KB5014754: Alterações de autenticação baseadas em certificados em controladores de domínio do Windows

Aplica-se A
Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Service Pack 2 Windows Server 2016, all editions Windows Server, version 20H2, all editions Windows Server 2022 Windows Server 2019
Registo de alterações
Alterar data Descrição
9/10/2025 Foi corrigida a data do Modo de aplicação de 10 de setembro de 2025 para 9 de setembro de 2025.
9/8/2025 Adicionada uma referência à seção "Recursos Adicionais"... Implementação de mapeamento robusto em Intune certificados.
7/29/2025 Foi adicionado um "Problema conhecido" na secção "Resolução de problemas"... Um objeto Política de Grupo pode interferir com "mapeamentos baseados em nomes"
10/24/2024 Foi atualizado o texto para maior clareza na Etapa 2 da secção "Tomar medidas", na descrição do "Modo de Imposição Completa" da secção "Linha cronológica para atualizações do Windows" e as informações de data revistas dos tópicos "Chave do Registo do Centro de Distribuição de Chaves (KDC)" e "Chave de Registo de Retrocedência do Certificado" na secção "Informações da Chave do Registo".
9/10/2024 Alteração da descrição do modo de Imposição Completa na secção "Temporização das atualizações do Windows" para refletir as novas datas. O dia 11 de fevereiro de 2025 irá mover os dispositivos para o modo de Imposição, mas deixará o suporte para voltar ao modo de Compatibilidade. O suporte completo da chave de registo termina a 9 de setembro de 2025.
7/5/2024 Adicionadas informações sobre a extensão SID à chave do registo do Centro de Distribuição de Chaves (KDC) na secção "Informações da chave do registo".
10/10/2023 Foram adicionadas informações sobre Alterações Predefinidas de Mapeamentos Fortes em "Linha cronológica para Windows Atualizações"
6/30/2023 Alterou a data do modo de Aplicação Completa de 14 de novembro de 2023 para 11 de fevereiro de 2025 (estas datas eram anteriormente listadas como 19 de maio de 2023 a 14 de novembro de 2023).
1/26/2023 Alterou a remoção do modo Desativado de 14 de fevereiro de 2023 para 11 de abril de 2023.

Resumo

CVE-2022-34691,CVE-2022-26931 e CVE-2022-26923 resolvem uma vulnerabilidade de elevação de privilégio que pode ocorrer quando o Centro de Distribuição de Chaves (KDC) Kerberos está atendendo a uma solicitação de autenticação baseada em certificado. Antes da atualização de segurança de 10 de maio de 2022, a autenticação baseada em certificados não contabilizava um cifrão ($) no final do nome de uma máquina. Isto permitia que os certificados relacionados fossem emulados (falsificados) de várias formas. Além disso, os conflitos entre UPN (User Principal Names) e sAMAccountName introduziram outras vulnerabilidades de emulação (spoofing) que também resolvemos com esta atualização de segurança.

Tome medidas

Para proteger seu ambiente, conclua as seguintes etapas de autenticação baseada em certificado:

  1. Atualize todos os servidores que executam os Serviços de Certificados do Active Directory e os controladores de domínio do Windows que servem autenticação baseada em certificado com a atualização de 10 de maio de 202,2 (consulte Modo de compatibilidade). A atualização de 10 de maio de 2022 fornecerá eventos de auditoria que identificam certificados que não são compatíveis com o modo de Imposição Completa.
  2. Se não forem criados registos de eventos de auditoria nos controladores de domínio durante um mês após a instalação da atualização, prossiga com a ativação do modo de Imposição Completa em todos os controladores de domínio. Até fevereiro de 2025, se a chave de registo StrongCertificateBindingEnforcement não estiver configurada, os controladores de domínio passarão para o modo de Imposição Completa. Caso contrário, a definição do Modo de compatibilidade das chaves de registo continuará a ser respeitada. No modo de Imposição Completa, se um certificado falhar nos critérios de mapeamento forte (seguro) (consulte Mapeamentos de certificados), a autenticação será negada. No entanto, a opção para voltar ao Modo de compatibilidade permanecerá até que a atualização de segurança do Windows de 9 de setembro de 2025 seja instalada.

Eventos de auditoria

A atualização do Windows de 10 de maio de 2022 adiciona os seguintes registos de eventos.

Sem mapeamento forte

Não foi possível encontrar mapeamentos de certificados sólidos e o certificado não tinha a extensão SID (New Security Identifier) que o KDC poderia validar.

