Sintomas
A impressão e digitalização podem falhar quando estes dispositivos utilizam autenticação de smart card (PIV).
Nota
Observação Os dispositivos afetados ao utilizar a autenticação de smart card (PIV) devem funcionar conforme esperado ao utilizar a autenticação por nome de utilizador e palavra-passe.
Causa
Em 13 de julho de 2021, a Microsoft lançou alterações de proteção para CVE-2021-33764 Isto pode causar este problema ao instalar atualizações lançadas a 13 de julho de 2021 ou versões posteriores num controlador de domínio (DC). Os dispositivos afetados são impressoras de autenticação de cartão inteligente, scanners e dispositivos multifuncionais que não suportam Diffie-Hellman (DH) para troca de chaves durante a autenticação PKINIT Kerberos ou não anunciam suporte para des-ede3-cbc ("triple DES") durante a solicitação Kerberos AS .
De acordo com a seção 3.2.1 da especificação RFC 4556, para que essa troca de chaves funcione, o cliente deve suportar e notificar o centro de distribuição de chaves (KDC) de seu suporte para des-ede3-cbc ("triple DES"). Os clientes que iniciam o PKINIT Kerberos com troca de chaves no modo de criptografia, mas não suportam nem dizem ao KDC que suportam des-ede3-cbc ("triple DES"), serão rejeitados.
Para que os dispositivos cliente de impressora e scanner estejam em conformidade, eles devem:
- Utilize Diffie-Hellman para troca de chaves durante a autenticação PKINIT Kerberos (preferencial).
- Ou, ambos suportam e notificam o KDC de seu suporte para des-ede3-cbc ("triple DES").
Passos seguintes
Se encontrar este problema com os seus dispositivos de impressão ou digitalização, verifique se está a utilizar o firmware e os controladores mais recentes disponíveis para o seu dispositivo. Se o firmware e os controladores estiverem atualizados e este problema continuar a ocorrer, recomendamos que contacte o fabricante do dispositivo. Pergunte se é necessária uma alteração de configuração para colocar o dispositivo em conformidade com a alteração de proteção para CVE-2021-33764 ou se será disponibilizada uma atualização compatível.
Se não existir atualmente nenhuma forma de assegurar a conformidade dos seus dispositivos com a secção 3.2.1 da especificação RFC 4556 , conforme exigido para o CVE-2021-33764, está agora disponível uma mitigação temporária enquanto trabalha com o fabricante do dispositivo de impressão ou digitalização para assegurar a conformidade do ambiente dentro da linha cronológica abaixo.
Nota
Importante Tem de ter os seus dispositivos não compatíveis atualizados e em conformidade ou substituídos até 12 de julho de 2022, data em que a mitigação temporária não poderá ser utilizada em atualizações de segurança.
Aviso Importante
Toda a mitigação temporária para este cenário será removida em julho de 2022 e agosto de 2022, dependendo da versão do Windows que estiver a utilizar (ver tabela abaixo). Não haverá mais nenhuma opção de contingência em atualizações posteriores. Todos os dispositivos não compatíveis devem ser identificados através dos eventos de auditoria a partir de janeiro de 2022 e atualizados ou substituídos pela remoção da mitigação a partir do final de julho de 2022.
Após julho de 2022, os dispositivos que não estiverem em conformidade com a especificação RFC 4456 e CVE-2021-33764 não poderão ser utilizados com um dispositivo Windows atualizado.
