Jak zarządzać użyciem Centrum dystrybucji kluczy Kerberos RC4 na potrzeby zmian wystawiania biletów konta usługi związanych z luką CVE-2026-20833

Dotyczy
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Uwaga

  • Data pierwotnej publikacji: 13 stycznia 2026 r
  • Identyfikator KB: 5073381

W tym artykule

Podsumowanie

Aktualizacje systemu Windows wydane 13 stycznia 2026 r. i później zawierają zabezpieczenia przed luką w protokole uwierzytelniania Kerberos. Aktualizacje systemu Windows rozwiązują lukę umożliwiającą ujawnienie informacji w CVE-2026-20833 , która może umożliwić osobie atakującej uzyskanie biletów usługi ze słabymi lub starszymi typami szyfrowania, takimi jak RC4, w celu przeprowadzenia ataków offline w celu odzyskania hasła do konta usługi.

Aby ograniczyć tę lukę, aktualizacje systemu Windows wydane 14 kwietnia 2026 r. i później zmieniają domyślną wartość Centrum dystrybucji kluczy Kerberos (KDC) dla DefaultDomainSupportedEncTypes, chyba że administratorzy włączą wcześniej tryb wymuszania. Zaktualizowane kontrolery domeny działające w trybie wymuszania będą zakładać obsługę konfiguracji typu szyfrowania Advanced Encryption Standard (AES) tylko wtedy, gdy nie określono jawnej konfiguracji. Aby uzyskać więcej informacji, zobacz Obsługiwane flagi bitowe typów szyfrowania. Wartość domyślna parametru DefaultDomainSupportedEncTypes ma zastosowanie w przypadku braku wartości jawnej.

Na kontrolerach domeny ze zdefiniowaną wartością rejestru DefaultDomainSupportedEncTypes te zmiany nie będą miały wpływu na zachowanie. Jednak zdarzenie inspekcji o identyfikatorze KDCSVC : 205 zostanie zarejestrowane w dzienniku zdarzeń systemowych, jeśli istniejąca konfiguracja DefaultDomainSupportedEncTypes jest niezabezpieczona (na przykład gdy używany jest szyfr RC4).

powrót do początku

Aktywne działanie

Aby chronić środowisko i zapobiegać awariom, zalecamy, aby:

  • AKTUALIZACJA Kontrolery domeny usługi Microsoft Active Directory, począwszy od aktualizacji systemu Windows wydanych 13 stycznia 2026 r. lub później.
  • MONITORUJ dziennik zdarzeń systemowych dla dowolnego z dziewięciu zdarzeń inspekcji KDCSVC 201 > 209 zarejestrowanych w systemie Windows Server 2012 i nowszych kontrolerach domeny, które identyfikują zagrożenia przez włączenie ochrony RC4.
  • ŁAGODZENIE Zdarzenia KDCSVC rejestrowane w dzienniku zdarzeń systemowych, które uniemożliwiają ręczne lub programowe włączanie zabezpieczeń RC4.
  • WŁĄCZ Tryb wymuszania w celu wyeliminowania luk w zabezpieczeniach, o których mowa w CVE-2026-20833 w środowisku, gdy zdarzenia ostrzegawcze, blokujące lub zdarzenia zasad nie są już rejestrowane.

Uwaga

WAŻNE Zainstalowanie aktualizacji wydanych 13 stycznia 2026 r. lub później domyślnie NIE rozwiąże luk w zabezpieczeniach opisanych w luce CVE-2026-20833 dla kontrolerów domeny Active Directory. Aby w pełni ograniczyć lukę w zabezpieczeniach, należy ręcznie włączyć tryb wymuszania (opisany w kroku 3: WŁĄCZANIE) na wszystkich kontrolerach domeny. Instalacja aktualizacji systemu Windows wydanych w lipcu 2026 r. i po tej dacie programowo włączy fazę wymuszania.

Tryb wymuszania zostanie automatycznie włączony po zainstalowaniu aktualizacji systemu Windows wydanych w kwietniu 2026 r. lub później na wszystkich kontrolerach domeny Windows i zablokuje wrażliwe połączenia z niezgodnych urządzeń.  Wówczas nie będzie można wyłączyć inspekcji, ale można powrócić do ustawienia trybu inspekcji. Tryb inspekcji zostanie usunięty w lipcu 2026 r., zgodnie z opisem w sekcji Harmonogram aktualizacji , a tryb wymuszania zostanie włączony na wszystkich kontrolerach domeny Windows i będzie blokował wrażliwe połączenia z niezgodnych urządzeń.

