KB5014754: Zmiany uwierzytelniania opartego na certyfikatach na kontrolerach domeny z systemem Windows

Dotyczy
Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Service Pack 2 Windows Server 2016, all editions Windows Server, version 20H2, all editions Windows Server 2022 Windows Server 2019
Dziennik zmian
Zmień datę Opis
9/10/2025 Poprawiono datę trybu wymuszania z 10 września 2025 r. na 9 września 2025 r.
9/8/2025 Dodano odniesienie do sekcji "Dodatkowe zasoby"... Implementowanie silnego mapowania w certyfikatach usługi Intune.
7/29/2025 Dodano "Znany problem" w sekcji "Rozwiązywanie problemów"... Obiekt zasady grupy może zakłócać działanie "mapowań opartych na nazwach"
10/24/2024 Zaktualizowano czytelny tekst w kroku 2 sekcji "Podejmowanie działania" w opisie "trybu pełnego wymuszania" sekcji "Oś czasu aktualizacji systemu Windows" oraz poprawiono informacje o dacie w tematach "Klucz rejestru Centrum dystrybucji kluczy (KDC)" i "Klucz rejestru z datą wsteczną certyfikatu" w sekcji "Informacje o kluczu rejestru".
9/10/2024 Zmieniono opis trybu pełnego wymuszania w sekcji "Termin aktualizacji systemu Windows", aby odzwierciedlić nowe daty. 11 lutego 2025 r. przeniesie urządzenia do trybu wymuszania, ale opuści pomoc techniczną, aby powrócić do trybu zgodności. Pełna obsługa klucza rejestru zakończy się 9 września 2025 r.
7/5/2024 Dodano informacje o rozszerzeniu identyfikatora SID do klucza rejestru Centrum dystrybucji kluczy (KDC) w sekcji "Informacje o kluczu rejestru".
10.10.2023 Dodano informacje o silnych mapowaniach i domyślnych zmianach w sekcji "Oś czasu dla aktualizacji systemu Windows"
6/30/2023 Zmieniono datę trybu pełnego wymuszania z 14 listopada 2023 r. na 11 lutego 2025 r. (te daty były wcześniej wymienione jako 19 maja 2023 r. na 14 listopada 2023 r.).
1/26/2023 Zmieniono usuwanie trybu wyłączonego z 14 lutego 2023 r. na 11 kwietnia 2023 r.

Podsumowanie

CVE-2022-34691,CVE-2022-26931 i CVE-2022-26923 rozwiązują problem luki w zabezpieczeniach umożliwiającej podniesienie uprawnień, która może wystąpić, gdy Centrum dystrybucji kluczy Kerberos (KDC) obsługuje żądanie uwierzytelnienia opartego na certyfikatach. Przed aktualizacją zabezpieczeń z 10 maja 2022 r. uwierzytelnianie oparte na certyfikatach nie uwzględniało znaku dolara ($) na końcu nazwy maszyny. Umożliwiło to emulację (fałszowanie) powiązanych certyfikatów na różne sposoby. Ponadto konflikty między głównymi nazwami użytkowników (UPN) i sAMAccountName wprowadziły inne luki w zabezpieczeniach emulacji (spoofingu), które również zostały uwzględnione w tej aktualizacji zabezpieczeń.

Aktywne działanie

Aby chronić swoje środowisko, wykonaj następujące kroki uwierzytelniania opartego na certyfikatach:

  1. Zaktualizuj wszystkie serwery z uruchomionymi usługami certyfikatów Active Directory i kontrolery domeny systemu Windows, które obsługują uwierzytelnianie oparte na certyfikatach, aktualizacją z 10 maja 2022 r. (zobacz Tryb zgodności). Aktualizacja z 10 maja 2022 r. udostępni zdarzenia inspekcji , które identyfikują certyfikaty, które nie są zgodne z trybem pełnego wymuszania.
  2. Jeśli dzienniki zdarzeń inspekcji nie są tworzone na kontrolerach domeny przez miesiąc po zainstalowaniu aktualizacji, kontynuuj włączanie trybu pełnego wymuszania na wszystkich kontrolerach domeny. Do lutego 2025 r., jeśli klucz rejestru StrongCertificateBindingEnforcemennie zostanie skonfigurowany, kontrolery domeny przejdą do trybu pełnego wymuszania. W przeciwnym razie ustawienie trybu zgodności kluczy rejestru będzie nadal honorowane. W trybie pełnego wymuszania, jeśli certyfikat nie spełni silnych (bezpiecznych) kryteriów mapowania (zobacz Mapowania certyfikatów), uwierzytelnianie zostanie odrzucone. Jednak opcja powrotu do trybu zgodności pozostanie do 9 września 2025 r., kiedy zostanie zainstalowana aktualizacja zabezpieczeń systemu Windows.

