Como gerir a utilização do KDC Kerberos do RC4 para alterações de emissão de pedidos de conta de serviço relacionadas com CVE-2026-20833

Aplica-se a
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Observação

  • Data de publicação original: 13 de janeiro de 2026
  • ID da KB: 5073381

Neste artigo

Resumo

As atualizações do Windows lançadas em e após 13 de janeiro de 2026 contêm proteções para uma vulnerabilidade com o protocolo de autenticação Kerberos. As atualizações do Windows abordam uma vulnerabilidade de divulgação de informações no CVE-2026-20833 que pode permitir que um invasor obtenha tíquetes de serviço com tipos de criptografia fracos ou herdados, como RC4, para executar ataques offline para recuperar uma senha de conta de serviço.

Para mitigar esta vulnerabilidade, as atualizações do Windows lançadas a partir de 14 de abril de 2026 alteram o valor predefinido do Centro de Distribuição de Chaves Kerberos (KDC) para DefaultDomainSupportedEncTypes, a menos que os administradores ativem o modo de imposição mais cedo. Os controladores de domínio atualizados em execução no modo de Imposição só assumirão suporte para configurações do tipo de criptografia AES (Advanced Encryption Standard) se nenhuma configuração explícita for especificada. Para obter mais informações, consulte Sinalizadores de bits de tipos de criptografia suportados. O valor padrão para DefaultDomainSupportedEncTypes se aplica na ausência de um valor explícito.

Em controladores de domínio com um valor de registo DefaultDomainSupportedEncTypes definido, o comportamento não será funcionalmente afetado por estas alterações. No entanto, um evento de auditoria KDCSVC Event ID: 205 será registrado no log de eventos do sistema se a configuração existente DefaultDomainSupportedEncTypes for insegura (por exemplo, quando uma cifra RC4 for usada).

voltar ao topo

Tome medidas

Para ajudar a proteger o seu ambiente e evitar interrupções, recomendamos que:

  • ATUALIZAÇÃO Controladores de domínio do Microsoft Active Directory a partir das atualizações do Windows lançadas a partir de 13 de janeiro de 2026.
  • MONITORIZE o registo de eventos do Sistema para qualquer um dos nove eventos de auditoria KDCSVC 201 > 209 com início de sessão em Windows Server 2012 controladores de domínio e controladores de domínio mais recentes que identifiquem riscos com a ativação das proteções RC4.
  • MITIGAR Eventos KDCSVC registados no registo de eventos do Sistema que impedem a ativação manual ou programática de proteções RC4.
  • ATIVAR Modo de imposição para resolver as vulnerabilidades abordadas no CVE-2026-20833 no seu ambiente quando os eventos de aviso, bloqueio ou política já não são registados.

Observação

IMPORTANTE A instalação de atualizações lançadas em ou depois de 13 de janeiro de 2026 NÃO resolverá as vulnerabilidades descritas no CVE-2026-20833 para controladores de domínio do Active Directory por padrão. Para reduzir totalmente a vulnerabilidade, você deve habilitar manualmente o Modo de imposição (descrito na Etapa 3: ATIVAR) em todos os controladores de domínio. A instalação do Windows Atualizações lançada em e após julho de 2026 ativará programaticamente a Fase de Imposição.

O modo de imposição será ativado automaticamente ao instalar as Atualizações do Windows lançadas em ou após abril de 2026 em todos os controladores de domínio do Windows e bloqueará as ligações vulneráveis de dispositivos não conformes.  Nessa altura, não poderá desativar a auditoria, mas poderá voltar à definição do modo de Auditoria. O modo de auditoria será removido em julho de 2026, conforme descrito na secção Temporização das atualizações , e o Modo de imposição será ativado em todos os controladores de domínio do Windows e bloqueará as ligações vulneráveis de dispositivos não conformes.

