Uwaga
- Data pierwotnej publikacji: 13 stycznia 2026 r
- Identyfikator KB: 5073381
W tym artykule
- Podsumowanie
- Aktywne działanie
- Chronometraż aktualizacji
- Wskazówki dotyczące wdrażania
- Ustawienia rejestru
- Zdarzenia inspekcji
- Często zadawane pytania (FAQ)
- Zasoby
- Dziennik zmian
Podsumowanie
Aktualizacje systemu Windows wydane 13 stycznia 2026 r. i później zawierają zabezpieczenia przed luką w protokole uwierzytelniania Kerberos. Aktualizacje systemu Windows rozwiązują lukę umożliwiającą ujawnienie informacji w CVE-2026-20833 , która może umożliwić osobie atakującej uzyskanie biletów usługi ze słabymi lub starszymi typami szyfrowania, takimi jak RC4, w celu przeprowadzenia ataków offline w celu odzyskania hasła do konta usługi.
Aby ograniczyć tę lukę, aktualizacje systemu Windows wydane 14 kwietnia 2026 r. i później zmieniają domyślną wartość Centrum dystrybucji kluczy Kerberos (KDC) dla DefaultDomainSupportedEncTypes, chyba że administratorzy włączą wcześniej tryb wymuszania. Zaktualizowane kontrolery domeny działające w trybie wymuszania będą zakładać obsługę konfiguracji typu szyfrowania Advanced Encryption Standard (AES) tylko wtedy, gdy nie określono jawnej konfiguracji. Aby uzyskać więcej informacji, zobacz Obsługiwane flagi bitowe typów szyfrowania. Wartość domyślna parametru DefaultDomainSupportedEncTypes ma zastosowanie w przypadku braku wartości jawnej.
Na kontrolerach domeny ze zdefiniowaną wartością rejestru DefaultDomainSupportedEncTypes te zmiany nie będą miały wpływu na zachowanie. Jednak zdarzenie inspekcji o identyfikatorze KDCSVC : 205 zostanie zarejestrowane w dzienniku zdarzeń systemowych, jeśli istniejąca konfiguracja DefaultDomainSupportedEncTypes jest niezabezpieczona (na przykład gdy używany jest szyfr RC4).
Aktywne działanie
Aby chronić środowisko i zapobiegać awariom, zalecamy, aby:
- AKTUALIZACJA Kontrolery domeny usługi Microsoft Active Directory, począwszy od aktualizacji systemu Windows wydanych 13 stycznia 2026 r. lub później.
- MONITORUJ dziennik zdarzeń systemowych dla dowolnego z dziewięciu zdarzeń inspekcji KDCSVC 201 > 209 zarejestrowanych w systemie Windows Server 2012 i nowszych kontrolerach domeny, które identyfikują zagrożenia przez włączenie ochrony RC4.
- ŁAGODZENIE Zdarzenia KDCSVC rejestrowane w dzienniku zdarzeń systemowych, które uniemożliwiają ręczne lub programowe włączanie zabezpieczeń RC4.
- WŁĄCZ Tryb wymuszania w celu wyeliminowania luk w zabezpieczeniach, o których mowa w CVE-2026-20833 w środowisku, gdy zdarzenia ostrzegawcze, blokujące lub zdarzenia zasad nie są już rejestrowane.
Uwaga
WAŻNE Zainstalowanie aktualizacji wydanych 13 stycznia 2026 r. lub później domyślnie NIE rozwiąże luk w zabezpieczeniach opisanych w luce CVE-2026-20833 dla kontrolerów domeny Active Directory. Aby w pełni ograniczyć lukę w zabezpieczeniach, należy ręcznie włączyć tryb wymuszania (opisany w kroku 3: WŁĄCZANIE) na wszystkich kontrolerach domeny. Instalacja aktualizacji systemu Windows wydanych w lipcu 2026 r. i po tej dacie programowo włączy fazę wymuszania.
Tryb wymuszania zostanie automatycznie włączony po zainstalowaniu aktualizacji systemu Windows wydanych w kwietniu 2026 r. lub później na wszystkich kontrolerach domeny Windows i zablokuje wrażliwe połączenia z niezgodnych urządzeń. Wówczas nie będzie można wyłączyć inspekcji, ale można powrócić do ustawienia trybu inspekcji. Tryb inspekcji zostanie usunięty w lipcu 2026 r., zgodnie z opisem w sekcji Harmonogram aktualizacji , a tryb wymuszania zostanie włączony na wszystkich kontrolerach domeny Windows i będzie blokował wrażliwe połączenia z niezgodnych urządzeń.