Zdarzenia inspekcji

Aktualizacja systemu Windows z 10 maja 2022 r. dodaje następujące dzienniki zdarzeń.

Brak silnego mapowania

Nie można odnaleźć silnych mapowań certyfikatów, a certyfikat nie miał nowego rozszerzenia identyfikatora zabezpieczeń (SID), które może zweryfikować Centrum dystrybucji kluczy.

Dziennik zdarzeń System
Typ zdarzenia Ostrzeżenie, jeśli Centrum dystrybucji kluczy jest w trybie zgodności
Błąd, jeśli Centrum dystrybucji kluczy jest w trybie wymuszania
Źródło zdarzenia kdcsvc
Identyfikator zdarzenia 39
41 (dla systemów Windows Server 2008 R2 z dodatkiem SP1 i Windows Server 2008 z dodatkiem SP2)
Tekst zdarzenia Centrum dystrybucji kluczy napotkało certyfikat użytkownika, który był prawidłowy, ale nie mógł zostać zamapowany na użytkownika w silny sposób (na przykład za pomocą mapowania jawnego, mapowania zaufania kluczy lub identyfikatora SID). Takie certyfikaty powinny zostać zastąpione lub zamapowane bezpośrednio na użytkownika za pomocą mapowania jawnego. Zobacz https://go.microsoft.com/fwlink/?linkid=2189925, aby dowiedzieć się więcej.
Użytkownik: <imię i nazwisko dyrektora>
Temat certyfikatu: <Nazwa podmiotu w certyfikacie>
Wystawca certyfikatu: <w pełni kwalifikowana nazwa domeny (FQDN) wystawcy>
Numer seryjny certyfikatu: <Numer seryjny certyfikatu>
Odcisk palca certyfikatu: <Odcisk palca certyfikatu>
Certyfikat jest datowany przed kontem

Certyfikat został wystawiony dla użytkownika, zanim użytkownik istniał w usłudze Active Directory i nie można odnaleźć silnego mapowania. To zdarzenie jest rejestrowane tylko wtedy, gdy Centrum dystrybucji kluczy jest w trybie zgodności.

Dziennik zdarzeń System
Typ zdarzenia Błąd
Źródło zdarzenia kdcsvc
Identyfikator zdarzenia 40
48 (dla systemów Windows Server 2008 R2 z dodatkiem SP1 i Windows Server 2008 z dodatkiem SP2
Tekst zdarzenia Centrum dystrybucji kluczy napotkało certyfikat użytkownika, który był prawidłowy, ale nie mógł zostać zamapowany na użytkownika w silny sposób (na przykład za pomocą mapowania jawnego, mapowania zaufania kluczy lub identyfikatora SID). Certyfikat był też starszy od użytkownika, na którego został zamapowany, więc został odrzucony. Zobacz https://go.microsoft.com/fwlink/?linkid=2189925, aby dowiedzieć się więcej.
Użytkownik: <imię i nazwisko dyrektora>
Temat certyfikatu: <Nazwa podmiotu w certyfikacie>
Wystawca certyfikatu: <nazwa FQDN wystawcy>
Numer seryjny certyfikatu: <Numer seryjny certyfikatu>
Odcisk palca certyfikatu: <Odcisk palca certyfikatu>
Czas wystawienia certyfikatu: <FILETIME certyfikatu>
Czas utworzenia konta: <FILETIME obiektu głównego w usłudze AD>
Identyfikator SID użytkownika jest niezgodny z identyfikatorem SID certyfikatu

Identyfikator SID zawarty w nowym rozszerzeniu certyfikatu użytkownika jest niezgodny z identyfikatorem SID użytkownika, co oznacza, że certyfikat został wystawiony innemu użytkownikowi.

