KB5005408—A autenticação de cartão inteligente pode causar falhas de impressão e digitalização

Aplica-se A
Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019

Sintomas

A impressão e digitalização podem falhar quando estes dispositivos utilizam autenticação de smart card (PIV).

Nota

Observação Os dispositivos afetados ao utilizar a autenticação de smart card (PIV) devem funcionar conforme esperado ao utilizar a autenticação por nome de utilizador e palavra-passe.

Causa

Em 13 de julho de 2021, a Microsoft lançou alterações de proteção para CVE-2021-33764 Isto pode causar este problema ao instalar atualizações lançadas a 13 de julho de 2021 ou versões posteriores num controlador de domínio (DC).  Os dispositivos afetados são impressoras de autenticação de cartão inteligente, scanners e dispositivos multifuncionais que não suportam Diffie-Hellman (DH) para troca de chaves durante a autenticação PKINIT Kerberos ou não anunciam suporte para des-ede3-cbc ("triple DES") durante a solicitação Kerberos AS .

De acordo com a seção 3.2.1 da especificação RFC 4556, para que essa troca de chaves funcione, o cliente deve suportar e notificar o centro de distribuição de chaves (KDC) de seu suporte para des-ede3-cbc ("triple DES"). Os clientes que iniciam o PKINIT Kerberos com troca de chaves no modo de criptografia, mas não suportam nem dizem ao KDC que suportam des-ede3-cbc ("triple DES"), serão rejeitados.

Para que os dispositivos cliente de impressora e scanner estejam em conformidade, eles devem:

  • Utilize Diffie-Hellman para troca de chaves durante a autenticação PKINIT Kerberos (preferencial).
  • Ou, ambos suportam e notificam o KDC de seu suporte para des-ede3-cbc ("triple DES").

Passos seguintes

Se encontrar este problema com os seus dispositivos de impressão ou digitalização, verifique se está a utilizar o firmware e os controladores mais recentes disponíveis para o seu dispositivo. Se o firmware e os controladores estiverem atualizados e este problema continuar a ocorrer, recomendamos que contacte o fabricante do dispositivo. Pergunte se é necessária uma alteração de configuração para colocar o dispositivo em conformidade com a alteração de proteção para CVE-2021-33764 ou se será disponibilizada uma atualização compatível.

Se não existir atualmente nenhuma forma de assegurar a conformidade dos seus dispositivos com a secção 3.2.1 da especificação RFC 4556 , conforme exigido para o CVE-2021-33764, está agora disponível uma mitigação temporária enquanto trabalha com o fabricante do dispositivo de impressão ou digitalização para assegurar a conformidade do ambiente dentro da linha cronológica abaixo.

Nota

Importante Tem de ter os seus dispositivos não compatíveis atualizados e em conformidade ou substituídos até 12 de julho de 2022, data em que a mitigação temporária não poderá ser utilizada em atualizações de segurança.

Aviso Importante

Toda a mitigação temporária para este cenário será removida em julho de 2022 e agosto de 2022, dependendo da versão do Windows que estiver a utilizar (ver tabela abaixo). Não haverá mais nenhuma opção de contingência em atualizações posteriores. Todos os dispositivos não compatíveis devem ser identificados através dos eventos de auditoria a partir de janeiro de 2022 e atualizados ou substituídos pela remoção da mitigação a partir do final de julho de 2022.

Após julho de 2022, os dispositivos que não estiverem em conformidade com a especificação RFC 4456 e CVE-2021-33764 não poderão ser utilizados com um dispositivo Windows atualizado.

Data Alvo Evento Aplica-se a
13 de julho de 2021 Atualizações lançado com alterações de proteção para CVE-2021-33764. Todas as atualizações posteriores têm esta alteração de proteção ativada por predefinição. Windows Server 2019
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
27 de julho de 2021 Atualizações disponibilizado com mitigação temporária para resolver problemas de impressão e digitalização em dispositivos não conformes. Atualizações lançadas nesta data ou posteriormente têm de ser instaladas no seu DC e a mitigação tem de ser ativada através da chave do registo, utilizando os passos abaixo. Windows Server 2019
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
29 de julho de 2021 Atualizações disponibilizado com mitigação temporária para resolver problemas de impressão e digitalização em dispositivos não conformes. Atualizações lançamento nesta data ou posterior tem de ser instalado no seu DC e a mitigação tem de ser ativada através da chave do registo, utilizando os passos abaixo. Windows Server 2016
25 de janeiro de 2022 Atualizações registará eventos de auditoria nos controladores de domínio do Active Directory que identificam impressoras que sejam impressoras incompatíveis com RFC-4456 que falhem na autenticação assim que os DCs instalarem as atualizações de julho de 2022/agosto de 2022 ou posteriores. Windows Server 2022
Windows Server 2019
Fevereiro de 8, 2022 Atualizações registará eventos de auditoria nos controladores de domínio do Active Directory que identificam impressoras que sejam impressoras incompatíveis com RFC-4456 que falhem na autenticação assim que os DCs instalarem as atualizações de julho de 2022/agosto de 2022 ou posteriores. Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
21 de julho de 2022 Versão de atualização de pré-visualização opcional para remover a mitigação temporária para exigir dispositivos de impressão e digitalização de reclamações no seu ambiente. Windows Server 2019
9 de agosto de 2022 Importante Versão da atualização de segurança para remover a mitigação temporária para exigir dispositivos de impressão e digitalização de reclamações no seu ambiente.
Todas as atualizações lançadas neste dia ou posteriormente não poderão utilizar a mitigação temporária.
As impressoras e scanners de autenticação de cartões inteligentes têm de estar em conformidade com a secção 3.2.1 da especificação RFC 4556 necessária para CVE-2021-33764 depois de instalar estas atualizações ou posteriormente nos controladores de domínio do Active Directory
Windows Server 2019
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2

Para utilizar a mitigação temporária no seu ambiente, siga estes passos em todos os controladores de domínio:

  1. Nos controladores de domínio, defina o valor do Registro de mitigação temporária listado abaixo como 1 (habilitar) usando o Editor do Registro ou as ferramentas de automação disponíveis em seu ambiente.

    Nota

    Observação Este passo 1 pode ser feito antes ou depois dos passos 2 e 3.

  2. Instale uma atualização que permita a mitigação temporária disponível em atualizações lançadas a 27 de julho de 2021 ou posterior (abaixo estão as primeiras atualizações para permitir a mitigação temporária):

  3. Reinicie o controlador de domínio.

Valor do registo para mitigação temporária:

Nota

Advertência Podem ocorrer problemas graves se modificar o registo incorretamente através do Editor de Registo ou de outro método. Estes problemas podem exigir que reinstale o sistema operativo. A Microsoft não garante que estes problemas possam ser resolvidos. Modificar o registo por sua conta e risco.

Subchave do Registo HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Valor Allow3DesFallback
Tipo de dados DWORD
Dados 1 – Ativar a mitigação temporária.
0 – Ative o comportamento predefinido, exigindo que os dispositivos estejam em conformidade com a secção 3.2.1 da especificação RFC 4556.
É necessário reiniciar? Não

A chave do Registro acima pode ser criada e o valor e o conjunto de dados usando o seguinte comando:

  • reg add HKLM\System\CurrentControlSet\Services\Kdc /v Allow3DesFallback /t REG_DWORD /d 1 /f

Eventos de auditoria

A atualização do Windows de 25 de janeiro de 2022 e 8 de fevereiro de 2022 também adicionará novos IDs de eventos para ajudar a identificar os dispositivos afetados.

Registo de Eventos Sistema
Tipo de Evento Erro
Origem do Evento Kdcsvc
ID de Evento 307
39 (Windows Server 2008 R2 SP1 Windows Server 2008 SP2)
Texto do Evento O cliente Kerberos não forneceu um tipo de criptografia suportado para uso com o protocolo PKINIT usando o modo de criptografia.
  • Nome Principal do Cliente: <Nome de Domínio>\<Nome> do Cliente
  • Endereço IP do cliente: IPv4/IPv6
  • Nome NetBIOS fornecido pelo cliente: %3
Registo de Eventos Sistema
Tipo de Evento Aviso
Origem do Evento Kdcsvc
ID de Evento 308
40 (Windows Server 2008 R2 SP1 Windows Server 2008 SP2)
Texto do Evento Um cliente PKINIT Kerberos não conforme autenticado neste DC. A autenticação foi permitida porque KDCGlobalAllowDesFallBack foi definido. No futuro, estas ligações irão falhar na autenticação. Identifique o dispositivo e procure atualizar sua implementação Kerberos
  • Nome Principal do Cliente: <Nome de Domínio>\<Nome> do Cliente
  • Endereço IP do cliente: IPv4/IPv6
  • Nome NetBIOS fornecido pelo cliente: %3

Estado

A Microsoft confirmou que este é um problema nos produtos Microsoft listados na secção "Aplica-se a".