Se precisar de tirar partido da RC4 após abril de 2026, recomendamos que ative explicitamente a RC4 na máscara de bits msds-SupportedEncryptionTypes nos serviços que terão de aceitar a utilização de RC4.

voltar ao topo

Cronograma das atualizações

13 de janeiro de 2026 - Fase de Implementação Inicial

A fase de implementação inicial começa com as atualizações lançadas a 13 de janeiro de 2026 e continua com as atualizações posteriores do Windows até à fase de Aplicação . Esta fase destina-se a avisar os clientes sobre novas aplicações de segurança que serão introduzidas na segunda fase de implementação. Esta atualização:

  • Fornece eventos de auditoria para avisar os clientes que podem ser afetados negativamente pela futura proteção de segurança.
  • Introduz suporte para o valor de registo RC4DefaultDisablementPhase depois de um administrador ativar proativamente a alteração definindo o valor como 2 em controladores de domínio quando os eventos de Auditoria KDCSVC indicam que é seguro fazê-lo.

14 de abril de 2026 - Fase de aplicação com reversão manual

Esta atualização altera o valor padrão de DefaultDomainSupportedEncTypes para operações KDC para aproveitar AES-SHA1 para contas que não têm um atributo explícito do active directory msds-SupportedEncryptionTypes definido.

Esta fase altera o valor padrão de DefaultDomainSupportedEncTypes para AES-SHA1 apenas: 0x18.

Esta fase também permite a configuração manual do valor de reversão RC4DefaultDisablementPhase até à imposição programática em julho de 2026.

Julho de 2026 - Fase de aplicação de medidas

As atualizações do Windows lançadas em ou depois de julho de 2026 removerão o suporte para a subchave de registo RC4DefaultDisablementPhase.

voltar ao topo

Diretrizes de implantação

Para implementar as atualizações do Windows lançadas a partir de 13 de janeiro de 2026, siga estes passos:

  1. ATUALIZE os seus controladores de domínio com uma atualização do Windows lançada a partir de 13 de janeiro de 2026.
  2. Eventos MONITOR registados durante a fase inicial de implementação para ajudar a proteger o seu ambiente.
  3. MOVA os controladores de domínio para o modo de imposição utilizando a secção Definições do registo .

Passo 1: ATUALIZAR

Implante a atualização do Windows lançada em ou depois de 13 de janeiro de 2026 em todo o Windows Active Directory aplicável em execução como controlador de domínio após a implantação da atualização.

  • Os eventos de auditoria aparecerão nos logs de eventos do sistema se seus controladores de domínio Windows Server 2012 ou posteriores estiverem recebendo solicitações de tíquete de serviço Kerberos que exigem a codificação RC4 para ser usada, mas a conta de serviço tem configuração de criptografia padrão.
  • O evento de auditoria 205 será registado no registo de eventos do Sistema se o controlador de domínio tiver uma configuração DefaultDomainSupportedEncTypes explícita para permitir a encriptação RC4.

Passo 2: MONITORIZAR

Assim que os controladores de domínio forem atualizados, se não vir eventos de auditoria documentados neste artigo, mude para o modo de Imposição ao alterar o valor de registo RC4DefaultDisablementPhase para 2.

Se houver eventos de auditoria gerados, você precisará remover as dependências RC4 ou configurar explicitamente o atributo msds-SupportedEncryptionTypes das contas para dar suporte ao uso contínuo de RC4 após a habilitação manual ou automática do modo de Imposição .

Para administradores interessados em remediar o uso do RC4 de forma mais ampla do que o discutido neste artigo, recomendamos revisar Detectar e remediar o uso do RC4 no Kerberos para obter mais informações.

Observação

IMPORTANTE Os eventos de auditoria relacionados com esta alteração só são gerados quando o Active Directory não consegue emitir pedidos de serviço ou chaves de sessão AES-SHA1. A ausência de eventos de auditoria não garante que todos os dispositivos que não sejam Windows aceitem com êxito a autenticação Kerberos após a atualização de abril. Os clientes devem validar a interoperabilidade não-Windows por meio de testes antes de habilitar amplamente esse comportamento.

Passo 3: ATIVAR

Ative o Modo de imposição para resolver as vulnerabilidades CVE-2026-20833 no seu ambiente.