Jeśli musisz korzystać z RC4 po kwietniu 2026 r., zalecamy jawne włączenie RC4 w ramach maski bitów msds-SupportedEncryptionTypes w usługach, które będą musiały akceptować użycie RC4.
Chronometraż aktualizacji
13 stycznia 2026 r. — początkowa faza wdrożenia
Początkowa faza wdrażania rozpoczyna się od aktualizacji wydanych 13 stycznia 2026 r. i jest kontynuowana z późniejszymi aktualizacjami systemu Windows do fazy wymuszania . Ta faza ma na celu ostrzeganie klientów przed nowymi wymuszaniami zabezpieczeń, które zostaną wprowadzone w drugiej fazie wdrażania. Ta aktualizacja:
- Udostępnia zdarzenia inspekcji w celu ostrzegania klientów, na których nadchodzące utwardzanie zabezpieczeń może mieć negatywny wpływ.
- Wprowadzono obsługę wartości rejestru RC4DefaultDisablementPhase po tym, jak administrator proaktywnie włączy zmianę, ustawiając wartość 2 na kontrolerach domeny, gdy zdarzenia inspekcji KDCSVC wskazują, że można to zrobić bezpiecznie.
14 kwietnia 2026 r. — faza wymuszania z ręcznym wycofywaniem
Ta aktualizacja zmienia domyślną wartość DefaultDomainSupportedEncTypes dla operacji Centrum dystrybucji kluczy w celu korzystania z algorytmu AES-SHA1 dla kont, które nie mają jawnie zdefiniowanego atrybutu msds-SupportedEncryptionTypes usługi Active Directory.
Ta faza zmienia wartość domyślną parametru DefaultDomainSupportedEncTypes tylko na AES-SHA1: 0x18.
Ta faza umożliwia również ręczną konfigurację wartości wycofania RC4DefaultDisablementPhase do momentu wymuszenia programowego w lipcu 2026 r.
Lipiec 2026 r. — faza egzekwowania
Aktualizacje systemu Windows wydane w lipcu 2026 r. lub później usuną obsługę podklucza rejestru RC4DefaultDisablementPhase.
Wskazówki dotyczące wdrażania
Aby wdrożyć aktualizacje systemu Windows wydane 13 stycznia 2026 r. lub później, wykonaj następujące kroki:
- AKTUALIZUJ kontrolery domeny za pomocą aktualizacji systemu Windows wydanej 13 stycznia 2026 r. lub później.
- MONITOROWANIE zdarzeń zarejestrowanych w początkowej fazie wdrażania w celu zabezpieczenia środowiska.
- PRZENIEŚ kontrolery domeny do trybu wymuszania , korzystając z sekcji Ustawienia rejestru .
Krok 1: AKTUALIZACJA
Wdróż aktualizację systemu Windows wydaną 13 stycznia 2026 r. lub później we wszystkich odpowiednich usługach Windows Active Directory działających jako kontroler domeny po wdrożeniu aktualizacji.
- Zdarzenia inspekcji pojawią się w dziennikach zdarzeń systemowych, jeśli kontrolery domeny systemu Windows Server 2012 lub nowszego odbierają żądania biletów usługi Kerberos wymagające użycia szyfru RC4, ale konto usługi ma domyślną konfigurację szyfrowania.
- Zdarzenie inspekcji 205 zostanie zarejestrowane w dzienniku zdarzeń systemowych, jeśli kontroler domeny ma jawną konfigurację DefaultDomainSupportedEncTypes , aby umożliwić szyfrowanie RC4.
Krok 2: MONITOROWANIE
Po zaktualizowaniu kontrolerów domeny, jeśli nie widzisz zdarzeń inspekcji udokumentowanych w tym artykule, przełącz się do trybu wymuszania , zmieniając wartość rejestru RC4DefaultDisablementPhase na 2.
Jeśli są generowane zdarzenia inspekcji, musisz usunąć zależności RC4 lub jawnie skonfigurować atrybut msds-SupportedEncryptionTypes do obsługi dalszego korzystania z RC4 po ręcznym lub automatycznym włączeniu trybu wymuszania .