Dziennik zdarzeń System
Typ zdarzenia Błąd
Źródło zdarzenia kdcsvc
Identyfikator zdarzenia 41
49 (dla systemów Windows Server 2008 R2 z dodatkiem SP1 i Windows Server 2008 z dodatkiem SP2)
Tekst zdarzenia Centrum dystrybucji kluczy napotkało certyfikat użytkownika, który był prawidłowy, ale zawierał inny identyfikator SID niż użytkownik, na którego został zamapowany. W związku z tym żądanie dotyczące certyfikatu nie powiodło się. Zobacz https://go.microsoft.cm/fwlink/?linkid=2189925, aby dowiedzieć się więcej.
Użytkownik: <imię i nazwisko dyrektora>
SID użytkownika: <identyfikator SID uwierzytelniającego podmiotu zabezpieczeń>
Temat certyfikatu: <Nazwa podmiotu w certyfikacie>
Wystawca certyfikatu: <nazwa FQDN wystawcy>
Numer seryjny certyfikatu: <Numer seryjny certyfikatu>
Odcisk palca certyfikatu: <Odcisk palca certyfikatu>
SID certyfikatu: <identyfikator SID znaleziony w nowym rozszerzeniu certyfikatu>

Mapowania certyfikatów

Administratorzy domeny mogą ręcznie mapować certyfikaty na użytkownika w usłudze Active Directory przy użyciu atrybutu altSecurityIdentities obiektu użytkownika. Istnieje sześć obsługiwanych wartości dla tego atrybutu, z których trzy mapowania są uważane za słabe (niepewne), a pozostałe trzy za silne. Ogólnie rzecz biorąc, typy mapowania są uważane za silne, jeśli są oparte na identyfikatorach, których nie można ponownie użyć. Dlatego wszystkie typy mapowania oparte na nazwach użytkowników i adresach e-mail są uważane za słabe.

Mapowanie Przykład Type (Typ) Uwagi
X509IssuerSubject "X509:<I>IssuerName<S>SubjectName" Słaby
X509SubjectOnly "X509:<S>SubjectName" Słaby
X509RFC822 "X509:<RFC822>user@contoso.com" Słaby Adres e-mail
X509IssuerSerialNumber "X509:<I>IssuerName<SR>1234567890" Silna Zalecane
X509SKI "X509:<SKI>123456789abcdef" Silna
X509SHA1Klucz publiczny "X509:<SHA1-PUKEY>123456789abcdef" Silna

Jeśli klienci nie mogą ponownie wystawiać certyfikatów z nowym rozszerzeniem identyfikatora SID, zalecamy utworzenie mapowania ręcznego przy użyciu jednego z silnych mapowań opisanych powyżej. Można to zrobić, dodając odpowiedni ciąg mapowania do atrybutu altSecurityIdentities użytkownika w usłudze Active Directory.

Ręczne mapowanie certyfikatów

Wskazówka Niektóre pola, takie jak Wystawca, Temat i Numer kolejny, są raportowane w formacie "forward". Należy odwrócić ten format podczas dodawania ciągu mapowania do atrybutu altSecurityIdentities . Aby na przykład dodać mapowanie X509IssuerSerialNumber do użytkownika, wyszukaj pola "Wystawca" i "Numer seryjny" certyfikatu, który chcesz zamapować na użytkownika. Zobacz przykładowe dane wyjściowe poniżej.

  • Emitent: CN=CONTOSO-DC-CA, DC=contoso, DC=com
  • Numer seryjny: 2B0000000011AC0000000012

Następnie zaktualizuj atrybut altSecurityIdentities użytkownika w usłudze Active Directory za pomocą następującego ciągu:

  • "X509:<I>DC = com, DC = contoso, CN = CONTOSO-DC-CA<SR>1200000000AC11000000002B"

Aby zaktualizować ten atrybut za pomocą programu PowerShell, możesz użyć poniższego polecenia. Pamiętaj, że domyślnie tylko administratorzy domeny mają uprawnienia do aktualizowania tego atrybutu.