  • Se for solicitado a um KDC que forneça um tíquete de serviço RC4 para uma conta com configurações padrão, um evento de erro será registrado.
  • Continuará a ver um ID de evento: 205 registado para qualquer configuração não segura de DefaultDomainSupportedEncTypes.

voltar ao topo

Configurações do Registro

Após a instalação das atualizações do Windows lançadas em ou após 13 de janeiro de 2026, a seguinte chave de registo está disponível para o protocolo Kerberos.

RC4DefaultDisablementPhase

Esta chave do Registo é utilizada para controlar a implementação das alterações Kerberos. Esta chave de registo é temporária e deixará de ser lida após a data de aplicação.

Chave do Registro HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters
Tipo de dados REG_DWORD
Nome do valor RC4DefaultDisablementPhase
Dados do valor 0 – Sem auditoria, sem alteração
1 - Os eventos de aviso serão registados na utilização padrão do RC4. (Predefinição da Fase 1)
2 – O Kerberos começará a assumir que o RC4 não está ativado por predefinição. (Predefinição da Fase 2)
Reinicialização necessária? Sim

voltar ao topo

Eventos de auditoria

Após a instalação das atualizações do Windows lançadas em ou após 13 de janeiro de 2026, os seguintes tipos de evento de Auditoria KSCSVC são adicionados ao registo de eventos do Sistema de Windows Server 2012 e posterior em execução como um controlador de domínio.

Nesta seção

voltar ao início

ID do Evento: 201

Log de eventos Sistema
Tipo de Evento Aviso
Origem do evento Kdcsvc
ID de Evento 201
Texto do Evento O Centro de Distribuição de Chaves detectou <o uso de Nome> de Criptografia que não terá suporte na fase de aplicação porque o serviço msds-SupportedEncryptionTypes não está definido e o cliente dá suporte apenas a tipos de criptografia inseguros.
Informações da Conta
Nome da Conta: <Nome da Conta>
Nome do Realm fornecido: <Nome do Realm fornecido>
msds-SupportedEncryptionTypes: <Tipos de criptografia compatíveis>
Chaves disponíveis: <chaves disponíveis>
Informações do serviço:
Nome do serviço: <Nome do serviço>
ID do serviço: <SID do serviço>
msds-SupportedEncryptionTypes: <tipos de criptografia com suporte pelo serviço>
Chaves disponíveis: <Serviço Chaves Disponíveis>
Informações do Controlador de Domínio:
msds-SupportedEncryptionTypes: <Tipos de criptografia com suporte pelo controlador de domínio>
DefaultDomainSupportedEncTypes: <Valor DefaultDomainSupportedEncTypes>
Chaves disponíveis: <controlador de domínio Chaves disponíveis>
Informações de rede:
Endereço do cliente: <Endereço IP do cliente>
Porta do cliente: <Porta do cliente>
Etypes anunciados: <tipos de criptografia Kerberos anunciados>
Consulte https://go.microsoft.com/fwlink/?linkid=2344614 para saber mais.
Comentários ID do evento: 201 será registrado se:
  • O cliente está anunciando apenas RC4 como um Etypes Anunciado
  • O serviço de destino NÃO tem um msds-SET definido
  • O controlador de domínio NÃO tem DDSET definido
  • O valor do Registro RC4DefaultDisablementPhase é definido como 1
  • Aviso: o evento 201 faz a transição para o evento de Erro 203 no modo de Imposição
  • Esse evento é registrado por solicitação
  • Aviso: o evento 201 NÃO será registrado se DefaultDomainSupportedEncTypes for definido manualmente

voltar para Eventos de auditoria

ID do Evento: 202

Log de eventos Sistema
Tipo de Evento Aviso
Origem do evento Kdcsvc
ID de Evento 202
Texto do Evento O Centro de Distribuição de Chaves detectou <o uso de Nome> de Criptografia que não terá suporte na fase de aplicação porque o serviço msds-SupportedEncryptionTypes não está definido e a conta de serviço tem apenas chaves inseguras.
Informações da Conta
Nome da Conta: <Nome da Conta>
Nome do Realm fornecido: <Nome do Realm fornecido>
msds-SupportedEncryptionTypes: <Tipos de criptografia compatíveis>
Chaves disponíveis: <chaves disponíveis>
Informações do serviço:
Nome do serviço: <Nome do serviço>
ID do serviço: <SID do serviço>
msds-SupportedEncryptionTypes: <tipos de criptografia com suporte pelo serviço>
Chaves disponíveis: <Serviço Chaves Disponíveis>
Informações do Controlador de Domínio:
msds-SupportedEncryptionTypes: <Tipos de criptografia com suporte pelo controlador de domínio>
DefaultDomainSupportedEncTypes: <Valor DefaultDomainSupportedEncTypes>
Chaves disponíveis: <controlador de domínio Chaves disponíveis>
Informações de rede:
Endereço do cliente: <Endereço IP do cliente>
Porta do cliente: <Porta do cliente>
Etypes anunciados: <tipos de criptografia Kerberos anunciados>
Consulte https://go.microsoft.com/fwlink/?linkid=2344614 para saber mais.
Comentários O evento de aviso 202 será registrado se:
  • O serviço de destino não tem chaves AES
  • O serviço de destino NÃO tem um msds-SET definido
  • O controlador de domínio NÃO tem DDSET definido
  • O valor do Registro RC4DefaultDisablementPhase é definido como 1
  • O evento de erro 202 faz a transição para o Erro 204 no modo de Imposição
  • O evento de aviso 202 é registrado em por solicitação
  • Aviso: o evento 202 NÃO será registrado se DefaultDomainSupportedEncTypes for definido manualmente

voltar para Eventos de auditoria

ID do Evento: 203

Log de eventos Sistema
Tipo de Evento Aviso
Origem do evento Kdcsvc
ID de Evento 203
Texto do Evento O Centro de Distribuição de Chaves bloqueou o uso de criptografia porque o serviço msds-SupportedEncryptionTypes não está definido e o cliente dá suporte apenas a tipos de criptografia inseguros.
Informações da Conta
Nome da Conta: <Nome da Conta>
Nome do Realm fornecido: <Nome do Realm fornecido>
msds-SupportedEncryptionTypes: <Tipos de criptografia compatíveis>
Chaves disponíveis: <chaves disponíveis>
Informações do serviço:
Nome do serviço: <Nome do serviço>
ID do serviço: <SID do serviço>
msds-SupportedEncryptionTypes: <tipos de criptografia com suporte pelo serviço>
Chaves disponíveis: <Serviço Chaves Disponíveis>
Informações do Controlador de Domínio:
msds-SupportedEncryptionTypes: <Tipos de criptografia com suporte pelo controlador de domínio>
DefaultDomainSupportedEncTypes: <Valor DefaultDomainSupportedEncTypes>
Chaves disponíveis: <controlador de domínio Chaves disponíveis>
Informações de rede:
Endereço do cliente: <Endereço IP do cliente>
Porta do cliente: <Porta do cliente>
Etypes anunciados: <tipos de criptografia Kerberos anunciados>
Consulte https://go.microsoft.com/fwlink/?linkid=2344614 para saber mais.
Comentários O evento de erro 203 será registrado se:
  • O cliente está anunciando apenas RC4 como um Etypes Anunciado
  • O serviço de destino NÃO tem um msds-SET definido
  • O controlador de domínio NÃO tem DDSET definido
  • O valor do Registro RC4DefaultDisablementPhase é definido como 2
  • Por solicitação

voltar para Eventos de auditoria

ID do evento: 204

Log de eventos Sistema
Tipo de Evento Aviso
Origem do evento Kdcsvc
ID de Evento 204
Texto do Evento O Centro de Distribuição de Chaves bloqueou o uso de criptografia porque o serviço msds-SupportedEncryptionTypes não está definido e a conta de serviço só tem chaves inseguras.
Informações da Conta
Nome da Conta: <Nome da Conta>
Nome do Realm fornecido: <Nome do Realm fornecido>
msds-SupportedEncryptionTypes: <Tipos de criptografia compatíveis>
Chaves disponíveis: <chaves disponíveis>
Informações do serviço:
Nome do serviço: <Nome do serviço>
ID do serviço: <SID do serviço>
msds-SupportedEncryptionTypes: <tipos de criptografia com suporte pelo serviço>
Chaves disponíveis: <Serviço Chaves Disponíveis>
Informações do Controlador de Domínio:
msds-SupportedEncryptionTypes: <Tipos de criptografia com suporte pelo controlador de domínio>
DefaultDomainSupportedEncTypes: <Valor DefaultDomainSupportedEncTypes>
Chaves disponíveis: <controlador de domínio Chaves disponíveis>
Informações de rede:
Endereço do cliente: <Endereço IP do cliente>
Porta do cliente: <Porta do cliente>
Etypes anunciados: <tipos de criptografia Kerberos anunciados>
Consulte https://go.microsoft.com/fwlink/?linkid=2344614 para saber mais.
Comentários O evento de erro 204 será registrado se:
  • O serviço de destino não tem chaves AES
  • O serviço de destino NÃO tem um msds-SET definido
  • O controlador de domínio NÃO tem DDSET definido
  • O valor do Registro RC4DefaultDisablementPhase é definido como 2
  • Por solicitação

voltar para Eventos de auditoria

ID do Evento: 205

Log de eventos Sistema
Tipo de Evento Aviso
Origem do evento Kdcsvc
ID de Evento 205
Texto do Evento O Centro de Distribuição de Chaves detectou a habilitação explícita da cifra na configuração de política de Tipos de Criptografia com Suporte de Domínio Padrão.
Cifra(s): <Cifras inseguras habilitadas>
DefaultDomainSupportedEncTypes: <configurado Valor DefaultDomainSupportedEncTypes>
Consulte https://go.microsoft.com/fwlink/?linkid=2344614 para saber mais.
Comentários O evento de aviso 205 será registrado se:
  • O controlador de domínio HAS DDSET definido para incluir qualquer coisa, exceto AES-SHA1.
  • O valor do Registro RC4DefaultDisablementPhase é definido como 1, 2
  • Isso NUNCA se transformará em um erro
  • O objetivo é conscientizar o cliente sobre comportamentos inseguros que não mudaremos
  • Registrado todas as vezes no início do KDCSVC

voltar para Eventos de auditoria

ID do evento: 206

Log de eventos Sistema
Tipo de Evento Aviso
Origem do evento Kdcsvc
ID de Evento 206
Texto do Evento O Centro de Distribuição de Chaves detectou <o uso de Nome> de Criptografia que não terá suporte na fase de imposição porque o serviço msds-SupportedEncryptionTypes está configurado para dar suporte apenas a AES-SHA1, mas o cliente não anuncia AES-SHA1
Informações da Conta
Nome da Conta: <Nome da Conta>
Nome do Realm fornecido: <Nome do Realm fornecido>
msds-SupportedEncryptionTypes: <Tipos de criptografia compatíveis>
Chaves disponíveis: <chaves disponíveis>
Informações do serviço:
Nome do serviço: <Nome do serviço>
ID do serviço: <SID do serviço>
msds-SupportedEncryptionTypes: <tipos de criptografia com suporte pelo serviço>
Chaves disponíveis: <Serviço Chaves Disponíveis>
Informações do Controlador de Domínio:
msds-SupportedEncryptionTypes: <Tipos de criptografia com suporte pelo controlador de domínio>
DefaultDomainSupportedEncTypes: <Valor DefaultDomainSupportedEncTypes>
Chaves disponíveis: <controlador de domínio Chaves disponíveis>
Informações de rede:
Endereço do cliente: <Endereço IP do cliente>
Porta do cliente: <Porta do cliente>
Etypes anunciados: <tipos de criptografia Kerberos anunciados>
Consulte https://go.microsoft.com/fwlink/?linkid=2344614 para saber mais.
Comentários O evento de aviso 206 será registrado se:
  • O cliente está anunciando apenas RC4 como um Etypes Anunciado
  • Ocorre uma das seguintes opções:
    • O serviço de destino TEM msds-SET definido somente como AES-SHA1
    • O controlador de domínio HAS DDSET definido somente para AES-SHA1
  • O valor do Registro RC4DefaultDisablementPhase é definido como 1
  • O evento de aviso 2016 faz a transição para o evento de erro 2018 no modo de imposição
  • Conectado por solicitação

voltar para Eventos de auditoria

ID do evento: 207

Log de eventos Sistema
Tipo de Evento Aviso
Origem do evento Kdcsvc
ID de Evento 207
Texto do Evento O Centro de Distribuição de Chaves detectou <o uso de Nome> de Criptografia que não terá suporte na fase de imposição porque o serviço msds-SupportedEncryptionTypes está configurado para dar suporte apenas a AES-SHA1, mas a conta de serviço não tem chaves AES-SHA1.
Informações da Conta
Nome da Conta: <Nome da Conta>
Nome do Realm fornecido: <Nome do Realm fornecido>
msds-SupportedEncryptionTypes: <Tipos de criptografia compatíveis>
Chaves disponíveis: <chaves disponíveis>
Informações do serviço:
Nome do serviço: <Nome do serviço>
ID do serviço: <SID do serviço>
msds-SupportedEncryptionTypes: <tipos de criptografia com suporte pelo serviço>
Chaves disponíveis: <Serviço Chaves Disponíveis>
Informações do Controlador de Domínio:
msds-SupportedEncryptionTypes: <Tipos de criptografia com suporte pelo controlador de domínio>
DefaultDomainSupportedEncTypes: <Valor DefaultDomainSupportedEncTypes>
Chaves disponíveis: <controlador de domínio Chaves disponíveis>
Informações de rede:
Endereço do cliente: <Endereço IP do cliente>
Porta do cliente: <Porta do cliente>
Etypes anunciados: <tipos de criptografia Kerberos anunciados>
Consulte https://go.microsoft.com/fwlink/?linkid=2344614 para saber mais.
Comentários O evento de aviso 207 será registrado se:
  • O serviço de destino não tem chaves AES
  • Ocorre uma das seguintes opções:
    • O serviço de destino TEM msds-SET definido somente como AES-SHA1
    • O controlador de domínio HAS DDSET definido somente para AES-SHA1
  • O valor do Registro RC4DefaultDisablementPhase é definido como 1
  • Isso se transformará em 209 (Erro) no modo de Imposição
  • Por solicitação

voltar para Eventos de auditoria

ID do Evento: 208

Log de eventos Sistema
Tipo de Evento Aviso
Origem do evento Kdcsvc
ID de Evento 208
Texto do Evento O Centro de Distribuição de Chaves negou intencionalmente o uso de criptografia porque o serviço msds-SupportedEncryptionTypes está configurado para dar suporte apenas a AES-SHA1, mas o cliente não anuncia AES-SHA1
Informações da Conta
Nome da Conta: <Nome da Conta>
Nome do Realm fornecido: <Nome do Realm fornecido>
msds-SupportedEncryptionTypes: <Tipos de criptografia compatíveis>
Chaves disponíveis: <chaves disponíveis>
Informações do serviço:
Nome do serviço: <Nome do serviço>
ID do serviço: <SID do serviço>
msds-SupportedEncryptionTypes: <tipos de criptografia com suporte pelo serviço>
Chaves disponíveis: <Serviço Chaves Disponíveis>
Informações do Controlador de Domínio:
msds-SupportedEncryptionTypes: <Tipos de criptografia com suporte pelo controlador de domínio>
DefaultDomainSupportedEncTypes: <Valor DefaultDomainSupportedEncTypes>
Chaves disponíveis: <controlador de domínio Chaves disponíveis>
Informações de rede:
Endereço do cliente: <Endereço IP do cliente>
Porta do cliente: <Porta do cliente>
Etypes anunciados: <tipos de criptografia Kerberos anunciados>
Consulte https://go.microsoft.com/fwlink/?linkid=2344614 para saber mais.
Comentários O evento de erro 208 será registado se:
  • O cliente está apenas anunciando RC4 como um Etypes Anunciado
  • Ocorre o seguinte:
    • O serviço de destino TEM msds-SET definido apenas para AES-SHA1
    • O controlador de domínio TEM DDSET definido apenas para AES-SHA1
  • O valor de registo RC4DefaultDisablementPhase está definido como 2
  • Por solicitação