Administratorzy, którzy są zainteresowani korygowaniem użycia kompilacji RC4 w szerszym zakresie niż omówiono w tym artykule, zalecają zapoznanie się z artykułem Wykrywanie i korygowanie użycia RC4 w protokole Kerberos , aby uzyskać więcej informacji.
Uwaga
WAŻNE Zdarzenia inspekcji związane z tą zmianą są generowane tylko w sytuacji, gdy usługa Active Directory nie może wystawiać biletów usługi AES-SHA1 lub kluczy sesji. Brak zdarzeń inspekcji nie gwarantuje, że po kwietniowej aktualizacji wszystkie urządzenia z systemem innym niż Windows będą pomyślnie akceptować uwierzytelnianie Kerberos. Klienci powinni sprawdzić współdziałanie z systemem innym niż Windows poprzez testowanie przed powszechnym włączeniem tego zachowania.
Krok 3: WŁĄCZANIE
Włącz tryb wymuszania , aby wyeliminować luki CVE-2026-20833 w środowisku.
- Jeśli Centrum dystrybucji kluczy zostanie poproszone o dostarczenie biletu usługi RC4 dla konta z konfiguracjami domyślnymi, zdarzenie błędu zostanie zarejestrowane.
- Zdarzenie o identyfikatorze 205 będzie nadal rejestrowane dla dowolnej niezabezpieczonej konfiguracji elementu DefaultDomainSupportedEncTypes.
Ustawienia rejestru
Po zainstalowaniu aktualizacji systemu Windows wydanych 13 stycznia 2026 r. lub później dla protokołu Kerberos dostępny jest następujący klucz rejestru.
RC4DefaultDisablementPhase
Ten klucz rejestru jest używany do bramowania wdrażania zmian protokołu Kerberos. Ten klucz rejestru jest tymczasowy i nie będzie już odczytywany po dacie wymuszenia.
| Klucz rejestru | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters |
|---|---|
| Typ danych | REG_DWORD |
| Nazwa wartości | RC4DefaultDisablementPhase |
| Dane wartości |
0 – Bez audytu, bez zmian 1 - Zdarzenia ostrzegawcze będą rejestrowane w przypadku domyślnego użycia RC4. (Faza 1, domyślnie) 2 – Kerberos zacznie zakładać, że RC4 nie jest domyślnie włączony. (Faza 2 domyślna) |
| Wymagany ponowny rozruch? | Tak |
Zdarzenia inspekcji
Po zainstalowaniu aktualizacji systemu Windows wydanych 13 stycznia 2026 r. lub później do dziennika zdarzeń systemowych Windows Server 2012 i później uruchomionych jako kontroler domeny dodawane są następujące typy zdarzeń inspekcji KSCSVC.
W tej sekcji
- Identyfikator zdarzenia: 201
- Identyfikator zdarzenia: 202
- Identyfikator zdarzenia: 203
- Identyfikator zdarzenia: 204
- Identyfikator zdarzenia: 205
- Identyfikator zdarzenia: 206
- Identyfikator zdarzenia: 207
- Identyfikator zdarzenia: 208
- Identyfikator zdarzenia: 209
- Uwaga dotycząca niejawnej zmiany w wyborze szyfrowania biletu usługi
Identyfikator zdarzenia: 201
| Dziennik zdarzeń | System |
|---|---|
| Typ zdarzenia | Ostrzeżenie |
| Źródło zdarzenia | kdcsvc |
| Identyfikator zdarzenia | 201 |
| Tekst zdarzenia | Centrum dystrybucji kluczy wykryło <użycie nazwy> szyfrowania, które będzie nieobsługiwane w fazie wymuszania, ponieważ usługa msds-SupportedEncryptionTypes nie jest zdefiniowana, a klient obsługuje tylko niezabezpieczone typy szyfrowania. Informacje o koncie Nazwa konta: <Nazwa konta> Podana nazwa obszaru w usłudze Realm: <Podana nazwa obszaru w usłudze Realm> msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania> Dostępne klawisze: <Dostępne klawisze> Informacje o serwisie: Nazwa usługi: <Nazwa usługi> Identyfikator usługi: <SID usługi> msds-SupportedEncryptionTypes: <Typy szyfrowania obsługiwane przez usługę> Dostępne klucze: <Usługa Dostępne klucze> Informacje o kontrolerze domeny: msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania kontrolera domeny> DefaultDomainSupportedEncTypes: <Wartość DefaultDomainSupportedEncTypes> Dostępne klucze: <kontroler domeny Dostępne klawisze> Informacje o sieci. Adres klienta: <Adres IP klienta> Port klienta: <Port klienta> Advertized Etypes: <Advertized Kerberos Encryption Types> Zobacz https://go.microsoft.com/fwlink/?linkid=2344614, aby dowiedzieć się więcej. |