  • set-aduser 'DomainUser' -replace @{altSecurityIdentities= "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC11000000002B"}

Należy pamiętać, że podczas odwracania wartości argumentu SerialNumber należy zachować kolejność bajtów. Oznacza to, że odwrócenie wartości SerialNumber "A1B2C3" powinno dać w wyniku ciąg "C3B2A1", a nie "3C2B1A". Aby uzyskać więcej informacji, zobacz HowTo: mapowanie użytkownika na certyfikat za pomocą wszystkich metod dostępnych w atrybucie altSecurityIdentities .

Oś czasu aktualizacji systemu Windows

Ważne Faza włączania rozpoczyna się od aktualizacji dla systemu Windows z 11 kwietnia 2023 r., które zignorują ustawienie klucza rejestru trybu wyłączonego.

Tryb zgodności

Po zainstalowaniu aktualizacji systemu Windows z 10 maja 2022 r. urządzenia będą w trybie zgodności. Jeśli certyfikat może być silnie zamapowany na użytkownika, uwierzytelnianie będzie przebiegać zgodnie z oczekiwaniami. Jeśli certyfikat może być tylko słabo zmapowany na użytkownika, uwierzytelnianie przebiegnie zgodnie z oczekiwaniami. Komunikat ostrzegawczy zostanie jednak zarejestrowany, chyba że certyfikat jest starszy niż certyfikat użytkownika. Jeśli certyfikat jest starszy niż użytkownik i brakuje klucza rejestru antydatowania certyfikatów lub zakres znajduje się poza kompensacją antydatowania, uwierzytelnianie nie powiedzie się i zostanie zarejestrowany komunikat o błędzie.  Jeśli klucz rejestru antydatowania certyfikatu jest skonfigurowany, zostanie zarejestrowany komunikat ostrzegawczy w dzienniku zdarzeń, jeśli daty będą się mieścić w wynagrodzeniu za antydatowanie.

Po zainstalowaniu aktualizacji systemu Windows z 10 maja 2022 r. sprawdź, czy nie ma komunikatu ostrzegawczego, który może pojawić się po miesiącu lub dłużej. Jeśli nie zostaną wyświetlone żadne komunikaty ostrzegawcze, zdecydowanie zalecamy włączenie trybu pełnego wymuszania na wszystkich kontrolerach domeny przy użyciu uwierzytelniania opartego na certyfikatach. Aby włączyć tryb pełnego wymuszania, możesz użyć klucza rejestru centrum dystrybucji kluczy.

Tryb pełnego wymuszania

O ile wcześniej nie zaktualizowano do trybu inspekcji lub trybu wymuszania przy użyciu klucza rejestru StrongCertificateBindingEnforcement , kontrolery domeny przejdą do trybu pełnego wymuszania po zainstalowaniu aktualizacji zabezpieczeń systemu Windows z lutego 2025 r. Jeśli certyfikatu nie można silnie zamapować, uwierzytelnianie zostanie odrzucone. Opcja powrotu do trybu zgodności pozostanie do momentu zainstalowania aktualizacji zabezpieczeń systemu Windows z 9 września 2025 r. Po tej dacie klucz rejestru StrongCertificateBindingEnforcement nie będzie już obsługiwany

Tryb wyłączony

Jeśli uwierzytelnianie oparte na certyfikatach opiera się na słabym mapowaniu, którego nie można przenieść ze środowiska, możesz umieścić kontrolery domeny w trybie wyłączonym przy użyciu ustawienia klucza rejestru. Firma Microsoft nie zaleca takiego rozwiązania i usuniemy tryb wyłączony 11 kwietnia 2023 r.

Silne zmiany domyślne mapowania

Po zainstalowaniu aktualizacji systemu Windows z 13 lutego 2024 r. lub nowszych na serwerze 2019 i nowszych oraz obsługiwanych klientach z zainstalowaną opcjonalną funkcją RSAT, mapowanie certyfikatów w usłudze Active Directory Users & Computers będzie domyślnie wybierało silne mapowanie przy użyciu X509IssuerSerialNumber zamiast słabego mapowania przy użyciu X509IssuerSubject. Ustawienie to można nadal zmienić zgodnie z potrzebami.

