfikacji przedsiębiorstwa
Urzędy certyfikacji przedsiębiorstwa (CA) zaczną domyślnie dodawać nowe niekrytyczne rozszerzenie z identyfikatorem obiektu (OID) (1.3.6.1.4.1.311.25.2) do wszystkich certyfikatów wystawionych na podstawie szablonów online po zainstalowaniu aktualizacji systemu Windows z 10 maja 2022 r. Możesz zatrzymać dodawanie tego rozszerzenia, ustawiając bit 0x00080000 w wartości msPKI-Enrollment-Flag odpowiedniego szablonu.
Przykład
Aby wykluczyć certyfikaty szablonu użytkownika z pobierania nowego rozszerzenia, uruchom następujące polecenie certutil.
- Zaloguj się na serwerze urzędu certyfikacji lub przyłączonym do domeny kliencie systemu Windows 10 za pomocą administratora przedsiębiorstwa lub równoważnych poświadczeń.
- Otwórz wiersz polecenia i wybierz opcję Uruchom jako administrator.
- Uruchom polecenie certutil -dstemplate user msPKI-Enrollment-Flag +0x00080000.
Wyłączenie dodania tego rozszerzenia spowoduje usunięcie ochrony zapewnianej przez nowe rozszerzenie. Rozważ wykonanie tej czynności tylko po wykonaniu jednej z następujących czynności:
- Potwierdzasz, że odpowiednie certyfikaty nie są akceptowane dla kryptografii klucza publicznego dla uwierzytelniania początkowego (PKINIT) w uwierzytelnieniach protokołu Kerberos w Centrum dystrybucji kluczy
- Odpowiednie certyfikaty mają skonfigurowane inne silne mapowania certyfikatów
Środowiska, które mają wdrożenia urzędu certyfikacji innych niż firmy Microsoft, nie będą chronione przy użyciu nowego rozszerzenia identyfikatora SID po zainstalowaniu aktualizacji systemu Windows z 10 maja 2022 r. Klienci, których dotyczy problem, powinni współpracować z odpowiednimi dostawcami urzędów certyfikacji, aby rozwiązać ten problem, lub powinni rozważyć użycie innych silnych mapowań certyfikatów opisanych powyżej.
Aby uzyskać dodatkowe zasoby i pomoc techniczną, zobacz sekcję "Dodatkowe zasoby".
Często zadawane pytania
Czy po zaktualizowaniu urzędu certyfikacji wszystkie certyfikaty uwierzytelniania klientów muszą zostać odnowione?
Nie, odnowienie nie jest wymagane. Urząd certyfikacji zostanie wysłany w trybie zgodności. Jeśli potrzebujesz silnego mapowania przy użyciu rozszerzenia ObjectSID, będziesz potrzebować nowego certyfikatu.
Jak tryb pełnego wymuszania wpłynie na moje środowisko?
W usłudze Windows Update z 11 lutego 2025 r. urządzenia, które nie są jeszcze objęte wymuszaniem (wartość rejestru StrongCertificateBindingEnforcement jest ustawiona na 2), zostaną przeniesione do działania dyscyplinarnego. W przypadku odmowy uwierzytelnienia będzie widoczne zdarzenie o identyfikatorze 39 (lub o identyfikatorze zdarzenia 41 dla systemów Windows Server 2008 R2 z dodatkiem SP1 i Windows Server 2008 z dodatkiem SP2). Na tym etapie będziesz mieć możliwość ustawienia wartości klucza rejestru z powrotem na 1 (tryb zgodności).
W aktualizacji systemu Windows z 9 września 2025 r. wartość rejestru StrongCertificateBindingEnforcement nie będzie już obsługiwana.
Dodatkowe zasoby
Aby uzyskać więcej informacji na temat mapowania certyfikatów klientów TLS, zobacz następujące artykuły:
- Implementing strong mapping in Intune certificates
- Ustawienia rejestru TLS (Transport Layer Security)
- IIS Client Certificate <MappingAuthentication iisClientCertificateMappingAuthentication>
- Konfigurowanie mapowań certyfikatów klientów typu jeden-do-jednego
- Mapowania <wiele-do-jednego manyToOneMappings>
- Zabezpieczanie infrastruktury kluczy publicznych (PKI)
- Usługi certyfikatów Active Directory: architektura urzędu certyfikacji przedsiębiorstwa