voltar a Eventos de auditoria

ID do evento: 209

Registo de Eventos Sistema
Tipo de Evento Aviso
Origem do evento Kdcsvc
ID de Evento 209
Texto do Evento O Centro de Distribuição de Chaves negou intencionalmente a utilização de cifras porque o serviço msds-SupportedEncryptionTypes está configurado para suportar apenas AES-SHA1, mas a conta de serviço não tem chaves AES-SHA1
Informações da Conta
Nome da Conta: <Nome da Conta>
Nome do Território Fornecido: <Nome do Território Fornecido>
msds-SupportedEncryptionTypes: <Tipos de Encriptação Suportados>
Chaves Disponíveis: <Chaves Disponíveis>
Informações sobre o serviço:
Nome do Serviço: <Nome do Serviço>
ID de Serviço: <SID de Serviço>
msds-SupportedEncryptionTypes: <Tipos de Encriptação Suportados pelo Serviço>
Chaves Disponíveis: <Chaves Disponíveis de Serviço>
Informações do controlador de domínio:
msds-SupportedEncryptionTypes: <Tipos de Criptografia Suportados pelo Controlador de Domínio>
Valor de DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes>
Chaves Disponíveis: <Chaves Disponíveis do Controlador de Domínio>
Informações de rede:
Endereço do Cliente: <Endereço IP do Cliente>
Porta do cliente: <Porta do cliente>
Tipos anunciados: <tipos de criptografia Kerberos anunciados>
Consulte https://go.microsoft.com/fwlink/?linkid=2344614 para saber mais.
Comentários O evento de erro 209 será registado se:
  • O serviço de destino não tem chaves AES
  • Ocorre uma das seguintes situações:
    • O serviço de destino TEM msds-SET definido apenas para AES-SHA1
    • O controlador de domínio TEM DDSET definido apenas para AES-SHA1
  • O valor de registo RC4DefaultDisablementPhase está definido como 2
  • Por solicitação

voltar a Eventos de auditoria

Observação

Em relação à alteração implícita na seleção da criptografia de tíquete de serviço, a Microsoft limitou a visibilidade dos motivos pelos quais um dispositivo não Windows pode não conseguir aceitar a autenticação Kerberos depois que os KDCs aplicam a atualização de abril e mudam para o comportamento padrão AES-SHA1 quando não especificado. Sugerimos que valide estas alterações através de testes no seu próprio ambiente antes de ativar este comportamento de forma ampla.

O local mais comum onde isto será encontrado é nos dispositivos que utilizam os Tabulações de Teclas Kerberos. Se o Keytab Kerberos só tiver sido exportado com chaves RC4, mas a conta de serviço de destino tiver chaves AES-SHA1 e não tiver um msds-SupportedEncryptionTypes definido, existe a possibilidade de uma falha de autenticação nesse serviço. Isso provavelmente se manifestará na forma de falhas de autenticação do serviço de destino em vez do KDC.

A nossa principal recomendação é trabalhar com o fornecedor do dispositivo que não seja Windows. Em geral, as falhas de dispositivos que não sejam Windows ao aceitarem a autenticação Kerberos não são exclusivas das alterações de abril e podem dever-se a limitações específicas do dispositivo ou da implementação.

Se forem observados problemas de autenticação Kerberos em dispositivos que não sejam Windows após esta alteração e a remediação do fornecedor não for exequível, as nossas recomendações são as seguintes:

  • Na conta de serviço afetada, defina explicitamente msDS-SupportedEncryptionTypes para incluir RC4 com chaves de sessão AES (0x24).
  • Se tal não for viável, como último recurso, configure manualmente o valor de registo DefaultDomainSupportedEncTypes em todos os KDCs relevantes para incluir RC4 com chaves de sessão AES-SHA1 (0x24). Note que isto deixa todas as contas no domínio vulneráveis ao CVE-2026-20833.

É importante notar que essa configuração não é segura, e nossa recomendação de longo prazo é migrar dispositivos que não sejam do Windows para versões que suportem criptografia de tíquete Kerberos AES-SHA1.

voltar a Eventos de auditoria

Perguntas frequentes (FAQ)

P1: Como é que esta alteração interage com os domínios que têm KDCs de terceiros?

Esta alteração de proteção afeta apenas os controladores de domínio do Windows. O fluxo de referência e confiança Kerberos com outros controladores de domínio do Windows ou KDCs de terceiros não é afetado.

P2: Como é que esta alteração interage com domínios que têm dispositivos de domínio que não são do Windows?

Os dispositivos de domínio de terceiros que não conseguem processar a encriptação AES-SHA1 devem já ter sido explicitamente configurados para permitir a encriptação RC4. Os serviços que não conseguem processar tíquetes AES-SHA1 precisam ser corrigidos ou explicitamente configurados no Active Diretory para fornecer criptografia RC4, conforme observado acima. Valide cuidadosamente estas alterações.

P3: A Microsoft removerá a capacidade de configurar DefaultDomainSupportedEncTypes?

Não. Registraremos eventos de aviso para configurações não seguras para DefaultDomainSupportedEncTypes. Além disso, respeitaremos qualquer configuração explicitamente definida por um administrador.

voltar ao topo

Recursos

voltar ao topo

Registo de alterações

Data da alteração Alterar descrição
14 de abril de 2026
  • Atualização da data de abril de 2026 para refletir a data real do lançamento para a "Fase de aplicação de medidas com reversão manual".
  • Definido Kerberos KDC na primeira frase do segundo parágrafo da seção "Resumo".

    De: Para mitigar esta vulnerabilidade, o valor predefinido de DefaultDomainSupportedEncTypes é alterado pelos Atualizações do Windows lançados a partir de 14 de abril de 2026 ou pelos administradores que ativam o modo de imposição antecipadamente.

    Para: Para mitigar esta vulnerabilidade, as atualizações do Windows lançadas a partir de 14 de abril de 2026 alteram o valor predefinido do Centro de Distribuição de Chaves Kerberos (KDC) para DefaultDomainSupportedEncTypes, a menos que os administradores ativem o modo de imposição mais cedo.
7 de abril de 2026
  • Reformulação do segundo parágrafo da secção "Resumo" por razões de clareza.
  • Coloque a nota IMPORTANTE na seção "Passo 2: MONITORAR" para destacar sua importância. Por favor, tome nota da nota IMPORTANTE.
  • Adicionado um novo segundo parágrafo à Nota acima da secção FAQ.
16 de março de 2026
  • Reformulação por motivos de clareza da expressão "Passo 2: MONITORIZAR" na secção "Orientações de implementação".
  • Reformulação da resposta à pergunta "Como é que esta alteração interage com domínios que não são dispositivos de domínio do Windows?" FAQ pergunta. Foi adicionada uma nota especial sobre a forma como os serviços não Windows podem ser afetados por estas alterações.
10 de fevereiro de 2026
  • Adicionada a ligação de documentação às ocorrências de DefaultDomainSupportedEncTypes.
  • Corrigida a redação do segundo ponto da secção "Passo 3: Ativar".

    De: Introduz o valor de registo RC4DefaultDisablementPhase para ativar proativamente a alteração ao definir o valor como 2 em controladores de domínio quando os eventos de Auditoria KDCSVC indicam que é seguro fazê-lo.

    Para: Introduz suporte para o valor de registo RC4DefaultDisablementPhase depois de um administrador ativar proativamente a alteração definindo o valor como 2 em controladores de domínio quando os eventos de Auditoria KDCSVC indicam que é seguro fazê-lo.
  • Abaixo da Nota importante na secção "Tomar medidas", foi alterada a primeira frase do parágrafo para indicar aproximadamente quando o modo de Imposição será ativado.

    De: A partir de abril de 2026, o Modo de imposição será ativado em todos os controladores de domínio do Windows e bloqueará as ligações vulneráveis de dispositivos não conformes.

    Para: O modo de imposição será ativado automaticamente ao instalar as Atualizações do Windows lançadas em ou após abril de 2026 em todos os controladores de domínio do Windows e bloqueará as ligações vulneráveis de dispositivos não conformes.
  • Redação adicionada ao menção esta alteração é feita pelo Windows Atualizações lançados a partir de 13 de janeiro de 2026 e CVE-2026-20833.

voltar ao topo