Registo de Eventos Sistema
Tipo de Evento Aviso se o KDC estiver no modo de Compatibilidade
Erro se o KDC estiver no modo de Imposição
Origem do Evento Kdcsvc
ID de Evento 39
41 (Para Windows Server 2008 R2 SP1 e Windows Server 2008 SP2)
Texto do Evento O Centro de Distribuição de Chaves (KDC) encontrou um certificado de utilizador que era válido mas que não podia ser mapeado para um utilizador de forma robusta (por exemplo, através de mapeamento explícito, mapeamento de confiança de chave ou um SID). Esses certificados devem ser substituídos ou mapeados diretamente para o usuário por meio de mapeamento explícito. Consulte https://go.microsoft.com/fwlink/?linkid=2189925 para saber mais.
Utilizador: <nome principal>
Assunto do Certificado: <Nome do assunto no Certificado>
Emissor do Certificado: <Nome de Domínio Totalmente Qualificado (FQDN) do Emissor>
Número de série do certificado: <Número de série do certificado>
Thumbprint do certificado: <Thumbprint do certificado>
O certificado é anterior à conta

O certificado foi emitido para o utilizador antes de este existir no Active Directory e não foi possível encontrar um mapeamento seguro. Este evento só é registado quando o KDC está no Modo de compatibilidade.

Registo de Eventos Sistema
Tipo de Evento Erro
Origem do Evento Kdcsvc
ID de Evento 40
48 (Para Windows Server 2008 R2 SP1 e Windows Server 2008 SP2
Texto do Evento O Centro de Distribuição de Chaves (KDC) encontrou um certificado de utilizador que era válido mas que não podia ser mapeado para um utilizador de forma robusta (por exemplo, através de mapeamento explícito, mapeamento de confiança de chave ou um SID). O certificado também é anterior ao utilizador a que mapeou, pelo que foi rejeitado. Consulte https://go.microsoft.com/fwlink/?linkid=2189925 para saber mais.
Utilizador: <nome principal>
Assunto do Certificado: <Nome do assunto no Certificado>
Emissor do certificado: <FQDN do emissor>
Número de série do certificado: <Número de série do certificado>
Thumbprint do certificado: <Thumbprint do certificado>
Hora de emissão do certificado: <FILETIME do certificado>
Hora de criação da conta: <FILETIME do objeto principal no AD>
O SID dos usuários não corresponde ao SID do certificado

O SID contido na nova extensão do certificado do usuário não corresponde ao SID do usuário, implicando que o certificado foi emitido para outro usuário.

Registo de Eventos Sistema
Tipo de Evento Erro
Origem do Evento Kdcsvc
ID de Evento 41
49 (Para Windows Server 2008 R2 SP1 e Windows Server 2008 SP2)
Texto do Evento O Centro de Distribuição de Chaves (KDC) encontrou um certificado de utilizador que era válido, mas continha um SID diferente do utilizador para o qual mapeou. Consequentemente, o pedido que envolvia o certificado falhou. Consulte https://go.microsoft.cm/fwlink/?linkid=2189925 para saber mais.
Utilizador: <nome principal>
SID do utilizador: <SID do principal de autenticação>
Assunto do Certificado: <Nome do assunto no Certificado>
Emissor do certificado: <FQDN do emissor>
Número de série do certificado: <Número de série do certificado>
Thumbprint do certificado: <Thumbprint do certificado>
SID de certificado: <SID encontrado na nova extensão de certificado>

Mapeamentos de certificados

Os administradores de domínio podem mapear manualmente certificados para um usuário no Active Directory usando o atributo altSecurityIdentities do objeto do usuário. Há seis valores suportados para esse atributo, com três mapeamentos considerados fracos (inseguros) e os outros três considerados fortes. Em geral, os tipos de mapeamento são considerados fortes se forem baseados em identificadores que não é possível reutilizar. Portanto, todos os tipos de mapeamento baseados em nomes de usuário e endereços de e-mail são considerados fracos.

Mapeamento Exemplo Tipo Observações
X509IssuerSubject "X509:<I>IssuerName<S SubjectName>" Fraco
X509SubjectOnly "X509:<S>SubjectName" Fraco
X509RFC822 "X509:<RFC822>user@contoso.com" Fraco Endereço de E-mail
X509IssuerSerialNumber "X509:<I>IssuerName<SR>1234567890" Forte Recomendações
X509SKI "X509:<SKI>123456789abcdef" Forte
X509SHA1PublicKey "X509:<SHA1-PUKEY>123456789abcdef" Forte

Se os clientes não puderem reemitir certificados com a nova extensão SID, recomendamos que você crie um mapeamento manual usando um dos mapeamentos fortes descritos acima. Pode fazê-lo ao adicionar a cadeia de mapeamento apropriada a um atributo altSecurityIdentities do utilizador no Active Directory.