| Komentarze | Identyfikator zdarzenia: 201 zostanie zarejestrowany, jeśli:
|
Identyfikator zdarzenia: 202
| Dziennik zdarzeń | System |
|---|---|
| Typ zdarzenia | Ostrzeżenie |
| Źródło zdarzenia | kdcsvc |
| Identyfikator zdarzenia | 202 |
| Tekst zdarzenia | Centrum dystrybucji kluczy wykryło <użycie nazwy> szyfrowania, które będzie nieobsługiwane w fazie wymuszania, ponieważ usługa msds-SupportedEncryptionTypes nie jest zdefiniowana, a konto usługi ma tylko niezabezpieczone klucze. Informacje o koncie Nazwa konta: <Nazwa konta> Podana nazwa obszaru w usłudze Realm: <Podana nazwa obszaru w usłudze Realm> msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania> Dostępne klawisze: <Dostępne klawisze> Informacje o serwisie: Nazwa usługi: <Nazwa usługi> Identyfikator usługi: <SID usługi> msds-SupportedEncryptionTypes: <Typy szyfrowania obsługiwane przez usługę> Dostępne klucze: <Usługa Dostępne klucze> Informacje o kontrolerze domeny: msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania kontrolera domeny> DefaultDomainSupportedEncTypes: <Wartość DefaultDomainSupportedEncTypes> Dostępne klucze: <kontroler domeny Dostępne klawisze> Informacje o sieci. Adres klienta: <Adres IP klienta> Port klienta: <Port klienta> Advertized Etypes: <Advertized Kerberos Encryption Types> Zobacz https://go.microsoft.com/fwlink/?linkid=2344614, aby dowiedzieć się więcej. |
| Komentarze | Zdarzenie ostrzegawcze 202 zostanie zarejestrowane, jeśli:
|
Identyfikator zdarzenia: 203
| Dziennik zdarzeń | System |
|---|---|
| Typ zdarzenia | Ostrzeżenie |
| Źródło zdarzenia | kdcsvc |
| Identyfikator zdarzenia | 203 |
| Tekst zdarzenia | Centrum dystrybucji kluczy zablokowało użycie szyfrowania, ponieważ usługa msds-SupportedEncryptionTypes nie jest zdefiniowana, a klient obsługuje tylko niezabezpieczone typy szyfrowania. Informacje o koncie Nazwa konta: <Nazwa konta> Podana nazwa obszaru w usłudze Realm: <Podana nazwa obszaru w usłudze Realm> msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania> Dostępne klawisze: <Dostępne klawisze> Informacje o serwisie: Nazwa usługi: <Nazwa usługi> Identyfikator usługi: <SID usługi> msds-SupportedEncryptionTypes: <Typy szyfrowania obsługiwane przez usługę> Dostępne klucze: <Usługa Dostępne klucze> Informacje o kontrolerze domeny: msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania kontrolera domeny> DefaultDomainSupportedEncTypes: <Wartość DefaultDomainSupportedEncTypes> Dostępne klucze: <kontroler domeny Dostępne klawisze> Informacje o sieci. Adres klienta: <Adres IP klienta> Port klienta: <Port klienta> Advertized Etypes: <Advertized Kerberos Encryption Types> Zobacz https://go.microsoft.com/fwlink/?linkid=2344614, aby dowiedzieć się więcej. |
| Komentarze | Zdarzenie błędu 203 zostanie zarejestrowane, jeśli:
|
Identyfikator zdarzenia: 204
| Dziennik zdarzeń | System |
|---|---|
| Typ zdarzenia | Ostrzeżenie |
| Źródło zdarzenia | kdcsvc |
| Identyfikator zdarzenia | 204 |