Rozwiązywanie problemów

Obiekt zasady grupy może zakłócać działanie "mapowań opartych na nazwach"

Objawy

Firma Microsoft otrzymała raporty, że ustawienie "Przetwarzaj, nawet jeśli obiekty zasady grupy nie uległy zmianie" w obiekcie zasady grupy "Systemszablonów>> administracyjnych konfiguracji> komputera zasady grupy>Konfigurowanie przetwarzania zasad rejestru" może sporadycznie zakłócać mapowania oparte na nazwach na kontrolerach domeny.

Obejście

Aby obejść ten problem, wyłącz ustawienie "Przetwarzaj nawet jeśli obiekty zasady grupy nie zostały zmienione" na kontrolerach domeny. Zrób to tylko wtedy, gdy potrzebne są mapowania oparte na nazwach zdefiniowane w zasady grupy "Konfiguracja> komputera,szablony administracyjne, system,>Centrum dystrybucji>kluczy>, Zezwalaj na silne mapowania certyfikatów oparte na nazwach". Aby uzyskać więcej informacji, zobacz Włączanie silnego mapowania opartego na nazwach w scenariuszach rządowych.

Następny krok

Badamy te raporty i przekażemy więcej informacji, gdy będą one dostępne.

Niepowodzenie logowania po zainstalowaniu zabezpieczeń CVE-2022-26931 i CVE-2022-26923
  • Użyj dziennika operacyjnego protokołu Kerberos na odpowiednim komputerze, aby określić, który kontroler domeny nie może się zalogować. Przejdź do pozycji Podgląd zdarzeńDzienniki>\aplikacji i usługZabezpieczeniasystemu Microsoft \Windows\— protokół Kerberos\operacyjny.
  • Poszukaj odpowiednich zdarzeń w dzienniku zdarzeń systemowych na kontrolerze domeny, względem których konto próbuje się uwierzytelnić.
  • Jeśli certyfikat jest starszy niż konto, wystaw ponownie certyfikat lub dodaj bezpieczne mapowanie altSecurityIdentities do konta (zobacz Mapowania certyfikatów).
  • Jeśli certyfikat zawiera rozszerzenie identyfikatora SID, sprawdź, czy identyfikator SID jest zgodny z kontem.
  • Jeśli certyfikat jest używany do uwierzytelniania kilku różnych kont, każde konto będzie wymagać oddzielnego mapowania altSecurityIdentities .
  • Jeśli certyfikat nie ma bezpiecznego mapowania na konto, dodaj je lub pozostaw domenę w trybie zgodności do czasu jego dodania.
Niepowodzenie uwierzytelniania przy użyciu mapowania certyfikatu TLS (Transport Layer Security)

Przykładem mapowania certyfikatu TLS jest użycie intranetowej aplikacji sieci Web usług IIS.

  • Po zainstalowaniu zabezpieczeń CVE-2022-26391 i CVE-2022-26923 te scenariusze domyślnie używają protokołu Kerberos Certificate Service For User (S4U) do mapowania i uwierzytelniania certyfikatów.
  • W protokole S4U certyfikatu Kerberos żądanie uwierzytelnienia przepływa z serwera aplikacji do kontrolera domeny, a nie od klienta do kontrolera domeny. W związku z tym odpowiednie zdarzenia będą miały miejsce na serwerze aplikacji.

Informacje o kluczu rejestru

Po zainstalowaniu zabezpieczeń CVE-2022-26931 i CVE-2022-26923 w aktualizacjach systemu Windows wydanych między 10 maja 2022 r. a 9 września 2025 r. lub nowszych dostępne są następujące klucze rejestru.

Klucz rejestru Centrum dystrybucji kluczy

Ten klucz rejestru nie będzie obsługiwany po zainstalowaniu aktualizacji systemu Windows wydanych we wrześniu 2025 r. lub później.

Uwaga

  • Ważne

  • Używanie tego klucza rejestru jest tymczasowym obejściem w środowiskach, które tego wymagają i należy do niego zachować ostrożność. Użycie tego klucza rejestru oznacza, że Twoje środowisko ma następujące konsekwencje:

  • Ten klucz rejestru działa tylko w trybie zgodności , począwszy od aktualizacji wydanych 10 maja 2022 r.

  • Ten klucz rejestru będzie nieobsługiwany po zainstalowaniu aktualizacji dla systemu Windows wydanych 9 września 2025 r.

  • Wykrywanie i weryfikacja rozszerzenia identyfikatora SID używane przez silne wymuszanie powiązania certyfikatu jest zależne od klucza rejestru Centrum dystrybucji kluczy UseSubjectAltName klucza. Rozszerzenie identyfikatora SID będzie używane, jeśli wartość rejestru nie istnieje lub jeśli ustawiono wartość 0x1. Rozszerzenie identyfikatora SID nie będzie używane, jeśli istnieje parametr UseSubjectAltName , a jego wartość jest ustawiona na 0x0.

Podklucz rejestru HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Wartość StrongCertificateBindingEnforcement
Typ danych REG_DWORD
Dane 1. Sprawdza, czy istnieje silne mapowanie certyfikatu. Jeśli tak, uwierzytelnianie jest dozwolone. W przeciwnym razie Centrum dystrybucji kluczy sprawdzi, czy certyfikat ma nowe rozszerzenie identyfikatora SID i zweryfikuje je. Jeśli to rozszerzenie nie istnieje, uwierzytelnianie jest dozwolone, jeśli konto użytkownika jest starsze niż certyfikat certyfikacji.
2. Sprawdza, czy istnieje silne mapowanie certyfikatu. Jeśli tak, uwierzytelnianie jest dozwolone. W przeciwnym razie Centrum dystrybucji kluczy sprawdzi, czy certyfikat ma nowe rozszerzenie identyfikatora SID i zweryfikuje je. Jeśli to rozszerzenie nie istnieje, nastąpi odmowa uwierzytelnienia.
0 – Wyłącza sprawdzanie silnego mapowania certyfikatów. Niezalecane, ponieważ spowoduje to wyłączenie wszystkich ulepszeń zabezpieczeń.
W przypadku ustawienia wartości 0 należy również ustawić dla parametru CertificateMappingMethods wartość 0x1F, zgodnie z opisem w poniższej sekcji dotyczącej kluczy rejestru Schannel, aby uwierzytelnienie oparte na certyfikacie komputera zakończyło się pomyślnie.
Wymagany ponowny rozruch? Nie
Klucz rejestru SChannel

Gdy aplikacja serwera wymaga uwierzytelniania klienta, Schannel automatycznie próbuje zamapować certyfikat dostarczany przez klienta TLS na konto użytkownika. Użytkowników logujących się przy użyciu certyfikatu klienta można uwierzytelnić, tworząc mapowania, które wiążą informacje o certyfikacie z kontem użytkownika systemu Windows. Po utworzeniu i włączeniu mapowania certyfikatu za każdym razem, gdy klient przedstawia certyfikat klienta, aplikacja serwera automatycznie kojarzy tego użytkownika z odpowiednim kontem użytkownika systemu Windows.

Schannel będzie próbował mapować każdą włączoną metodę mapowania certyfikatów, dopóki żadna z nich nie zakończy się pomyślnie. Schannel próbuje najpierw zamapować mapowania Service-For-User-To-Self (S4U2Self). Mapowania certyfikatów podmiotu/wystawcy, wystawcy i UPN są teraz uznawane za słabe i zostały domyślnie wyłączone. Zamaskowana suma bitowa wybranych opcji określa listę dostępnych metod mapowania certyfikatów.

Domyślny klucz rejestru SChannel został 0x1F i jest teraz 0x18. W przypadku błędów uwierzytelniania w aplikacjach serwerowych opartych na kanałach zalecamy wykonanie testu. Dodaj lub zmodyfikuj wartość klucza rejestru CertificateMappingMethods na kontrolerze domeny i ustaw ją na 0x1F i zobacz, czy to rozwiąże problem. Aby uzyskać więcej informacji, poszukaj w dziennikach zdarzeń systemowych kontrolera domeny wszystkich błędów wymienionych w tym artykule. Pamiętaj, że zmiana wartości klucza rejestru SChannel z powrotem na poprzednią wartość domyślną (0x1F) spowoduje przywrócenie słabych metod mapowania certyfikatów.

Podklucz rejestru HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\Schannel
Wartość CertificateMappingMethods
Typ danych DWORD
Dane 0x0001 — mapowanie certyfikatu podmiotu/wystawcy (słabe — domyślnie wyłączone)
0x0002 — mapowanie certyfikatu wystawcy (słabe — domyślnie wyłączone)
0x0004 — mapowanie certyfikatu UPN (słabe — domyślnie wyłączone)
0x0008 — mapowanie certyfikatu S4U2Self (silne)
0x0010 — S4U2Self jawne mapowanie certyfikatów (silne)
Wymagany ponowny rozruch? Nie

Aby uzyskać dodatkowe zasoby i pomoc techniczną, zobacz sekcję "Dodatkowe zasoby".

Certyfikat — antyaktualny klucz rejestru

Po zainstalowaniu aktualizacji dotyczących luk CVE-2022-26931 i CVE-2022-26923 uwierzytelnianie może zakończyć się niepowodzeniem w przypadkach, gdy certyfikaty użytkowników są starsze niż data utworzenia użytkownika. Ten klucz rejestru umożliwia pomyślne uwierzytelnienie w przypadku stosowania w środowisku słabych mapowań certyfikatów , gdy czas certyfikatu jest wcześniejszy niż czas utworzenia użytkownika w ustawionym zakresie. Ten klucz rejestru nie ma wpływu na użytkowników ani komputery z silnymi mapowaniami certyfikatów, ponieważ czas certyfikatu i czas utworzenia użytkownika nie są sprawdzane przy użyciu silnych mapowań certyfikatów. Ten klucz rejestru nie ma żadnego wpływu, gdy parametr StrongCertificateBindingEnforcement ma ustawioną wartość 2.

Używanie tego klucza rejestru jest tymczasowym obejściem w środowiskach, które tego wymagają i należy do niego zachować ostrożność. Użycie tego klucza rejestru oznacza, że Twoje środowisko ma następujące konsekwencje:

  • Ten klucz rejestru działa tylko w trybie zgodności , począwszy od aktualizacji wydanych 10 maja 2022 r. Uwierzytelnianie będzie dozwolone w ramach przesunięcia kompensacji antydatowania, ale dla słabego powiązania zostanie zarejestrowane ostrzeżenie dziennika zdarzeń.
  • Włączenie tego klucza rejestru umożliwia uwierzytelnianie użytkownika, gdy czas certyfikatu jest wcześniejszy niż czas utworzenia użytkownika w ustawionym zakresie, jako słabe mapowanie. Słabe mapowania będą nieobsługiwane po zainstalowaniu aktualizacji dla systemu Windows wydanych we wrześniu 2025 r. lub później.
Podklucz rejestru HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Wartość CertificateBackdatingCompensation
Typ danych REG_DWORD
Dane Wartości obejścia w przybliżonych latach:

  • 50 lat: 0x5E0C89C0
  • 25 lat: 0x2EFE0780
  • 10 lat: 0x12CC0300
  • 5 lat: 0x9660180
  • 3 lata: 0x5A39A80
  • 1 rok: 0x1E13380
Wskazówka Jeśli znasz okres istnienia certyfikatów w środowisku, ustaw dla tego klucza rejestru wartość nieco dłuższą niż okres istnienia certyfikatu. Jeśli nie znasz okresów istnienia certyfikatów dla danego środowiska, ustaw w tym kluczu rejestru wartość 50 lat. Jeśli ten klucz nie jest obecny, wartość domyślna to 10 minut, co jest zgodne z usługami certyfikatów w usłudze Active Directory (ADCS). Maksymalna wartość to 50 lat (0x5E0C89C0).

Ten klucz ustawia różnicę czasu (w sekundach), którą Centrum dystrybucji kluczy (KDC) ignoruje między czasem wystawienia certyfikatu uwierzytelniania a czasem utworzenia konta dla kont użytkownika/komputera.

Ważne Ten klucz rejestru należy ustawiać tylko wtedy, gdy wymaga tego Twoje środowisko. Użycie tego klucza rejestru uniemożliwia sprawdzanie zabezpieczeń.
Wymagany ponowny rozruch? Nie

Urzędy certyfikacji przedsiębiorstwa

Urzędy certyfikacji przedsiębiorstwa (CA) zaczną domyślnie dodawać nowe niekrytyczne rozszerzenie z identyfikatorem obiektu (OID) (1.3.6.1.4.1.311.25.2) do wszystkich certyfikatów wystawionych na podstawie szablonów online po zainstalowaniu aktualizacji systemu Windows z 10 maja 2022 r. Możesz zatrzymać dodawanie tego rozszerzenia, ustawiając bit 0x00080000 w wartości msPKI-Enrollment-Flag odpowiedniego szablonu.

Przykład

Aby wykluczyć certyfikaty szablonu użytkownika z pobierania nowego rozszerzenia, uruchom następujące polecenie certutil.

  1. Zaloguj się na serwerze urzędu certyfikacji lub przyłączonym do domeny kliencie systemu Windows 10 za pomocą administratora przedsiębiorstwa lub równoważnych poświadczeń.
  2. Otwórz wiersz polecenia i wybierz opcję Uruchom jako administrator.
  3. Uruchom polecenie certutil -dstemplate user msPKI-Enrollment-Flag +0x00080000.

Wyłączenie dodania tego rozszerzenia spowoduje usunięcie ochrony zapewnianej przez nowe rozszerzenie. Rozważ wykonanie tej czynności tylko po wykonaniu jednej z następujących czynności:

  1. Potwierdzasz, że odpowiednie certyfikaty nie są akceptowane dla kryptografii klucza publicznego dla uwierzytelniania początkowego (PKINIT) w uwierzytelnieniach protokołu Kerberos w Centrum dystrybucji kluczy
  2. Odpowiednie certyfikaty mają skonfigurowane inne silne mapowania certyfikatów

Środowiska, które mają wdrożenia urzędu certyfikacji innych niż firmy Microsoft, nie będą chronione przy użyciu nowego rozszerzenia identyfikatora SID po zainstalowaniu aktualizacji systemu Windows z 10 maja 2022 r. Klienci, których dotyczy problem, powinni współpracować z odpowiednimi dostawcami urzędów certyfikacji, aby rozwiązać ten problem, lub powinni rozważyć użycie innych silnych mapowań certyfikatów opisanych powyżej.

Aby uzyskać dodatkowe zasoby i pomoc techniczną, zobacz sekcję "Dodatkowe zasoby".

Często zadawane pytania

Czy po zaktualizowaniu urzędu certyfikacji wszystkie certyfikaty uwierzytelniania klientów muszą zostać odnowione?

Nie, odnowienie nie jest wymagane. Urząd certyfikacji zostanie wysłany w trybie zgodności. Jeśli potrzebujesz silnego mapowania przy użyciu rozszerzenia ObjectSID, będziesz potrzebować nowego certyfikatu.

Jak tryb pełnego wymuszania wpłynie na moje środowisko?

W usłudze Windows Update z 11 lutego 2025 r. urządzenia, które nie są jeszcze objęte wymuszaniem (wartość rejestru StrongCertificateBindingEnforcement jest ustawiona na 2), zostaną przeniesione do działania dyscyplinarnego. W przypadku odmowy uwierzytelnienia będzie widoczne zdarzenie o identyfikatorze 39 (lub o identyfikatorze zdarzenia 41 dla systemów Windows Server 2008 R2 z dodatkiem SP1 i Windows Server 2008 z dodatkiem SP2). Na tym etapie będziesz mieć możliwość ustawienia wartości klucza rejestru z powrotem na 1 (tryb zgodności).

W aktualizacji systemu Windows z 9 września 2025 r. wartość rejestru StrongCertificateBindingEnforcement nie będzie już obsługiwana.

Dodatkowe zasoby

Aby uzyskać więcej informacji na temat mapowania certyfikatów klientów TLS, zobacz następujące artykuły: