Observação
- Data de publicação original: 13 de janeiro de 2026
- ID da KB: 5073381
Neste artigo
- Resumo
- Tome medidas
- Cronograma das atualizações
- Diretrizes de implantação
- Configurações do Registro
- Eventos de auditoria
- Perguntas frequentes (FAQ)
- Recursos
- Registo de alterações
Resumo
As atualizações do Windows lançadas em e após 13 de janeiro de 2026 contêm proteções para uma vulnerabilidade com o protocolo de autenticação Kerberos. As atualizações do Windows abordam uma vulnerabilidade de divulgação de informações no CVE-2026-20833 que pode permitir que um invasor obtenha tíquetes de serviço com tipos de criptografia fracos ou herdados, como RC4, para executar ataques offline para recuperar uma senha de conta de serviço.
Para mitigar esta vulnerabilidade, as atualizações do Windows lançadas a partir de 14 de abril de 2026 alteram o valor predefinido do Centro de Distribuição de Chaves Kerberos (KDC) para DefaultDomainSupportedEncTypes, a menos que os administradores ativem o modo de imposição mais cedo. Os controladores de domínio atualizados em execução no modo de Imposição só assumirão suporte para configurações do tipo de criptografia AES (Advanced Encryption Standard) se nenhuma configuração explícita for especificada. Para obter mais informações, consulte Sinalizadores de bits de tipos de criptografia suportados. O valor padrão para DefaultDomainSupportedEncTypes se aplica na ausência de um valor explícito.
Em controladores de domínio com um valor de registo DefaultDomainSupportedEncTypes definido, o comportamento não será funcionalmente afetado por estas alterações. No entanto, um evento de auditoria KDCSVC Event ID: 205 será registrado no log de eventos do sistema se a configuração existente DefaultDomainSupportedEncTypes for insegura (por exemplo, quando uma cifra RC4 for usada).
Tome medidas
Para ajudar a proteger o seu ambiente e evitar interrupções, recomendamos que:
- ATUALIZAÇÃO Controladores de domínio do Microsoft Active Directory a partir das atualizações do Windows lançadas a partir de 13 de janeiro de 2026.
- MONITORIZE o registo de eventos do Sistema para qualquer um dos nove eventos de auditoria KDCSVC 201 > 209 com início de sessão em Windows Server 2012 controladores de domínio e controladores de domínio mais recentes que identifiquem riscos com a ativação das proteções RC4.
- MITIGAR Eventos KDCSVC registados no registo de eventos do Sistema que impedem a ativação manual ou programática de proteções RC4.
- ATIVAR Modo de imposição para resolver as vulnerabilidades abordadas no CVE-2026-20833 no seu ambiente quando os eventos de aviso, bloqueio ou política já não são registados.
Observação
IMPORTANTE A instalação de atualizações lançadas em ou depois de 13 de janeiro de 2026 NÃO resolverá as vulnerabilidades descritas no CVE-2026-20833 para controladores de domínio do Active Directory por padrão. Para reduzir totalmente a vulnerabilidade, você deve habilitar manualmente o Modo de imposição (descrito na Etapa 3: ATIVAR) em todos os controladores de domínio. A instalação do Windows Atualizações lançada em e após julho de 2026 ativará programaticamente a Fase de Imposição.
O modo de imposição será ativado automaticamente ao instalar as Atualizações do Windows lançadas em ou após abril de 2026 em todos os controladores de domínio do Windows e bloqueará as ligações vulneráveis de dispositivos não conformes. Nessa altura, não poderá desativar a auditoria, mas poderá voltar à definição do modo de Auditoria. O modo de auditoria será removido em julho de 2026, conforme descrito na secção Temporização das atualizações , e o Modo de imposição será ativado em todos os controladores de domínio do Windows e bloqueará as ligações vulneráveis de dispositivos não conformes.
Se precisar de tirar partido da RC4 após abril de 2026, recomendamos que ative explicitamente a RC4 na máscara de bits msds-SupportedEncryptionTypes nos serviços que terão de aceitar a utilização de RC4.
Cronograma das atualizações
13 de janeiro de 2026 - Fase de Implementação Inicial
A fase de implementação inicial começa com as atualizações lançadas a 13 de janeiro de 2026 e continua com as atualizações posteriores do Windows até à fase de Aplicação . Esta fase destina-se a avisar os clientes sobre novas aplicações de segurança que serão introduzidas na segunda fase de implementação. Esta atualização:
- Fornece eventos de auditoria para avisar os clientes que podem ser afetados negativamente pela futura proteção de segurança.
- Introduz suporte para o valor de registo RC4DefaultDisablementPhase depois de um administrador ativar proativamente a alteração definindo o valor como 2 em controladores de domínio quando os eventos de Auditoria KDCSVC indicam que é seguro fazê-lo.
14 de abril de 2026 - Fase de aplicação com reversão manual
Esta atualização altera o valor padrão de DefaultDomainSupportedEncTypes para operações KDC para aproveitar AES-SHA1 para contas que não têm um atributo explícito do active directory msds-SupportedEncryptionTypes definido.
Esta fase altera o valor padrão de DefaultDomainSupportedEncTypes para AES-SHA1 apenas: 0x18.
Esta fase também permite a configuração manual do valor de reversão RC4DefaultDisablementPhase até à imposição programática em julho de 2026.
Julho de 2026 - Fase de aplicação de medidas
As atualizações do Windows lançadas em ou depois de julho de 2026 removerão o suporte para a subchave de registo RC4DefaultDisablementPhase.
Diretrizes de implantação
Para implementar as atualizações do Windows lançadas a partir de 13 de janeiro de 2026, siga estes passos:
- ATUALIZE os seus controladores de domínio com uma atualização do Windows lançada a partir de 13 de janeiro de 2026.
- Eventos MONITOR registados durante a fase inicial de implementação para ajudar a proteger o seu ambiente.
- MOVA os controladores de domínio para o modo de imposição utilizando a secção Definições do registo .
Passo 1: ATUALIZAR
Implante a atualização do Windows lançada em ou depois de 13 de janeiro de 2026 em todo o Windows Active Directory aplicável em execução como controlador de domínio após a implantação da atualização.
- Os eventos de auditoria aparecerão nos logs de eventos do sistema se seus controladores de domínio Windows Server 2012 ou posteriores estiverem recebendo solicitações de tíquete de serviço Kerberos que exigem a codificação RC4 para ser usada, mas a conta de serviço tem configuração de criptografia padrão.
- O evento de auditoria 205 será registado no registo de eventos do Sistema se o controlador de domínio tiver uma configuração DefaultDomainSupportedEncTypes explícita para permitir a encriptação RC4.
Passo 2: MONITORIZAR
Assim que os controladores de domínio forem atualizados, se não vir eventos de auditoria documentados neste artigo, mude para o modo de Imposição ao alterar o valor de registo RC4DefaultDisablementPhase para 2.
Se houver eventos de auditoria gerados, você precisará remover as dependências RC4 ou configurar explicitamente o atributo msds-SupportedEncryptionTypes das contas para dar suporte ao uso contínuo de RC4 após a habilitação manual ou automática do modo de Imposição .
Para administradores interessados em remediar o uso do RC4 de forma mais ampla do que o discutido neste artigo, recomendamos revisar Detectar e remediar o uso do RC4 no Kerberos para obter mais informações.
Observação
IMPORTANTE Os eventos de auditoria relacionados com esta alteração só são gerados quando o Active Directory não consegue emitir pedidos de serviço ou chaves de sessão AES-SHA1. A ausência de eventos de auditoria não garante que todos os dispositivos que não sejam Windows aceitem com êxito a autenticação Kerberos após a atualização de abril. Os clientes devem validar a interoperabilidade não-Windows por meio de testes antes de habilitar amplamente esse comportamento.