| Data Alvo | Evento | Aplica-se a |
|---|---|---|
| 13 de julho de 2021 | Atualizações lançado com alterações de proteção para CVE-2021-33764. Todas as atualizações posteriores têm esta alteração de proteção ativada por predefinição. | Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| 27 de julho de 2021 | Atualizações disponibilizado com mitigação temporária para resolver problemas de impressão e digitalização em dispositivos não conformes. Atualizações lançadas nesta data ou posteriormente têm de ser instaladas no seu DC e a mitigação tem de ser ativada através da chave do registo, utilizando os passos abaixo. | Windows Server 2019 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| 29 de julho de 2021 | Atualizações disponibilizado com mitigação temporária para resolver problemas de impressão e digitalização em dispositivos não conformes. Atualizações lançamento nesta data ou posterior tem de ser instalado no seu DC e a mitigação tem de ser ativada através da chave do registo, utilizando os passos abaixo. | Windows Server 2016 |
| 25 de janeiro de 2022 | Atualizações registará eventos de auditoria nos controladores de domínio do Active Directory que identificam impressoras que sejam impressoras incompatíveis com RFC-4456 que falhem na autenticação assim que os DCs instalarem as atualizações de julho de 2022/agosto de 2022 ou posteriores. | Windows Server 2022 Windows Server 2019 |
| Fevereiro de 8, 2022 | Atualizações registará eventos de auditoria nos controladores de domínio do Active Directory que identificam impressoras que sejam impressoras incompatíveis com RFC-4456 que falhem na autenticação assim que os DCs instalarem as atualizações de julho de 2022/agosto de 2022 ou posteriores. | Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| 21 de julho de 2022 | Versão de atualização de pré-visualização opcional para remover a mitigação temporária para exigir dispositivos de impressão e digitalização de reclamações no seu ambiente. | Windows Server 2019 |
| 9 de agosto de 2022 |
Importante Versão da atualização de segurança para remover a mitigação temporária para exigir dispositivos de impressão e digitalização de reclamações no seu ambiente. Todas as atualizações lançadas neste dia ou posteriormente não poderão utilizar a mitigação temporária. As impressoras e scanners de autenticação de cartões inteligentes têm de estar em conformidade com a secção 3.2.1 da especificação RFC 4556 necessária para CVE-2021-33764 depois de instalar estas atualizações ou posteriormente nos controladores de domínio do Active Directory |
Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
Para utilizar a mitigação temporária no seu ambiente, siga estes passos em todos os controladores de domínio:
Nos controladores de domínio, defina o valor do Registro de mitigação temporária listado abaixo como 1 (habilitar) usando o Editor do Registro ou as ferramentas de automação disponíveis em seu ambiente.
Nota
Observação Este passo 1 pode ser feito antes ou depois dos passos 2 e 3.
Instale uma atualização que permita a mitigação temporária disponível em atualizações lançadas a 27 de julho de 2021 ou posterior (abaixo estão as primeiras atualizações para permitir a mitigação temporária):
Reinicie o controlador de domínio.
Valor do registo para mitigação temporária:
Nota
Advertência Podem ocorrer problemas graves se modificar o registo incorretamente através do Editor de Registo ou de outro método. Estes problemas podem exigir que reinstale o sistema operativo. A Microsoft não garante que estes problemas possam ser resolvidos. Modificar o registo por sua conta e risco.
| Subchave do Registo | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc |
|---|---|
| Valor | Allow3DesFallback |
| Tipo de dados | DWORD |
| Dados |
1 – Ativar a mitigação temporária. 0 – Ative o comportamento predefinido, exigindo que os dispositivos estejam em conformidade com a secção 3.2.1 da especificação RFC 4556. |
| É necessário reiniciar? | Não |
A chave do Registro acima pode ser criada e o valor e o conjunto de dados usando o seguinte comando:
- reg add HKLM\System\CurrentControlSet\Services\Kdc /v Allow3DesFallback /t REG_DWORD /d 1 /f
Eventos de auditoria
A atualização do Windows de 25 de janeiro de 2022 e 8 de fevereiro de 2022 também adicionará novos IDs de eventos para ajudar a identificar os dispositivos afetados.
| Registo de Eventos | Sistema |
|---|---|
| Tipo de Evento | Erro |
| Origem do Evento | Kdcsvc |
| ID de Evento | 307 39 (Windows Server 2008 R2 SP1 Windows Server 2008 SP2) |
| Texto do Evento | O cliente Kerberos não forneceu um tipo de criptografia suportado para uso com o protocolo PKINIT usando o modo de criptografia.
|
| Registo de Eventos | Sistema |
|---|---|
| Tipo de Evento | Aviso |
| Origem do Evento | Kdcsvc |
| ID de Evento | 308 40 (Windows Server 2008 R2 SP1 Windows Server 2008 SP2) |
| Texto do Evento | Um cliente PKINIT Kerberos não conforme autenticado neste DC. A autenticação foi permitida porque KDCGlobalAllowDesFallBack foi definido. No futuro, estas ligações irão falhar na autenticação. Identifique o dispositivo e procure atualizar sua implementação Kerberos
|
Estado
A Microsoft confirmou que este é um problema nos produtos Microsoft listados na secção "Aplica-se a".