Wprowadzenie
Firma Microsoft ogłasza dostępność nowej funkcji — rozszerzonej ochrony uwierzytelniania (EPA) na platformie Windows. Ta funkcja zwiększa ochronę i obsługę poświadczeń podczas uwierzytelniania połączeń sieciowych przy użyciu zintegrowanego uwierzytelniania systemu Windows (IWA, Windows Authentication - Zintegrowane uwierzytelnianie systemu Windows).
Sama aktualizacja nie zapewnia bezpośredniej ochrony przed określonymi atakami, takimi jak przekazywanie poświadczeń, ale umożliwia aplikacjom przystąpienie do EPA. Niniejszy poradnik zawiera informacje dla deweloperów i administratorów systemów dotyczące nowej funkcji oraz sposobu jej wdrożenia w celu ochrony poświadczeń uwierzytelniania.
Aby uzyskać więcej informacji, zobacz Poradnik zabezpieczeń firmy Microsoft 973811.
Więcej informacji
Ta aktualizacja zabezpieczeń modyfikuje interfejs dostawcy obsługi zabezpieczeń (SSPI) w celu ulepszenia działania uwierzytelniania systemu Windows, tak aby poświadczenia nie były łatwo przekazywane dalej po włączeniu IWA.
Gdy protokół EPA jest włączony, żądania uwierzytelnienia są powiązane zarówno z nazwami głównymi usług (SPN) serwera, z którym klient próbuje się połączyć, jak i z zewnętrznym kanałem TLS (Transport Layer Security), przez który odbywa się uwierzytelnianie IWA.
Aktualizacja dodaje nowy wpis rejestru do zarządzania rozszerzoną ochroną:
Ustaw wartość SuppressExtendedProtection rejestru.
Klucz rejestru HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA Wartość SuppressExtendedProtection Type (Typ) REG_DWORD Dane 0 Włącza technologię ochrony.
1 Funkcja rozszerzonej ochrony jest wyłączona.
3 Funkcja rozszerzonej ochrony jest wyłączona, a powiązania kanałów wysyłane przez protokół Kerberos także są wyłączone, nawet jeśli aplikacja je udostępnia.
Wartość domyślna: 0x0
Wskazówka Problem występujący, gdy protokół EPA jest domyślnie włączony, został opisany w temacie Błąd uwierzytelniania z serwerów NTLM lub Kerberos innych niż Windows w witrynie firmy Microsoft w sieci Web.Ustawia wartość LmCompatibilityLevel rejestru.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LmCompatibilityLevel do 3. Jest to istniejący klucz, który umożliwia uwierzytelnianie przy użyciu protokołu NTLMv2. Umowa EPA dotyczy tylko protokołów uwierzytelniania NTLMv2, Kerberos, szyfrowania i negocjacji i nie ma zastosowania do NTLMv1.
Wskazówka Po ustawieniu wartości rejestru SuppressExtendedProtection i LmCompatibilityLevel na komputerze z systemem Windows należy ponownie uruchomić komputer.
Włącz rozszerzoną ochronę
Wskazówka Domyślnie we wszystkich obsługiwanych wersjach systemu Windows jest włączona zarówno funkcja rozszerzona ochrona, jak i protokół NTLMv2. Możesz skorzystać z tego przewodnika, aby sprawdzić, czy tak jest.
Ważne W tej sekcji, metodzie lub zadaniu podano informacje dotyczące modyfikowania rejestru. Niepoprawne zmodyfikowanie rejestru może jednak być przyczyną poważnych problemów. Dlatego należy uważnie wykonywać podane czynności. Aby zapewnić dodatkową ochronę, przed zmodyfikowaniem rejestru należy wykonać jego kopię zapasową. Dzięki temu będzie można przywrócić rejestr w przypadku wystąpienia problemu. Aby uzyskać więcej informacji dotyczących wykonywania kopii zapasowej i przywracania rejestru, kliknij następujący numer artykułu w celu wyświetlenia tego artykułu z bazy wiedzy Baza wiedzy Microsoft Knowledge Base:
- KB322756 Jak wykonać kopię zapasową rejestru i przywrócić go w systemie Windows
Aby samodzielnie włączyć ochronę dodatkową po pobraniu i zainstalowaniu aktualizacji zabezpieczeń dla platformy, wykonaj następujące czynności:
Uruchom Edytor rejestru. W tym celu kliknij przycisk Start, kliknij polecenie Uruchom, wpisz polecenie regedit w polu Otwórz, a następnie kliknij przycisk OK.
Zlokalizuj, a następnie kliknij następujący podklucz rejestru:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSASprawdź, czy wartości rejestru SuppressExtendedProtection i LmCompatibilityLevel są obecne.
Jeśli wartości rejestru nie są obecne, wykonaj następujące kroki, aby je utworzyć:
- Po wybraniu podklucza rejestru wymienionego w kroku 2 w menu Edycja wskaż polecenie Nowy, a następnie kliknij polecenie Wartość DWORD.
- Wpisz ciąg SuppressExtendedProtection, a następnie naciśnij klawisz Enter.
- Po wybraniu podklucza rejestru wymienionego w kroku 2 w menu Edycja wskaż polecenie Nowy, a następnie kliknij polecenie Wartość DWORD.
- Wpisz LmCompatibilityLevel, a następnie naciśnij klawisz Enter.
Kliknij, aby zaznaczyć wartość rejestru SuppressExtendedProtection .
W menu Edycja kliknij polecenie Modyfikuj.
W polu Dane wartości wpisz 0, a następnie kliknij przycisk OK.
Kliknij, aby zaznaczyć wartość rejestru LmCompatibilityLevel .
W menu Edycja kliknij polecenie Modyfikuj.
Wskazówka Ten krok zmienia wymagania dotyczące uwierzytelniania NTLM. Aby upewnić się, że znasz to zachowanie, zapoznaj się z następującym artykułem z bazy wiedzy Baza wiedzy Microsoft Knowledge Base.
KB239869 Jak włączyć uwierzytelnianie NTLM 2W polu Dane wartości wpisz wartość 3, a następnie kliknij przycisk OK.
Zamknij Edytor rejestru.
Jeśli te zmiany zostaną wprowadzone na komputerze z systemem Windows, aby zmiany zostały wprowadzone, należy ponownie uruchomić komputer.