Jeśli musisz korzystać z RC4 po kwietniu 2026 r., zalecamy jawne włączenie RC4 w ramach maski bitów msds-SupportedEncryptionTypes w usługach, które będą musiały akceptować użycie RC4.

powrót do początku

Chronometraż aktualizacji

13 stycznia 2026 r. — początkowa faza wdrożenia

Początkowa faza wdrażania rozpoczyna się od aktualizacji wydanych 13 stycznia 2026 r. i jest kontynuowana z późniejszymi aktualizacjami systemu Windows do fazy wymuszania . Ta faza ma na celu ostrzeganie klientów przed nowymi wymuszaniami zabezpieczeń, które zostaną wprowadzone w drugiej fazie wdrażania. Ta aktualizacja:

  • Udostępnia zdarzenia inspekcji w celu ostrzegania klientów, na których nadchodzące utwardzanie zabezpieczeń może mieć negatywny wpływ.
  • Wprowadzono obsługę wartości rejestru RC4DefaultDisablementPhase po tym, jak administrator proaktywnie włączy zmianę, ustawiając wartość 2 na kontrolerach domeny, gdy zdarzenia inspekcji KDCSVC wskazują, że można to zrobić bezpiecznie.

14 kwietnia 2026 r. — faza wymuszania z ręcznym wycofywaniem

Ta aktualizacja zmienia domyślną wartość DefaultDomainSupportedEncTypes dla operacji Centrum dystrybucji kluczy w celu korzystania z algorytmu AES-SHA1 dla kont, które nie mają jawnie zdefiniowanego atrybutu msds-SupportedEncryptionTypes usługi Active Directory.

Ta faza zmienia wartość domyślną parametru DefaultDomainSupportedEncTypes tylko na AES-SHA1: 0x18.

Ta faza umożliwia również ręczną konfigurację wartości wycofania RC4DefaultDisablementPhase do momentu wymuszenia programowego w lipcu 2026 r.

Lipiec 2026 r. — faza egzekwowania

Aktualizacje systemu Windows wydane w lipcu 2026 r. lub później usuną obsługę podklucza rejestru RC4DefaultDisablementPhase.

powrót do początku

Wskazówki dotyczące wdrażania

Aby wdrożyć aktualizacje systemu Windows wydane 13 stycznia 2026 r. lub później, wykonaj następujące kroki:

  1. AKTUALIZUJ kontrolery domeny za pomocą aktualizacji systemu Windows wydanej 13 stycznia 2026 r. lub później.
  2. MONITOROWANIE zdarzeń zarejestrowanych w początkowej fazie wdrażania w celu zabezpieczenia środowiska.
  3. PRZENIEŚ kontrolery domeny do trybu wymuszania , korzystając z sekcji Ustawienia rejestru .

Krok 1: AKTUALIZACJA

Wdróż aktualizację systemu Windows wydaną 13 stycznia 2026 r. lub później we wszystkich odpowiednich usługach Windows Active Directory działających jako kontroler domeny po wdrożeniu aktualizacji.

  • Zdarzenia inspekcji pojawią się w dziennikach zdarzeń systemowych, jeśli kontrolery domeny systemu Windows Server 2012 lub nowszego odbierają żądania biletów usługi Kerberos wymagające użycia szyfru RC4, ale konto usługi ma domyślną konfigurację szyfrowania.
  • Zdarzenie inspekcji 205 zostanie zarejestrowane w dzienniku zdarzeń systemowych, jeśli kontroler domeny ma jawną konfigurację DefaultDomainSupportedEncTypes , aby umożliwić szyfrowanie RC4.

Krok 2: MONITOROWANIE

Po zaktualizowaniu kontrolerów domeny, jeśli nie widzisz zdarzeń inspekcji udokumentowanych w tym artykule, przełącz się do trybu wymuszania , zmieniając wartość rejestru RC4DefaultDisablementPhase na 2.

Jeśli są generowane zdarzenia inspekcji, musisz usunąć zależności RC4 lub jawnie skonfigurować atrybut msds-SupportedEncryptionTypes do obsługi dalszego korzystania z RC4 po ręcznym lub automatycznym włączeniu trybu wymuszania .

Administratorzy, którzy są zainteresowani korygowaniem użycia kompilacji RC4 w szerszym zakresie niż omówiono w tym artykule, zalecają zapoznanie się z artykułem Wykrywanie i korygowanie użycia RC4 w protokole Kerberos , aby uzyskać więcej informacji.

Uwaga

WAŻNE Zdarzenia inspekcji związane z tą zmianą są generowane tylko w sytuacji, gdy usługa Active Directory nie może wystawiać biletów usługi AES-SHA1 lub kluczy sesji. Brak zdarzeń inspekcji nie gwarantuje, że po kwietniowej aktualizacji wszystkie urządzenia z systemem innym niż Windows będą pomyślnie akceptować uwierzytelnianie Kerberos. Klienci powinni sprawdzić współdziałanie z systemem innym niż Windows poprzez testowanie przed powszechnym włączeniem tego zachowania.

Krok 3: WŁĄCZANIE

Włącz tryb wymuszania , aby wyeliminować luki CVE-2026-20833 w środowisku.

  • Jeśli Centrum dystrybucji kluczy zostanie poproszone o dostarczenie biletu usługi RC4 dla konta z konfiguracjami domyślnymi, zdarzenie błędu zostanie zarejestrowane.
  • Zdarzenie o identyfikatorze 205 będzie nadal rejestrowane dla dowolnej niezabezpieczonej konfiguracji elementu DefaultDomainSupportedEncTypes.

powrót do początku

Ustawienia rejestru

Po zainstalowaniu aktualizacji systemu Windows wydanych 13 stycznia 2026 r. lub później dla protokołu Kerberos dostępny jest następujący klucz rejestru.

RC4DefaultDisablementPhase

Ten klucz rejestru jest używany do bramowania wdrażania zmian protokołu Kerberos. Ten klucz rejestru jest tymczasowy i nie będzie już odczytywany po dacie wymuszenia.

Klucz rejestru HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters
Typ danych REG_DWORD
Nazwa wartości RC4DefaultDisablementPhase
Dane wartości 0 – Bez audytu, bez zmian
1 - Zdarzenia ostrzegawcze będą rejestrowane w przypadku domyślnego użycia RC4. (Faza 1, domyślnie)
2 – Kerberos zacznie zakładać, że RC4 nie jest domyślnie włączony. (Faza 2 domyślna)
Wymagany ponowny rozruch? Tak

powrót do początku

Zdarzenia inspekcji

Po zainstalowaniu aktualizacji systemu Windows wydanych 13 stycznia 2026 r. lub później do dziennika zdarzeń systemowych Windows Server 2012 i później uruchomionych jako kontroler domeny dodawane są następujące typy zdarzeń inspekcji KSCSVC.

W tej sekcji

powrót do początku

Identyfikator zdarzenia: 201

Dziennik zdarzeń System
Typ zdarzenia Ostrzeżenie
Źródło zdarzenia kdcsvc
Identyfikator zdarzenia 201
Tekst zdarzenia Centrum dystrybucji kluczy wykryło <użycie nazwy> szyfrowania, które będzie nieobsługiwane w fazie wymuszania, ponieważ usługa msds-SupportedEncryptionTypes nie jest zdefiniowana, a klient obsługuje tylko niezabezpieczone typy szyfrowania.
Informacje o koncie
Nazwa konta: <Nazwa konta>
Podana nazwa obszaru w usłudze Realm: <Podana nazwa obszaru w usłudze Realm>
msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania>
Dostępne klawisze: <Dostępne klawisze>
Informacje o serwisie:
Nazwa usługi: <Nazwa usługi>
Identyfikator usługi: <SID usługi>
msds-SupportedEncryptionTypes: <Typy szyfrowania obsługiwane przez usługę>
Dostępne klucze: <Usługa Dostępne klucze>
Informacje o kontrolerze domeny:
msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania kontrolera domeny>
DefaultDomainSupportedEncTypes: <Wartość DefaultDomainSupportedEncTypes>
Dostępne klucze: <kontroler domeny Dostępne klawisze>
Informacje o sieci.
Adres klienta: <Adres IP klienta>
Port klienta: <Port klienta>
Advertized Etypes: <Advertized Kerberos Encryption Types>
Zobacz https://go.microsoft.com/fwlink/?linkid=2344614, aby dowiedzieć się więcej.
Komentarze Identyfikator zdarzenia: 201 zostanie zarejestrowany, jeśli:
  • Klient reklamuje RC4 tylko jako reklamowane typy
  • Usługa docelowa NIE ma zdefiniowanego msds-SET
  • Kontroler domeny NIE ma zdefiniowanego zestawu danych DDSET
  • Wartość rejestru RC4DefaultDisablementPhase jest ustawiona na 1
  • Zdarzenie ostrzeżenia 201 przechodzi w zdarzenie błędu 203 w trybie wymuszania
  • To zdarzenie jest rejestrowane dla każdego żądania
  • Zdarzenie ostrzeżenia nr 201 NIE jest rejestrowane, jeśli parametr DefaultDomainSupportedEncTypes został zdefiniowany ręcznie

powrót do zdarzeń inspekcji

Identyfikator zdarzenia: 202

Dziennik zdarzeń System
Typ zdarzenia Ostrzeżenie
Źródło zdarzenia kdcsvc
Identyfikator zdarzenia 202
Tekst zdarzenia Centrum dystrybucji kluczy wykryło <użycie nazwy> szyfrowania, które będzie nieobsługiwane w fazie wymuszania, ponieważ usługa msds-SupportedEncryptionTypes nie jest zdefiniowana, a konto usługi ma tylko niezabezpieczone klucze.
Informacje o koncie
Nazwa konta: <Nazwa konta>
Podana nazwa obszaru w usłudze Realm: <Podana nazwa obszaru w usłudze Realm>
msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania>
Dostępne klawisze: <Dostępne klawisze>
Informacje o serwisie:
Nazwa usługi: <Nazwa usługi>
Identyfikator usługi: <SID usługi>
msds-SupportedEncryptionTypes: <Typy szyfrowania obsługiwane przez usługę>
Dostępne klucze: <Usługa Dostępne klucze>
Informacje o kontrolerze domeny:
msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania kontrolera domeny>
DefaultDomainSupportedEncTypes: <Wartość DefaultDomainSupportedEncTypes>
Dostępne klucze: <kontroler domeny Dostępne klawisze>
Informacje o sieci.
Adres klienta: <Adres IP klienta>
Port klienta: <Port klienta>
Advertized Etypes: <Advertized Kerberos Encryption Types>
Zobacz https://go.microsoft.com/fwlink/?linkid=2344614, aby dowiedzieć się więcej.
Komentarze Zdarzenie ostrzegawcze 202 zostanie zarejestrowane, jeśli:
  • Docelowa usługa nie ma kluczy AES
  • Usługa docelowa NIE ma zdefiniowanego msds-SET
  • Kontroler domeny NIE ma zdefiniowanego zestawu danych DDSET
  • Wartość rejestru RC4DefaultDisablementPhase jest ustawiona na 1
  • Zdarzenie błędu 202 przechodzi w błąd 204 w trybie wymuszania
  • Zdarzenie ostrzegawcze 202 jest rejestrowane na żądanie
  • Zdarzenie ostrzeżenia nr 202 NIE jest rejestrowane, jeśli parametr DefaultDomainSupportedEncTypes został zdefiniowany ręcznie

powrót do zdarzeń inspekcji

Identyfikator zdarzenia: 203

Dziennik zdarzeń System
Typ zdarzenia Ostrzeżenie
Źródło zdarzenia kdcsvc
Identyfikator zdarzenia 203
Tekst zdarzenia Centrum dystrybucji kluczy zablokowało użycie szyfrowania, ponieważ usługa msds-SupportedEncryptionTypes nie jest zdefiniowana, a klient obsługuje tylko niezabezpieczone typy szyfrowania.
Informacje o koncie
Nazwa konta: <Nazwa konta>
Podana nazwa obszaru w usłudze Realm: <Podana nazwa obszaru w usłudze Realm>
msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania>
Dostępne klawisze: <Dostępne klawisze>
Informacje o serwisie:
Nazwa usługi: <Nazwa usługi>
Identyfikator usługi: <SID usługi>
msds-SupportedEncryptionTypes: <Typy szyfrowania obsługiwane przez usługę>
Dostępne klucze: <Usługa Dostępne klucze>
Informacje o kontrolerze domeny:
msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania kontrolera domeny>
DefaultDomainSupportedEncTypes: <Wartość DefaultDomainSupportedEncTypes>
Dostępne klucze: <kontroler domeny Dostępne klawisze>
Informacje o sieci.
Adres klienta: <Adres IP klienta>
Port klienta: <Port klienta>
Advertized Etypes: <Advertized Kerberos Encryption Types>
Zobacz https://go.microsoft.com/fwlink/?linkid=2344614, aby dowiedzieć się więcej.
Komentarze Zdarzenie błędu 203 zostanie zarejestrowane, jeśli:
  • Klient reklamuje RC4 tylko jako reklamowane typy
  • Usługa docelowa NIE ma zdefiniowanego msds-SET
  • Kontroler domeny NIE ma zdefiniowanego zestawu danych DDSET
  • Wartość rejestru RC4DefaultDisablementPhase jest ustawiona na 2
  • Na żądanie

powrót do zdarzeń inspekcji

Identyfikator zdarzenia: 204

Dziennik zdarzeń System
Typ zdarzenia Ostrzeżenie
Źródło zdarzenia kdcsvc
Identyfikator zdarzenia 204
Tekst zdarzenia Centrum dystrybucji kluczy zablokowało użycie szyfrowania, ponieważ usługa msds-SupportedEncryptionTypes nie jest zdefiniowana, a konto usługi ma tylko niezabezpieczone klucze.
Informacje o koncie
Nazwa konta: <Nazwa konta>
Podana nazwa obszaru w usłudze Realm: <Podana nazwa obszaru w usłudze Realm>
msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania>
Dostępne klawisze: <Dostępne klawisze>
Informacje o serwisie:
Nazwa usługi: <Nazwa usługi>
Identyfikator usługi: <SID usługi>
msds-SupportedEncryptionTypes: <Typy szyfrowania obsługiwane przez usługę>
Dostępne klucze: <Usługa Dostępne klucze>
Informacje o kontrolerze domeny:
msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania kontrolera domeny>
DefaultDomainSupportedEncTypes: <Wartość DefaultDomainSupportedEncTypes>
Dostępne klucze: <kontroler domeny Dostępne klawisze>
Informacje o sieci.
Adres klienta: <Adres IP klienta>
Port klienta: <Port klienta>
Advertized Etypes: <Advertized Kerberos Encryption Types>
Zobacz https://go.microsoft.com/fwlink/?linkid=2344614, aby dowiedzieć się więcej.
Komentarze Zdarzenie błędu 204 zostanie zarejestrowane, jeśli:
  • Docelowa usługa nie ma kluczy AES
  • Usługa docelowa NIE ma zdefiniowanego msds-SET
  • Kontroler domeny NIE ma zdefiniowanego zestawu danych DDSET
  • Wartość rejestru RC4DefaultDisablementPhase jest ustawiona na 2
  • Na żądanie

powrót do zdarzeń inspekcji

Identyfikator zdarzenia: 205

Dziennik zdarzeń System
Typ zdarzenia Ostrzeżenie
Źródło zdarzenia kdcsvc
Identyfikator zdarzenia 205
Tekst zdarzenia Centrum dystrybucji kluczy wykryło jawne włączenie szyfrowania w konfiguracji zasad domyślnych typów szyfrowania obsługiwanych przez domenę.
Szyfry: <włączone niezabezpieczone szyfry>
DefaultDomainSupportedEncTypes: <skonfigurowana wartość DefaultDomainSupportedEncTypes>
Zobacz https://go.microsoft.com/fwlink/?linkid=2344614, aby dowiedzieć się więcej.
Komentarze Zdarzenie ostrzegawcze 205 zostanie zarejestrowane, jeśli:
  • Kontroler domeny MA DDSET zdefiniowany w taki sposób, aby obejmował wszystko oprócz algorytmu AES-SHA1.
  • Wartość rejestru RC4DefaultDisablementPhase jest ustawiona na 1, 2
  • To NIGDY nie zmieni się w błąd
  • Celem jest uświadomienie klientowi niepewnych zachowań, których nie będziemy zmieniać
  • Rejestrowane za każdym razem na początku KDCSVC

powrót do zdarzeń inspekcji

Identyfikator zdarzenia: 206

Dziennik zdarzeń System
Typ zdarzenia Ostrzeżenie
Źródło zdarzenia kdcsvc
Identyfikator zdarzenia 206
Tekst zdarzenia Centrum dystrybucji kluczy wykryło <użycie nazwy> szyfrowania, które będzie nieobsługiwane w fazie wymuszania, ponieważ usługa msds-SupportedEncryptionTypes jest skonfigurowana tylko do obsługi algorytmu AES-SHA1, ale klient nie anonsuje algorytmu AES-SHA1
Informacje o koncie
Nazwa konta: <Nazwa konta>
Podana nazwa obszaru w usłudze Realm: <Podana nazwa obszaru w usłudze Realm>
msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania>
Dostępne klawisze: <Dostępne klawisze>
Informacje o serwisie:
Nazwa usługi: <Nazwa usługi>
Identyfikator usługi: <SID usługi>
msds-SupportedEncryptionTypes: <Typy szyfrowania obsługiwane przez usługę>
Dostępne klucze: <Usługa Dostępne klucze>
Informacje o kontrolerze domeny:
msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania kontrolera domeny>
DefaultDomainSupportedEncTypes: <Wartość DefaultDomainSupportedEncTypes>
Dostępne klucze: <kontroler domeny Dostępne klawisze>
Informacje o sieci.
Adres klienta: <Adres IP klienta>
Port klienta: <Port klienta>
Advertized Etypes: <Advertized Kerberos Encryption Types>
Zobacz https://go.microsoft.com/fwlink/?linkid=2344614, aby dowiedzieć się więcej.
Komentarze Zdarzenie ostrzegawcze 206 zostanie zarejestrowane, jeśli:
  • Klient reklamuje RC4 tylko jako reklamowane etypy
  • Wystąpi jedna z następujących sytuacji:
    • Usługa docelowa ma msds-SET zdefiniowany tylko jako AES-SHA1
    • Kontroler domeny MA DDSET zdefiniowany tylko jako AES-SHA1
  • Wartość rejestru RC4DefaultDisablementPhase jest ustawiona na 1
  • Zdarzenie ostrzegawcze 2016 przechodzi do zdarzenia błędu 2018 w trybie wymuszania
  • Rejestrowanie na żądanie

powrót do zdarzeń inspekcji

Identyfikator zdarzenia: 207

Dziennik zdarzeń System
Typ zdarzenia Ostrzeżenie
Źródło zdarzenia kdcsvc
Identyfikator zdarzenia 207
Tekst zdarzenia Centrum dystrybucji kluczy wykryło <użycie nazwy> szyfrowania, które będzie nieobsługiwane w fazie wymuszania, ponieważ usługa msds-SupportedEncryptionTypes jest skonfigurowana tylko do obsługi algorytmu AES-SHA1, ale konto usługi nie ma kluczy AES-SHA1.
Informacje o koncie
Nazwa konta: <Nazwa konta>
Podana nazwa obszaru w usłudze Realm: <Podana nazwa obszaru w usłudze Realm>
msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania>
Dostępne klawisze: <Dostępne klawisze>
Informacje o serwisie:
Nazwa usługi: <Nazwa usługi>
Identyfikator usługi: <SID usługi>
msds-SupportedEncryptionTypes: <Typy szyfrowania obsługiwane przez usługę>
Dostępne klucze: <Usługa Dostępne klucze>
Informacje o kontrolerze domeny:
msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania kontrolera domeny>
DefaultDomainSupportedEncTypes: <Wartość DefaultDomainSupportedEncTypes>
Dostępne klucze: <kontroler domeny Dostępne klawisze>
Informacje o sieci.
Adres klienta: <Adres IP klienta>
Port klienta: <Port klienta>
Advertized Etypes: <Advertized Kerberos Encryption Types>
Zobacz https://go.microsoft.com/fwlink/?linkid=2344614, aby dowiedzieć się więcej.
Komentarze Zdarzenie ostrzegawcze 207 zostanie zarejestrowane, jeśli:
  • Docelowa usługa nie ma kluczy AES
  • Wystąpi jedna z następujących sytuacji:
    • Usługa docelowa ma msds-SET zdefiniowany tylko jako AES-SHA1
    • Kontroler domeny MA DDSET zdefiniowany tylko jako AES-SHA1
  • Wartość rejestru RC4DefaultDisablementPhase jest ustawiona na 1
  • W trybie wymuszania zmieni się to w wartość 209 (błąd)
  • Na żądanie

powrót do zdarzeń inspekcji

Identyfikator zdarzenia: 208

Dziennik zdarzeń System
Typ zdarzenia Ostrzeżenie
Źródło zdarzenia kdcsvc
Identyfikator zdarzenia 208
Tekst zdarzenia Centrum dystrybucji kluczy celowo odmówiło użycia szyfrowania, ponieważ usługa msds-SupportedEncryptionTypes jest skonfigurowana tylko do obsługi algorytmu AES-SHA1, ale klient nie anonsuje algorytmu AES-SHA1
Informacje o koncie
Nazwa konta: <Nazwa konta>
Podana nazwa obszaru w usłudze Realm: <Podana nazwa obszaru w usłudze Realm>
msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania>
Dostępne klawisze: <Dostępne klawisze>
Informacje o serwisie:
Nazwa usługi: <Nazwa usługi>
Identyfikator usługi: <SID usługi>
msds-SupportedEncryptionTypes: <Typy szyfrowania obsługiwane przez usługę>
Dostępne klucze: <Usługa Dostępne klucze>
Informacje o kontrolerze domeny:
msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania kontrolera domeny>
DefaultDomainSupportedEncTypes: <Wartość DefaultDomainSupportedEncTypes>
Dostępne klucze: <kontroler domeny Dostępne klawisze>
Informacje o sieci.
Adres klienta: <Adres IP klienta>
Port klienta: <Port klienta>
Advertized Etypes: <Advertized Kerberos Encryption Types>
Zobacz https://go.microsoft.com/fwlink/?linkid=2344614, aby dowiedzieć się więcej.
Komentarze Zdarzenie błędu 208 zostanie zarejestrowane, jeśli:
  • Klient reklamuje RC4 tylko jako reklamowane typy
  • Następuje jedna z następujących sytuacji:
    • Usługa docelowa ma msds-SET zdefiniowany tylko jako AES-SHA1
    • Kontroler domeny MA DDSET zdefiniowany tylko jako AES-SHA1
  • Wartość rejestru RC4DefaultDisablementPhase jest ustawiona na 2
  • Na żądanie

powrót do zdarzeń inspekcji

Identyfikator zdarzenia: 209

Dziennik zdarzeń System
Typ zdarzenia Ostrzeżenie
Źródło zdarzenia kdcsvc
Identyfikator zdarzenia 209
Tekst zdarzenia Centrum dystrybucji kluczy celowo odmówiło użycia szyfrowania, ponieważ usługa msds-SupportedEncryptionTypes jest skonfigurowana tylko do obsługi algorytmu AES-SHA1, ale konto usługi nie ma kluczy AES-SHA1
Informacje o koncie
Nazwa konta: <Nazwa konta>
Podana nazwa obszaru w usłudze Realm: <Podana nazwa obszaru w usłudze Realm>
msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania>
Dostępne klawisze: <Dostępne klawisze>
Informacje o serwisie:
Nazwa usługi: <Nazwa usługi>
Identyfikator usługi: <SID usługi>
msds-SupportedEncryptionTypes: <Typy szyfrowania obsługiwane przez usługę>
Dostępne klucze: <Usługa Dostępne klucze>
Informacje o kontrolerze domeny:
msds-SupportedEncryptionTypes: <Obsługiwane typy szyfrowania kontrolera domeny>
DefaultDomainSupportedEncTypes: <Wartość DefaultDomainSupportedEncTypes>
Dostępne klucze: <kontroler domeny Dostępne klawisze>
Informacje o sieci.
Adres klienta: <Adres IP klienta>
Port klienta: <Port klienta>
Advertized Etypes: <Advertized Kerberos Encryption Types>
Zobacz https://go.microsoft.com/fwlink/?linkid=2344614, aby dowiedzieć się więcej.
Komentarze Zdarzenie błędu 209 zostanie zarejestrowane, jeśli:
  • Docelowa usługa nie ma kluczy AES
  • Wystąpi jedna z następujących sytuacji:
    • Usługa docelowa ma msds-SET zdefiniowany tylko jako AES-SHA1
    • Kontroler domeny MA DDSET zdefiniowany tylko jako AES-SHA1
  • Wartość rejestru RC4DefaultDisablementPhase jest ustawiona na 2
  • Na żądanie

powrót do zdarzeń inspekcji

Uwaga

Jeśli chodzi o niejawną zmianę w wyborze szyfrowania biletu usługi, firma Microsoft ma ograniczony wgląd w przyczyny, dla których urządzenie z systemem innym niż Windows może nie być w stanie zaakceptować uwierzytelniania Kerberos po zastosowaniu kwietniowej aktualizacji i przejściu do domyślnego zachowania AES-SHA1, gdy jest nieokreślone. Zalecamy sprawdzenie poprawności tych zmian poprzez przetestowanie we własnym środowisku przed powszechnym włączeniem tego zachowania.

Najczęstszym miejscem, w którym ten problem występuje, są urządzenia korzystające z kart klawiszy Kerberos. Jeśli karta klawiszy Kerberos została wyeksportowana tylko przy użyciu kluczy RC4, ale konto usługi docelowej ma klucze AES-SHA1 i nie ma zdefiniowanego msds-SupportedEncryptionTypes, istnieje możliwość niepowodzenia uwierzytelniania w tej usłudze. Najprawdopodobniej objawi się to w postaci błędów uwierzytelniania z usługi docelowej, a nie z Centrum dystrybucji kluczy.

Przede wszystkim zalecamy współpracę z dostawcą urządzenia z systemem innym niż Windows. Ogólnie rzecz biorąc, niepowodzenia akceptacji uwierzytelniania Kerberos na urządzeniach z systemem innym niż Windows nie są unikatowe dla zmian wprowadzonych w kwietniu i mogą wynikać z ograniczeń specyficznych dla urządzenia lub implementacji.

Jeśli po tej zmianie zaobserwowano problemy z uwierzytelnianiem Kerberos na urządzeniach z systemami innymi niż Windows, a skorygowanie przez dostawcę nie jest możliwe, nasze zalecenia są następujące:

  • Na koncie usługi, którego dotyczy problem, jawnie zdefiniuj msDS-SupportedEncryptionTypes , aby uwzględnić RC4 z kluczami sesji AES (0x24).
  • Jeśli nie jest to możliwe, w ostateczności ręcznie skonfiguruj wartość rejestru DefaultDomainSupportedEncTypes we wszystkich odpowiednich centrach dystrybucji kluczy, aby uwzględnić RC4 z kluczami sesji AES-SHA1 (0x24). Należy pamiętać, że wszystkie konta w domenie są narażone na podatność na CVE-2026-20833.

Należy pamiętać, że ta konfiguracja jest niezabezpieczona i naszym długoterminowym zaleceniem jest migracja urządzeń z systemami innymi niż Windows do wersji, które obsługują szyfrowanie biletów Kerberos AES-SHA1.

powrót do zdarzeń inspekcji

Często zadawane pytania (FAQ)

P1: Jak ta zmiana wpływa na domeny, które mają zewnętrzne centra dystrybucji kluczy?

Ta zmiana wzmacniająca ma wpływ tylko na kontrolery domeny systemu Windows. Nie ma to wpływu na przepływ zaufania Kerberos i odwołań z innymi kontrolerami domeny systemu Windows lub centrami dystrybucji kluczy innych firm.

P2: Jak ta zmiana wpływa na domeny, które mają urządzenia z domeną inną niż Windows?

Urządzenia domeny innych firm, które nie są w stanie przetwarzać szyfrowania AES-SHA1, powinny już być jawnie skonfigurowane, aby zezwalały na szyfrowanie RC4. Usługi, które nie są w stanie przetwarzać biletów AES-SHA1, muszą być naprawione lub jawnie skonfigurowane w usłudze Active Diretory, aby zapewnić szyfrowanie RC4, jak wspomniano powyżej. Dokładnie zweryfikuj te zmiany.

P3: Czy firma Microsoft usunie możliwość konfigurowania DefaultDomainSupportedEncTypes?

Nie. Będziemy rejestrować zdarzenia ostrzegawcze dla niezabezpieczonych konfiguracji dla DefaultDomainSupportedEncTypes. Ponadto będziemy honorować każdą konfigurację jawnie ustawioną przez administratora.

powrót do początku

Zasoby

powrót do początku

Dziennik zmian

Zmień datę Opis zmiany
14 kwietnia 2026 r.
  • Zaktualizowano datę z kwietnia 2026 r., aby odzwierciedlić rzeczywistą datę wydania w ramach "Fazy wymuszania z ręcznym wycofywaniem".
  • Zdefiniowano Centrum dystrybucji kluczy Kerberos w pierwszym zdaniu drugiego akapitu sekcji "Podsumowanie".

    Od: Aby ograniczyć tę lukę, domyślna wartość DefaultDomainSupportedEncTypes jest zmieniana przez Aktualizacje systemu Windows wydane 14 kwietnia 2026 r. lub przez administratorów włączających tryb wymuszania wcześniej.

    Do: Aby ograniczyć tę lukę, aktualizacje systemu Windows wydane 14 kwietnia 2026 r. i później zmieniają domyślną wartość Centrum dystrybucji kluczy Kerberos (KDC) dla DefaultDomainSupportedEncTypes, chyba że administratorzy włączą wcześniej tryb wymuszania.
7 kwietnia 2026 r.
  • Przeredagowano drugi akapit w sekcji "Podsumowanie" w celu zwiększenia przejrzystości.
  • Umieść WAŻNĄ notatkę w sekcji "Krok 2: MONITORUJ", aby podkreślić jej znaczenie. Proszę zwrócić uwagę na WAŻNĄ uwagę.
  • Dodano nowy drugi akapit do notatki nad sekcją często zadawanych pytań.
16 marcu 2026 r
  • Przeredagowano dla jasności frazę "Krok 2: MONITOR" w sekcji "Wskazówki dotyczące wdrażania".
  • Przeredagowano dla jasności odpowiedź na pytanie "Jak ta zmiana wpływa na domeny, które nie należą do systemu Windows?" Pytanie FAQ. Dodano specjalną uwagę dotyczącą wpływu tych zmian na usługi inne niż Windows.
10 lutego 2026 r.
  • Dodano link do dokumentacji do wystąpień DefaultDomainSupportedEncTypes.
  • Poprawiono brzmienie drugiego podpunktu w sekcji "Krok 3: Włącz".

    Od: Wprowadza wartość rejestru RC4DefaultDisablementPhase, aby proaktywnie włączyć zmianę, ustawiając wartość 2 na kontrolerach domeny, gdy zdarzenia inspekcji KDCSVC wskazują, że można to zrobić bezpiecznie.

    Do: Wprowadzono obsługę wartości rejestru RC4DefaultDisablementPhase po tym, jak administrator proaktywnie włączy zmianę, ustawiając wartość 2 na kontrolerach domeny, gdy zdarzenia inspekcji KDCSVC wskazują, że można to zrobić bezpiecznie.
  • Pod ważną uwagą w sekcji "Podejmij działanie" zmieniono pierwsze zdanie akapitu, aby wskazać w przybliżeniu, kiedy tryb wymuszania zostanie włączony.

    Od: Począwszy od kwietnia 2026 r. tryb wymuszania zostanie włączony na wszystkich kontrolerach domeny Windows i będzie blokował podatne na zagrożenia połączenia z niezgodnych urządzeń.

    Do: Tryb wymuszania zostanie automatycznie włączony po zainstalowaniu aktualizacji systemu Windows wydanych w kwietniu 2026 r. lub później na wszystkich kontrolerach domeny Windows i zablokuje wrażliwe połączenia z niezgodnych urządzeń.
  • Dodano sformułowanie informujące o tej zmianie w aktualizacjach systemu Windows wydanych 13 stycznia 2026 r. i po tej aktualizacji oraz CVE-2026-20833.

powrót do początku