| Tekst zdarzenia | Centrum dystrybucji kluczy zablokowało użycie szyfrowania, ponieważ usługa msds-SupportedEncryptionTypes nie jest zdefiniowana, a konto usługi ma tylko niezabezpieczone klucze. Informacje o koncie Nazwa konta: <Nazwa konta> Podana nazwa obszaru w usłudze Realm: <Podana nazwa obszaru w usłudze Realm> msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania> Dostępne klawisze: <Dostępne klawisze> Informacje o serwisie: Nazwa usługi: <Nazwa usługi> Identyfikator usługi: <SID usługi> msds-SupportedEncryptionTypes: <Typy szyfrowania obsługiwane przez usługę> Dostępne klucze: <Usługa Dostępne klucze> Informacje o kontrolerze domeny: msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania kontrolera domeny> DefaultDomainSupportedEncTypes: <Wartość DefaultDomainSupportedEncTypes> Dostępne klucze: <kontroler domeny Dostępne klawisze> Informacje o sieci. Adres klienta: <Adres IP klienta> Port klienta: <Port klienta> Advertized Etypes: <Advertized Kerberos Encryption Types> Zobacz https://go.microsoft.com/fwlink/?linkid=2344614, aby dowiedzieć się więcej. |
| Komentarze | Zdarzenie błędu 204 zostanie zarejestrowane, jeśli:
|
Identyfikator zdarzenia: 205
| Dziennik zdarzeń | System |
|---|---|
| Typ zdarzenia | Ostrzeżenie |
| Źródło zdarzenia | kdcsvc |
| Identyfikator zdarzenia | 205 |
| Tekst zdarzenia | Centrum dystrybucji kluczy wykryło jawne włączenie szyfrowania w konfiguracji zasad domyślnych typów szyfrowania obsługiwanych przez domenę. Szyfry: <włączone niezabezpieczone szyfry> DefaultDomainSupportedEncTypes: <skonfigurowana wartość DefaultDomainSupportedEncTypes> Zobacz https://go.microsoft.com/fwlink/?linkid=2344614, aby dowiedzieć się więcej. |
| Komentarze | Zdarzenie ostrzegawcze 205 zostanie zarejestrowane, jeśli:
|
Identyfikator zdarzenia: 206
| Dziennik zdarzeń | System |
|---|---|
| Typ zdarzenia | Ostrzeżenie |
| Źródło zdarzenia | kdcsvc |
| Identyfikator zdarzenia | 206 |
| Tekst zdarzenia | Centrum dystrybucji kluczy wykryło <użycie nazwy> szyfrowania, które będzie nieobsługiwane w fazie wymuszania, ponieważ usługa msds-SupportedEncryptionTypes jest skonfigurowana tylko do obsługi algorytmu AES-SHA1, ale klient nie anonsuje algorytmu AES-SHA1 Informacje o koncie Nazwa konta: <Nazwa konta> Podana nazwa obszaru w usłudze Realm: <Podana nazwa obszaru w usłudze Realm> msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania> Dostępne klawisze: <Dostępne klawisze> Informacje o serwisie: Nazwa usługi: <Nazwa usługi> Identyfikator usługi: <SID usługi> msds-SupportedEncryptionTypes: <Typy szyfrowania obsługiwane przez usługę> Dostępne klucze: <Usługa Dostępne klucze> Informacje o kontrolerze domeny: msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania kontrolera domeny> DefaultDomainSupportedEncTypes: <Wartość DefaultDomainSupportedEncTypes> Dostępne klucze: <kontroler domeny Dostępne klawisze> Informacje o sieci. Adres klienta: <Adres IP klienta> Port klienta: <Port klienta> Advertized Etypes: <Advertized Kerberos Encryption Types> Zobacz https://go.microsoft.com/fwlink/?linkid=2344614, aby dowiedzieć się więcej. |
| Komentarze | Zdarzenie ostrzegawcze 206 zostanie zarejestrowane, jeśli:
|
Identyfikator zdarzenia: 207
| Dziennik zdarzeń | System |
|---|---|
| Typ zdarzenia | Ostrzeżenie |
| Źródło zdarzenia | kdcsvc |
| Identyfikator zdarzenia | 207 |
| Tekst zdarzenia | Centrum dystrybucji kluczy wykryło <użycie nazwy> szyfrowania, które będzie nieobsługiwane w fazie wymuszania, ponieważ usługa msds-SupportedEncryptionTypes jest skonfigurowana tylko do obsługi algorytmu AES-SHA1, ale konto usługi nie ma kluczy AES-SHA1. Informacje o koncie Nazwa konta: <Nazwa konta> Podana nazwa obszaru w usłudze Realm: <Podana nazwa obszaru w usłudze Realm> msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania> Dostępne klawisze: <Dostępne klawisze> Informacje o serwisie: Nazwa usługi: <Nazwa usługi> Identyfikator usługi: <SID usługi> msds-SupportedEncryptionTypes: <Typy szyfrowania obsługiwane przez usługę> Dostępne klucze: <Usługa Dostępne klucze> Informacje o kontrolerze domeny: msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania kontrolera domeny> DefaultDomainSupportedEncTypes: <Wartość DefaultDomainSupportedEncTypes> Dostępne klucze: <kontroler domeny Dostępne klawisze> Informacje o sieci. Adres klienta: <Adres IP klienta> Port klienta: <Port klienta> Advertized Etypes: <Advertized Kerberos Encryption Types> Zobacz https://go.microsoft.com/fwlink/?linkid=2344614, aby dowiedzieć się więcej. |
| Komentarze | Zdarzenie ostrzegawcze 207 zostanie zarejestrowane, jeśli:
|
Identyfikator zdarzenia: 208
| Dziennik zdarzeń | System |
|---|---|
| Typ zdarzenia | Ostrzeżenie |
| Źródło zdarzenia | kdcsvc |
| Identyfikator zdarzenia | 208 |
| Tekst zdarzenia | Centrum dystrybucji kluczy celowo odmówiło użycia szyfrowania, ponieważ usługa msds-SupportedEncryptionTypes jest skonfigurowana tylko do obsługi algorytmu AES-SHA1, ale klient nie anonsuje algorytmu AES-SHA1 Informacje o koncie Nazwa konta: <Nazwa konta> Podana nazwa obszaru w usłudze Realm: <Podana nazwa obszaru w usłudze Realm> msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania> Dostępne klawisze: <Dostępne klawisze> Informacje o serwisie: Nazwa usługi: <Nazwa usługi> Identyfikator usługi: <SID usługi> msds-SupportedEncryptionTypes: <Typy szyfrowania obsługiwane przez usługę> Dostępne klucze: <Usługa Dostępne klucze> Informacje o kontrolerze domeny: msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania kontrolera domeny> DefaultDomainSupportedEncTypes: <Wartość DefaultDomainSupportedEncTypes> Dostępne klucze: <kontroler domeny Dostępne klawisze> Informacje o sieci. Adres klienta: <Adres IP klienta> Port klienta: <Port klienta> Advertized Etypes: <Advertized Kerberos Encryption Types> Zobacz https://go.microsoft.com/fwlink/?linkid=2344614, aby dowiedzieć się więcej. |
| Komentarze | Zdarzenie błędu 208 zostanie zarejestrowane, jeśli:
|
Identyfikator zdarzenia: 209
| Dziennik zdarzeń | System |
|---|---|
| Typ zdarzenia | Ostrzeżenie |
| Źródło zdarzenia | kdcsvc |
| Identyfikator zdarzenia | 209 |
| Tekst zdarzenia | Centrum dystrybucji kluczy celowo odmówiło użycia szyfrowania, ponieważ usługa msds-SupportedEncryptionTypes jest skonfigurowana tylko do obsługi algorytmu AES-SHA1, ale konto usługi nie ma kluczy AES-SHA1 Informacje o koncie Nazwa konta: <Nazwa konta> Podana nazwa obszaru w usłudze Realm: <Podana nazwa obszaru w usłudze Realm> msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania> Dostępne klawisze: <Dostępne klawisze> Informacje o serwisie: Nazwa usługi: <Nazwa usługi> Identyfikator usługi: <SID usługi> msds-SupportedEncryptionTypes: <Typy szyfrowania obsługiwane przez usługę> Dostępne klucze: <Usługa Dostępne klucze> Informacje o kontrolerze domeny: msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania kontrolera domeny> DefaultDomainSupportedEncTypes: <Wartość DefaultDomainSupportedEncTypes> Dostępne klucze: <kontroler domeny Dostępne klawisze> Informacje o sieci. Adres klienta: <Adres IP klienta> Port klienta: <Port klienta> Advertized Etypes: <Advertized Kerberos Encryption Types> Zobacz https://go.microsoft.com/fwlink/?linkid=2344614, aby dowiedzieć się więcej. |
| Komentarze | Zdarzenie błędu 209 zostanie zarejestrowane, jeśli:
|
Uwaga
Jeśli chodzi o niejawną zmianę w wyborze szyfrowania biletu usługi, firma Microsoft ma ograniczony wgląd w przyczyny, dla których urządzenie z systemem innym niż Windows może nie być w stanie zaakceptować uwierzytelniania Kerberos po zastosowaniu kwietniowej aktualizacji i przejściu do domyślnego zachowania AES-SHA1, gdy jest nieokreślone. Zalecamy sprawdzenie poprawności tych zmian poprzez przetestowanie we własnym środowisku przed powszechnym włączeniem tego zachowania.
Najczęstszym miejscem, w którym ten problem występuje, są urządzenia korzystające z kart klawiszy Kerberos. Jeśli karta klawiszy Kerberos została wyeksportowana tylko przy użyciu kluczy RC4, ale konto usługi docelowej ma klucze AES-SHA1 i nie ma zdefiniowanego msds-SupportedEncryptionTypes, istnieje możliwość niepowodzenia uwierzytelniania w tej usłudze. Najprawdopodobniej objawi się to w postaci błędów uwierzytelniania z usługi docelowej, a nie z Centrum dystrybucji kluczy.
Przede wszystkim zalecamy współpracę z dostawcą urządzenia z systemem innym niż Windows. Ogólnie rzecz biorąc, niepowodzenia akceptacji uwierzytelniania Kerberos na urządzeniach z systemem innym niż Windows nie są unikatowe dla zmian wprowadzonych w kwietniu i mogą wynikać z ograniczeń specyficznych dla urządzenia lub implementacji.
Jeśli po tej zmianie zaobserwowano problemy z uwierzytelnianiem Kerberos na urządzeniach z systemami innymi niż Windows, a skorygowanie przez dostawcę nie jest możliwe, nasze zalecenia są następujące:
- Na koncie usługi, którego dotyczy problem, jawnie zdefiniuj msDS-SupportedEncryptionTypes , aby uwzględnić RC4 z kluczami sesji AES (0x24).
- Jeśli nie jest to możliwe, w ostateczności ręcznie skonfiguruj wartość rejestru DefaultDomainSupportedEncTypes we wszystkich odpowiednich centrach dystrybucji kluczy, aby uwzględnić RC4 z kluczami sesji AES-SHA1 (0x24). Należy pamiętać, że wszystkie konta w domenie są narażone na podatność na CVE-2026-20833.
Należy pamiętać, że ta konfiguracja jest niezabezpieczona i naszym długoterminowym zaleceniem jest migracja urządzeń z systemami innymi niż Windows do wersji, które obsługują szyfrowanie biletów Kerberos AES-SHA1.
Często zadawane pytania (FAQ)
P1: Jak ta zmiana wpływa na domeny, które mają zewnętrzne centra dystrybucji kluczy?
Ta zmiana wzmacniająca ma wpływ tylko na kontrolery domeny systemu Windows. Nie ma to wpływu na przepływ zaufania Kerberos i odwołań z innymi kontrolerami domeny systemu Windows lub centrami dystrybucji kluczy innych firm.
P2: Jak ta zmiana wpływa na domeny, które mają urządzenia z domeną inną niż Windows?
Urządzenia domeny innych firm, które nie są w stanie przetwarzać szyfrowania AES-SHA1, powinny już być jawnie skonfigurowane, aby zezwalały na szyfrowanie RC4. Usługi, które nie są w stanie przetwarzać biletów AES-SHA1, muszą być naprawione lub jawnie skonfigurowane w usłudze Active Diretory, aby zapewnić szyfrowanie RC4, jak wspomniano powyżej. Dokładnie zweryfikuj te zmiany.
P3: Czy firma Microsoft usunie możliwość konfigurowania DefaultDomainSupportedEncTypes?
Nie. Będziemy rejestrować zdarzenia ostrzegawcze dla niezabezpieczonych konfiguracji dla DefaultDomainSupportedEncTypes. Ponadto będziemy honorować każdą konfigurację jawnie ustawioną przez administratora.
Zasoby
- KB5020805: Jak zarządzać zmianami protokołu Kerberos związanymi z CVE-2022-37967
- KB5021131: Jak zarządzać zmianami protokołu Kerberos związanymi z CVE-2022-37966
- Obsługiwane typy szyfrowania: flagi bitowe
Dziennik zmian
| Zmień datę | Opis zmiany |
|---|---|
| 14 kwietnia 2026 r. |
|
| 7 kwietnia 2026 r. |
|
| 16 marcu 2026 r |
|
| 10 lutego 2026 r. |
|