Mapear certificados manualmente

Observação Alguns campos, como Emissor, Assunto e Número de Série, são comunicados num formato "forward". Tem de inverter este formato quando adicionar a cadeia de carateres de mapeamento ao atributo altSecurityIdentities . Por exemplo, para adicionar o mapeamento X509IssuerSerialNumber a um utilizador, pesquise os campos "Emissor" e "Número de série" do certificado que pretende mapear para o utilizador. Veja o resultado de exemplo abaixo.

  • Emissor: CN=CONTOSO-DC-CA, DC=contoso, DC=com
  • Número de série: 2B0000000011AC000000012

Em seguida, atualize o atributo altSecurityIdentities do usuário no Active Directory com a seguinte cadeia de caracteres:

  • "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC1100000002B"

Para atualizar esse atributo usando o PowerShell, você pode usar o comando abaixo. Lembre-se de que, por padrão, apenas os administradores de domínio têm permissão para atualizar esse atributo.

  • set-aduser 'DomainUser' -replace @{altSecurityIdentities= "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>120000000AC11000000002B"}

Observe que quando você inverte o SerialNumber, você deve manter a ordem de bytes. Isto significa que a inversão do Número de Série "A1B2C3" deve resultar na cadeia "C3B2A1" e não em "3C2B1A". Para obter mais informações, consulte Como: Mapear um usuário para um certificado por meio de todos os métodos disponíveis no atributo altSecurityIdentities.

Linha cronológica para atualizações do Windows

Importante A Fase de Ativação começa com as atualizações do Windows de 11 de abril de 2023, que irão ignorar a definição da chave de registo do modo Desativado.

Modo de compatibilidade

Assim que tiver instalado as atualizações do Windows de 10 de maio de 2022, os dispositivos estarão no Modo de compatibilidade. Se um certificado puder ser fortemente mapeado para um usuário, a autenticação ocorrerá conforme o esperado. Se um certificado só puder ser mapeado de forma fraca para um usuário, a autenticação ocorrerá conforme o esperado. No entanto, será registada uma mensagem de aviso, a menos que o certificado seja mais antigo do que o utilizador. Se o certificado for mais antigo do que o utilizador e a chave de registo de Datação de Certificado não estiver presente ou o intervalo estiver fora da compensação de retrodatação, a autenticação falhará e será registada uma mensagem de erro.  Se a chave do Registro Certificate Backdating estiver configurada, ela registrará uma mensagem de aviso no log de eventos se as datas se enquadrarem na compensação de retrocesso.

Depois de instalar as atualizações do Windows de 10 de maio de 2022, esteja atento a qualquer mensagem de aviso que possa aparecer após um mês ou mais. Se não existirem mensagens de aviso, recomendamos vivamente que ative o modo de Imposição Total em todos os controladores de domínio utilizando autenticação baseada em certificados. Pode utilizar a chave do registo KDC para ativar o modo de Imposição Completa.

Modo de Imposição Total

A menos que sejam atualizados para o modo de Auditoria ou o modo de Imposição através da chave de registo StrongCertificateBindingEnforcement anteriormente, os controladores de domínio passarão para o modo de Imposição Total quando a atualização de segurança do Windows de fevereiro de 2025 for instalada. A autenticação será negada se não for possível mapear fortemente um certificado. A opção para voltar ao Modo de compatibilidade permanecerá até que a atualização de segurança do Windows de 9 de setembro de 2025 seja instalada. Após esta data, a chave de registo StrongCertificateBindingEnforcement deixará de ser suportada

Modo desativado

Se a autenticação baseada em certificado depender de um mapeamento fraco que você não pode mover do ambiente, poderá colocar os controladores de domínio no modo Desativado usando uma configuração de chave do Registro. A Microsoft não recomenda isto e vamos remover o modo Desativado a 11 de abril de 2023.