Passo 3: ATIVAR
Ative o Modo de imposição para resolver as vulnerabilidades CVE-2026-20833 no seu ambiente.
- Se for solicitado a um KDC que forneça um tíquete de serviço RC4 para uma conta com configurações padrão, um evento de erro será registrado.
- Continuará a ver um ID de evento: 205 registado para qualquer configuração não segura de DefaultDomainSupportedEncTypes.
Configurações do Registro
Após a instalação das atualizações do Windows lançadas em ou após 13 de janeiro de 2026, a seguinte chave de registo está disponível para o protocolo Kerberos.
RC4DefaultDisablementPhase
Esta chave do Registo é utilizada para controlar a implementação das alterações Kerberos. Esta chave de registo é temporária e deixará de ser lida após a data de aplicação.
| Chave do Registro | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters |
|---|---|
| Tipo de dados | REG_DWORD |
| Nome do valor | RC4DefaultDisablementPhase |
| Dados do valor |
0 – Sem auditoria, sem alteração 1 - Os eventos de aviso serão registados na utilização padrão do RC4. (Predefinição da Fase 1) 2 – O Kerberos começará a assumir que o RC4 não está ativado por predefinição. (Predefinição da Fase 2) |
| Reinicialização necessária? | Sim |
Eventos de auditoria
Após a instalação das atualizações do Windows lançadas em ou após 13 de janeiro de 2026, os seguintes tipos de evento de Auditoria KSCSVC são adicionados ao registo de eventos do Sistema de Windows Server 2012 e posterior em execução como um controlador de domínio.
Nesta seção
- ID do Evento: 201
- ID do Evento: 202
- ID do Evento: 203
- ID do evento: 204
- ID do Evento: 205
- ID do evento: 206
- ID do evento: 207
- ID do Evento: 208
- ID do evento: 209
- Observação sobre alteração implícita na seleção de criptografia de tíquete de serviço
ID do Evento: 201
| Log de eventos | Sistema |
|---|---|
| Tipo de Evento | Aviso |
| Origem do evento | Kdcsvc |
| ID de Evento | 201 |
| Texto do Evento | O Centro de Distribuição de Chaves detectou <o uso de Nome> de Criptografia que não terá suporte na fase de aplicação porque o serviço msds-SupportedEncryptionTypes não está definido e o cliente dá suporte apenas a tipos de criptografia inseguros. Informações da Conta Nome da Conta: <Nome da Conta> Nome do Realm fornecido: <Nome do Realm fornecido> msds-SupportedEncryptionTypes: <Tipos de criptografia compatíveis> Chaves disponíveis: <chaves disponíveis> Informações do serviço: Nome do serviço: <Nome do serviço> ID do serviço: <SID do serviço> msds-SupportedEncryptionTypes: <tipos de criptografia com suporte pelo serviço> Chaves disponíveis: <Serviço Chaves Disponíveis> Informações do Controlador de Domínio: msds-SupportedEncryptionTypes: <Tipos de criptografia com suporte pelo controlador de domínio> DefaultDomainSupportedEncTypes: <Valor DefaultDomainSupportedEncTypes> Chaves disponíveis: <controlador de domínio Chaves disponíveis> Informações de rede: Endereço do cliente: <Endereço IP do cliente> Porta do cliente: <Porta do cliente> Etypes anunciados: <tipos de criptografia Kerberos anunciados> Consulte https://go.microsoft.com/fwlink/?linkid=2344614 para saber mais. |
| Comentários | ID do evento: 201 será registrado se:
|
voltar para Eventos de auditoria
ID do Evento: 202
| Log de eventos | Sistema |
|---|---|
| Tipo de Evento | Aviso |
| Origem do evento | Kdcsvc |
| ID de Evento | 202 |
| Texto do Evento | O Centro de Distribuição de Chaves detectou <o uso de Nome> de Criptografia que não terá suporte na fase de aplicação porque o serviço msds-SupportedEncryptionTypes não está definido e a conta de serviço tem apenas chaves inseguras. Informações da Conta Nome da Conta: <Nome da Conta> Nome do Realm fornecido: <Nome do Realm fornecido> msds-SupportedEncryptionTypes: <Tipos de criptografia compatíveis> Chaves disponíveis: <chaves disponíveis> Informações do serviço: Nome do serviço: <Nome do serviço> ID do serviço: <SID do serviço> msds-SupportedEncryptionTypes: <tipos de criptografia com suporte pelo serviço> Chaves disponíveis: <Serviço Chaves Disponíveis> Informações do Controlador de Domínio: msds-SupportedEncryptionTypes: <Tipos de criptografia com suporte pelo controlador de domínio> DefaultDomainSupportedEncTypes: <Valor DefaultDomainSupportedEncTypes> Chaves disponíveis: <controlador de domínio Chaves disponíveis> Informações de rede: Endereço do cliente: <Endereço IP do cliente> Porta do cliente: <Porta do cliente> Etypes anunciados: <tipos de criptografia Kerberos anunciados> Consulte https://go.microsoft.com/fwlink/?linkid=2344614 para saber mais. |
| Comentários | O evento de aviso 202 será registrado se:
|
voltar para Eventos de auditoria
ID do Evento: 203
| Log de eventos | Sistema |
|---|---|
| Tipo de Evento | Aviso |
| Origem do evento | Kdcsvc |
| ID de Evento | 203 |
| Texto do Evento | O Centro de Distribuição de Chaves bloqueou o uso de criptografia porque o serviço msds-SupportedEncryptionTypes não está definido e o cliente dá suporte apenas a tipos de criptografia inseguros. Informações da Conta Nome da Conta: <Nome da Conta> Nome do Realm fornecido: <Nome do Realm fornecido> msds-SupportedEncryptionTypes: <Tipos de criptografia compatíveis> Chaves disponíveis: <chaves disponíveis> Informações do serviço: Nome do serviço: <Nome do serviço> ID do serviço: <SID do serviço> msds-SupportedEncryptionTypes: <tipos de criptografia com suporte pelo serviço> Chaves disponíveis: <Serviço Chaves Disponíveis> Informações do Controlador de Domínio: msds-SupportedEncryptionTypes: <Tipos de criptografia com suporte pelo controlador de domínio> DefaultDomainSupportedEncTypes: <Valor DefaultDomainSupportedEncTypes> Chaves disponíveis: <controlador de domínio Chaves disponíveis> Informações de rede: Endereço do cliente: <Endereço IP do cliente> Porta do cliente: <Porta do cliente> Etypes anunciados: <tipos de criptografia Kerberos anunciados> Consulte https://go.microsoft.com/fwlink/?linkid=2344614 para saber mais. |
| Comentários | O evento de erro 203 será registrado se:
|
voltar para Eventos de auditoria
ID do evento: 204
| Log de eventos | Sistema |
|---|---|
| Tipo de Evento | Aviso |
| Origem do evento | Kdcsvc |
| ID de Evento | 204 |
| Texto do Evento | O Centro de Distribuição de Chaves bloqueou o uso de criptografia porque o serviço msds-SupportedEncryptionTypes não está definido e a conta de serviço só tem chaves inseguras. Informações da Conta Nome da Conta: <Nome da Conta> Nome do Realm fornecido: <Nome do Realm fornecido> msds-SupportedEncryptionTypes: <Tipos de criptografia compatíveis> Chaves disponíveis: <chaves disponíveis> Informações do serviço: Nome do serviço: <Nome do serviço> ID do serviço: <SID do serviço> msds-SupportedEncryptionTypes: <tipos de criptografia com suporte pelo serviço> Chaves disponíveis: <Serviço Chaves Disponíveis> Informações do Controlador de Domínio: msds-SupportedEncryptionTypes: <Tipos de criptografia com suporte pelo controlador de domínio> DefaultDomainSupportedEncTypes: <Valor DefaultDomainSupportedEncTypes> Chaves disponíveis: <controlador de domínio Chaves disponíveis> Informações de rede: Endereço do cliente: <Endereço IP do cliente> Porta do cliente: <Porta do cliente> Etypes anunciados: <tipos de criptografia Kerberos anunciados> Consulte https://go.microsoft.com/fwlink/?linkid=2344614 para saber mais. |
| Comentários | O evento de erro 204 será registrado se:
|
voltar para Eventos de auditoria
ID do Evento: 205
| Log de eventos | Sistema |
|---|---|
| Tipo de Evento | Aviso |
| Origem do evento | Kdcsvc |
| ID de Evento | 205 |
| Texto do Evento | O Centro de Distribuição de Chaves detectou a habilitação explícita da cifra na configuração de política de Tipos de Criptografia com Suporte de Domínio Padrão. Cifra(s): <Cifras inseguras habilitadas> DefaultDomainSupportedEncTypes: <configurado Valor DefaultDomainSupportedEncTypes> Consulte https://go.microsoft.com/fwlink/?linkid=2344614 para saber mais. |
| Comentários | O evento de aviso 205 será registrado se:
|
voltar para Eventos de auditoria
ID do evento: 206
| Log de eventos | Sistema |
|---|---|
| Tipo de Evento | Aviso |
| Origem do evento | Kdcsvc |
| ID de Evento | 206 |
| Texto do Evento | O Centro de Distribuição de Chaves detectou <o uso de Nome> de Criptografia que não terá suporte na fase de imposição porque o serviço msds-SupportedEncryptionTypes está configurado para dar suporte apenas a AES-SHA1, mas o cliente não anuncia AES-SHA1 Informações da Conta Nome da Conta: <Nome da Conta> Nome do Realm fornecido: <Nome do Realm fornecido> msds-SupportedEncryptionTypes: <Tipos de criptografia compatíveis> Chaves disponíveis: <chaves disponíveis> Informações do serviço: Nome do serviço: <Nome do serviço> ID do serviço: <SID do serviço> msds-SupportedEncryptionTypes: <tipos de criptografia com suporte pelo serviço> Chaves disponíveis: <Serviço Chaves Disponíveis> Informações do Controlador de Domínio: msds-SupportedEncryptionTypes: <Tipos de criptografia com suporte pelo controlador de domínio> DefaultDomainSupportedEncTypes: <Valor DefaultDomainSupportedEncTypes> Chaves disponíveis: <controlador de domínio Chaves disponíveis> Informações de rede: Endereço do cliente: <Endereço IP do cliente> Porta do cliente: <Porta do cliente> Etypes anunciados: <tipos de criptografia Kerberos anunciados> Consulte https://go.microsoft.com/fwlink/?linkid=2344614 para saber mais. |
| Comentários | O evento de aviso 206 será registrado se:
|
voltar para Eventos de auditoria
ID do evento: 207
| Log de eventos | Sistema |
|---|---|
| Tipo de Evento | Aviso |
| Origem do evento | Kdcsvc |
| ID de Evento | 207 |
| Texto do Evento | O Centro de Distribuição de Chaves detectou <o uso de Nome> de Criptografia que não terá suporte na fase de imposição porque o serviço msds-SupportedEncryptionTypes está configurado para dar suporte apenas a AES-SHA1, mas a conta de serviço não tem chaves AES-SHA1. Informações da Conta Nome da Conta: <Nome da Conta> Nome do Realm fornecido: <Nome do Realm fornecido> msds-SupportedEncryptionTypes: <Tipos de criptografia compatíveis> Chaves disponíveis: <chaves disponíveis> Informações do serviço: Nome do serviço: <Nome do serviço> ID do serviço: <SID do serviço> msds-SupportedEncryptionTypes: <tipos de criptografia com suporte pelo serviço> Chaves disponíveis: <Serviço Chaves Disponíveis> Informações do Controlador de Domínio: msds-SupportedEncryptionTypes: <Tipos de criptografia com suporte pelo controlador de domínio> DefaultDomainSupportedEncTypes: <Valor DefaultDomainSupportedEncTypes> Chaves disponíveis: <controlador de domínio Chaves disponíveis> Informações de rede: Endereço do cliente: <Endereço IP do cliente> Porta do cliente: <Porta do cliente> Etypes anunciados: <tipos de criptografia Kerberos anunciados> Consulte https://go.microsoft.com/fwlink/?linkid=2344614 para saber mais. |
| Comentários | O evento de aviso 207 será registrado se:
|
voltar para Eventos de auditoria
ID do Evento: 208
| Log de eventos | Sistema |
|---|---|
| Tipo de Evento | Aviso |
| Origem do evento | Kdcsvc |
| ID de Evento | 208 |
| Texto do Evento | O Centro de Distribuição de Chaves negou intencionalmente o uso de criptografia porque o serviço msds-SupportedEncryptionTypes está configurado para dar suporte apenas a AES-SHA1, mas o cliente não anuncia AES-SHA1 Informações da Conta Nome da Conta: <Nome da Conta> Nome do Realm fornecido: <Nome do Realm fornecido> msds-SupportedEncryptionTypes: <Tipos de criptografia compatíveis> Chaves disponíveis: <chaves disponíveis> Informações do serviço: Nome do serviço: <Nome do serviço> ID do serviço: <SID do serviço> msds-SupportedEncryptionTypes: <tipos de criptografia com suporte pelo serviço> Chaves disponíveis: <Serviço Chaves Disponíveis> Informações do Controlador de Domínio: msds-SupportedEncryptionTypes: <Tipos de criptografia com suporte pelo controlador de domínio> DefaultDomainSupportedEncTypes: <Valor DefaultDomainSupportedEncTypes> Chaves disponíveis: <controlador de domínio Chaves disponíveis> Informações de rede: Endereço do cliente: <Endereço IP do cliente> Porta do cliente: <Porta do cliente> Etypes anunciados: <tipos de criptografia Kerberos anunciados> Consulte https://go.microsoft.com/fwlink/?linkid=2344614 para saber mais. |
| Comentários | O evento de erro 208 será registado se:
|
ID do evento: 209
| Registo de Eventos | Sistema |
|---|---|
| Tipo de Evento | Aviso |
| Origem do evento | Kdcsvc |
| ID de Evento | 209 |
| Texto do Evento | O Centro de Distribuição de Chaves negou intencionalmente a utilização de cifras porque o serviço msds-SupportedEncryptionTypes está configurado para suportar apenas AES-SHA1, mas a conta de serviço não tem chaves AES-SHA1 Informações da Conta Nome da Conta: <Nome da Conta> Nome do Território Fornecido: <Nome do Território Fornecido> msds-SupportedEncryptionTypes: <Tipos de Encriptação Suportados> Chaves Disponíveis: <Chaves Disponíveis> Informações sobre o serviço: Nome do Serviço: <Nome do Serviço> ID de Serviço: <SID de Serviço> msds-SupportedEncryptionTypes: <Tipos de Encriptação Suportados pelo Serviço> Chaves Disponíveis: <Chaves Disponíveis de Serviço> Informações do controlador de domínio: msds-SupportedEncryptionTypes: <Tipos de Criptografia Suportados pelo Controlador de Domínio> Valor de DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes> Chaves Disponíveis: <Chaves Disponíveis do Controlador de Domínio> Informações de rede: Endereço do Cliente: <Endereço IP do Cliente> Porta do cliente: <Porta do cliente> Tipos anunciados: <tipos de criptografia Kerberos anunciados> Consulte https://go.microsoft.com/fwlink/?linkid=2344614 para saber mais. |
| Comentários | O evento de erro 209 será registado se:
|
Observação
Em relação à alteração implícita na seleção da criptografia de tíquete de serviço, a Microsoft limitou a visibilidade dos motivos pelos quais um dispositivo não Windows pode não conseguir aceitar a autenticação Kerberos depois que os KDCs aplicam a atualização de abril e mudam para o comportamento padrão AES-SHA1 quando não especificado. Sugerimos que valide estas alterações através de testes no seu próprio ambiente antes de ativar este comportamento de forma ampla.
O local mais comum onde isto será encontrado é nos dispositivos que utilizam os Tabulações de Teclas Kerberos. Se o Keytab Kerberos só tiver sido exportado com chaves RC4, mas a conta de serviço de destino tiver chaves AES-SHA1 e não tiver um msds-SupportedEncryptionTypes definido, existe a possibilidade de uma falha de autenticação nesse serviço. Isso provavelmente se manifestará na forma de falhas de autenticação do serviço de destino em vez do KDC.
A nossa principal recomendação é trabalhar com o fornecedor do dispositivo que não seja Windows. Em geral, as falhas de dispositivos que não sejam Windows ao aceitarem a autenticação Kerberos não são exclusivas das alterações de abril e podem dever-se a limitações específicas do dispositivo ou da implementação.
Se forem observados problemas de autenticação Kerberos em dispositivos que não sejam Windows após esta alteração e a remediação do fornecedor não for exequível, as nossas recomendações são as seguintes:
- Na conta de serviço afetada, defina explicitamente msDS-SupportedEncryptionTypes para incluir RC4 com chaves de sessão AES (0x24).
- Se tal não for viável, como último recurso, configure manualmente o valor de registo DefaultDomainSupportedEncTypes em todos os KDCs relevantes para incluir RC4 com chaves de sessão AES-SHA1 (0x24). Note que isto deixa todas as contas no domínio vulneráveis ao CVE-2026-20833.
É importante notar que essa configuração não é segura, e nossa recomendação de longo prazo é migrar dispositivos que não sejam do Windows para versões que suportem criptografia de tíquete Kerberos AES-SHA1.
Perguntas frequentes (FAQ)
P1: Como é que esta alteração interage com os domínios que têm KDCs de terceiros?
Esta alteração de proteção afeta apenas os controladores de domínio do Windows. O fluxo de referência e confiança Kerberos com outros controladores de domínio do Windows ou KDCs de terceiros não é afetado.
P2: Como é que esta alteração interage com domínios que têm dispositivos de domínio que não são do Windows?
Os dispositivos de domínio de terceiros que não conseguem processar a encriptação AES-SHA1 devem já ter sido explicitamente configurados para permitir a encriptação RC4. Os serviços que não conseguem processar tíquetes AES-SHA1 precisam ser corrigidos ou explicitamente configurados no Active Diretory para fornecer criptografia RC4, conforme observado acima. Valide cuidadosamente estas alterações.
P3: A Microsoft removerá a capacidade de configurar DefaultDomainSupportedEncTypes?
Não. Registraremos eventos de aviso para configurações não seguras para DefaultDomainSupportedEncTypes. Além disso, respeitaremos qualquer configuração explicitamente definida por um administrador.
Recursos
- KB5020805: como gerenciar as alterações do protocolo Kerberos relacionadas ao CVE-2022-37967
- KB5021131: como gerenciar as alterações do protocolo Kerberos relacionadas ao CVE-2022-37966
- Tipos de encriptação suportados Sinalizadores de bits
Registo de alterações
| Data da alteração | Alterar descrição |
|---|---|
| 14 de abril de 2026 |
|
| 7 de abril de 2026 |
|
| 16 de março de 2026 |
|
| 10 de fevereiro de 2026 |
|