Forte Mapeamento de alterações padrão

Depois de instalar as atualizações do Windows de 13 de fevereiro de 2024 ou posteriores no Server 2019 e superior e suportar os clientes com a funcionalidade opcional RSAT instalada, o mapeamento de certificados em Utilizadores & Computadores do Active Directory irá selecionar por predefinição o mapeamento forte com o X509IssuerSerialNumber em vez do mapeamento fraco com o X509IssuerSubject. A configuração ainda pode ser alterada conforme desejado.

Resolução de Problemas

Um objeto Política de Grupo pode interferir com "mapeamentos baseados em nomes"

Sintomas

A Microsoft recebeu relatórios de que a configuração "Processar mesmo que os objetos Política de Grupo não tenham sido alterados" sob o objeto Política de Grupo "Computer Configuration>Administrative Templates>System>Política de Grupo>Configure o processamento da diretiva do Registro" pode interferir intermitentemente com os mapeamentos baseados em nome em controladores de domínio.

Solução

Para contornar esse problema, desative a configuração "Processar mesmo que os objetos Política de Grupo não tenham sido alterados" nos controladores de domínio. Só efetue este procedimento se forem necessários mapeamentos baseados no nome, conforme definido no Política de Grupo "Computer Configuration>Administrative Templates>System>KDC>Allow name-based strong mappings for certificates". Para obter mais informações, consulte Habilitar mapeamento baseado em nome forte em cenários governamentais.

Próximo passo

Estamos a investigar estas denúncias e iremos fornecer mais informações assim que estiverem disponíveis.

Falha ao iniciar sessão após instalar as proteções CVE-2022-26931 e CVE-2022-26923
  • Use o log operacional Kerberos no computador relevante para determinar qual controlador de domínio está falhando no login. Aceda a Visualizador de Eventos>Registos de Aplicações e Serviços Segurança\do Microsoft \Windows-Kerberos\\Operacional.
  • Procure eventos relevantes no Registo de Eventos de Sistema no controlador de domínio contra o qual a conta está a tentar autenticar.
  • Se o certificado for mais antigo que a conta, reemita o certificado ou adicione um mapeamento altSecurityIdentities seguro à conta (consulte Mapeamentos de certificado).
  • Se o certificado contiver uma extensão SID, verifique se o SID corresponde à conta.
  • Se o certificado estiver sendo usado para autenticar várias contas diferentes, cada conta precisará de um mapeamento altSecurityIdentities separado.
  • Se o certificado não tiver um mapeamento seguro para a conta, adicione um ou deixe o domínio no Modo de compatibilidade até que possa ser adicionado um.
Falha ao autenticar usando o mapeamento de certificado TLS (Transport Layer Security)

Um exemplo de mapeamento de certificado TLS é usar um aplicativo Web da intranet do IIS.

  • Depois de instalar as proteções CVE-2022-26391 e CVE-2022-26923 , estes cenários utilizam o protocolo Kerberos Certificate Service For User (S4U) para mapeamento e autenticação de certificados por predefinição.
  • No protocolo Kerberos Certificate S4U, a solicitação de autenticação flui do servidor de aplicativos para o controlador de domínio, não do cliente para o controlador de domínio. Portanto, eventos relevantes estarão no servidor de aplicativos.

Informações da chave do Registo

Depois de instalar as proteções CVE-2022-26931 e CVE-2022-26923 nas atualizações do Windows lançadas entre 10 de maio de 2022 e 9 de setembro de 2025 ou posterior, estão disponíveis as seguintes chaves de registo.

Chave do Registo do Centro de Distribuição de Chaves (KDC)

Esta chave de registo não será suportada após a instalação das atualizações do Windows lançadas em ou depois de setembro de 2025.

Nota

  • Importante

  • A utilização desta chave de registo é uma solução temporária para ambientes que a exijam e tem de ser feita com cuidado. A utilização desta chave de registo significa o seguinte para o seu ambiente:

  • Esta chave de registo só funciona no Modo de compatibilidade a partir das atualizações disponibilizadas a 10 de maio de 2022.

  • Esta chave de registo não será suportada após a instalação das atualizações para Windows lançadas a 9 de setembro de 2025.

  • A deteção e validação da Extensão SID utilizada pela Imposição de Vinculação de Certificado Forte tem uma dependência do valor UseSubjectAltName da chave de registo KDC. A extensão SID será utilizada se o valor do registo não existir ou se o valor estiver definido como um valor de 0x1. A extensão SID não será usada se UseSubjectAltName existir e o valor estiver definido como 0x0.

Subchave do Registo HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Valor StrongCertificateBindingEnforcement
Tipo de Dados REG_DWORD
Dados 1 – Verifica se existe um mapeamento de certificado forte. Se Sim, a autenticação é permitida. Caso contrário, o KDC verificará se o certificado tem a nova extensão SID e a validará. Se esta extensão não estiver presente, a autenticação é permitida se a conta de utilizador for anterior ao certificado.
2 – Verifica se há um mapeamento de certificado forte. Se Sim, a autenticação é permitida. Caso contrário, o KDC verificará se o certificado tem a nova extensão SID e a validará. Se esta extensão não estiver presente, a autenticação será negada.
0 – Desativa a verificação de mapeamento de certificados forte. Não recomendado porque desativará todos os melhoramentos de segurança.
Se você definir isso como 0, também deverá definir CertificateMappingMethods como 0x1F conforme descrito na seção chave do Registro Schannel abaixo para que a autenticação baseada em certificado de computador seja bem-sucedida.
É necessário reiniciar? Não
Chave de registo SChannel

Quando um aplicativo de servidor requer autenticação de cliente, Schannel tenta mapear automaticamente o certificado que o cliente TLS fornece para uma conta de usuário. Você pode autenticar usuários que entram com um certificado de cliente criando mapeamentos que relacionam as informações do certificado a uma conta de usuário do Windows. Depois de criar e habilitar um mapeamento de certificado, cada vez que um cliente apresentar um certificado de cliente, seu aplicativo de servidor associará automaticamente esse usuário à conta de usuário apropriada do Windows.

O Schannel tentará mapear cada método de mapeamento de certificado habilitado até que um seja bem-sucedido. O Schannel tenta mapear os mapeamentos de Service For-User-To-Self (S4U2Self) primeiro. Os mapeamentos de certificado Assunto/Emissor, Emissor e UPN são agora considerados fracos e foram desativados por predefinição. A soma mascarada de bits das opções selecionadas determina a lista de métodos de mapeamento de certificados disponíveis.

O padrão da chave do Registro SChannel foi 0x1F e agora está 0x18. Se você tiver falhas de autenticação com aplicativos de servidor baseados em Schannel, sugerimos que você execute um teste. Adicione ou modifique o valor da chave do Registro CertificateMappingMethods no controlador de domínio e defina-o como 0x1F e veja se isso resolve o problema. Procure mais informações nos registos de eventos do sistema no controlador de domínio para ver se existem erros listados neste artigo. Tenha em mente que alterar o valor da chave do Registro SChannel de volta para o padrão anterior (0x1F) reverterá ao usar métodos de mapeamento de certificado fracos.

Subchave do Registo HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\Schannel
Valor CertificateMappingMethods
Tipo de Dados DWORD
Dados 0x0001 - Mapeamento do certificado do emissor/assunto (fraco – desativado por padrão)
0x0002 - Mapeamento do certificado do emissor (fraco – Desativado por padrão)
0x0004 - Mapeamento de certificados UPN (fraco – desativado por padrão)
0x0008 - Mapeamento de certificado S4U2Self (forte)
0x0010 - Mapeamento de certificado explícito S4U2Self (forte)
É necessário reiniciar? Não

Para obter suporte e recursos adicionais, consulte a secção "Recursos adicionais".

Chave de registo de retroatividade do certificado

Depois de instalar as atualizações que abordam CVE-2022-26931 e CVE-2022-26923, a autenticação pode falhar se os certificados de utilizador forem mais antigos do que a hora de criação dos utilizadores. Essa chave do Registro permite a autenticação bem-sucedida quando você está usando mapeamentos de certificado fracos em seu ambiente e o tempo do certificado é antes do tempo de criação do usuário dentro de um intervalo definido. Esta chave de registo não afeta os utilizadores ou máquinas com mapeamentos de certificados fortes, uma vez que a hora do certificado e a hora de criação do utilizador não são verificadas com mapeamentos de certificados fortes. Esta chave do registo não tem qualquer efeito quando StrongCertificateBindingEnforcement está definido como 2.

A utilização desta chave de registo é uma solução temporária para ambientes que a exijam e tem de ser feita com cuidado. A utilização desta chave de registo significa o seguinte para o seu ambiente:

  • Esta chave de registo só funciona no Modo de compatibilidade a partir das atualizações disponibilizadas a 10 de maio de 2022. A autenticação será permitida dentro do deslocamento de compensação de backdate, mas um aviso de log de eventos será registrado para a vinculação fraca.
  • A ativação dessa chave do Registro permite a autenticação do usuário quando a hora do certificado é anterior à hora de criação do usuário dentro de um intervalo definido como um mapeamento fraco. Os mapeamentos fracos não serão suportados após a instalação das atualizações do Windows lançadas em ou após setembro de 2025.
Subchave do Registo HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Valor CertificateBackdatingCompensation
Tipo de Dados REG_DWORD
Dados Valores para solução em anos aproximados:

  • 50 anos: 0x5E0C89C0
  • 25 anos: 0x2EFE0780
  • 10 anos: 0x12CC0300
  • 5 anos: 0x9660180
  • 3 anos: 0x5A39A80
  • 1 ano: 0x1E13380
Observação Se souber a duração dos certificados no seu ambiente, defina esta chave do registo para um pouco mais longa do que a duração do certificado. Se não souber as durações do certificado para o seu ambiente, defina esta chave de registo para 50 anos. A predefinição é de 10 minutos quando esta chave não está presente, o que corresponde aos Serviços de Certificados do Active Directory (ADCS). O valor máximo é de 50 anos (0x5E0C89C0).

Esta chave define a diferença de tempo, em segundos, que o Centro de Distribuição de Chaves (KDC) irá ignorar entre a hora de emissão de um certificado de autenticação e a hora de criação da conta para contas de utilizador/máquina.

Importante Defina esta chave de registo apenas se o seu ambiente assim o exigir. A utilização desta chave de registo está a desativar uma verificação de segurança.
É necessário reiniciar? Não

Autoridades de certificação empresariais

As Autoridades de Certificação (AC) Empresariais começarão a adicionar uma nova extensão não crítica com Identificador de Objeto (OID) (1.3.6.1.4.1.311.25.2) por predefinição em todos os certificados emitidos relativamente a modelos online depois de instalar a atualização do Windows de 10 de maio de 2022. Você pode parar a adição desta extensão definindo o bit de 0x00080000 no valor msPKI-Enrollment-Flag do modelo correspondente.

Exemplo

Execute o seguinte comando certutil para excluir certificados do modelo de usuário de obter a nova extensão.

  1. Inicie sessão num servidor de Autoridade de Certificação ou num cliente Windows 10 associado a um domínio com as credenciais de administrador da empresa ou equivalente.
  2. Abra uma linha de comandos e selecione Executar como administrador.
  3. Run certutil -dstemplate user msPKI-Enrollment-Flag +0x00080000.

A desativação da adição desta extensão removerá a proteção fornecida pela nova extensão. Considere efetuar este procedimento apenas depois de uma das seguintes opções:

  1. Você confirma que os certificados correspondentes não são aceitáveis para criptografia de chave pública para autenticação inicial (PKINIT) em autenticações do Protocolo Kerberos no KDC
  2. Os certificados correspondentes têm outros mapeamentos de certificados fortes configurados

Os ambientes com implementações de AC que não sejam da Microsoft não serão protegidos com a nova extensão SID após a instalação da atualização do Windows de 10 de maio de 2022. Os clientes afetados devem trabalhar com os fornecedores de CA correspondentes para resolver isso ou devem considerar a utilização de outros mapeamentos de certificados fortes descritos acima.

Para obter suporte e recursos adicionais, consulte a secção "Recursos adicionais".

Perguntas mais frequentes

Depois que a autoridade de certificação for atualizada, todos os certificados de autenticação de cliente devem ser renovados?

Não, não é necessária a renovação. A autoridade de certificação será enviada no modo de compatibilidade. Se você quiser um mapeamento forte usando a extensão ObjectSID, precisará de um novo certificado.

Como é que o modo de Imposição Total afetará o meu ambiente?

Na atualização do Windows de 11 de fevereiro de 2025, os dispositivos que ainda não se encontrem em Imposição (o valor de registo StrongCertificateBindingEnforcement está definido como 2) serão movidos para a Aplicação. Se a autenticação for negada, verá o ID de Evento 39 (ou ID de Evento 41 para Windows Server 2008 R2 SP1 e Windows Server 2008 SP2). Nesta fase, terá a opção de voltar a definir o valor da chave de registo como 1 (Modo de compatibilidade).

Na atualização do Windows de 9 de setembro de 2025, o valor de registo StrongCertificateBindingEnforcement deixará de ser suportado.

Recursos adicionais

Para obter mais informações sobre o mapeamento de certificado de cliente TLS, consulte os seguintes artigos: