Simptome
Imprimarea și scanarea pot să nu reușească atunci când aceste dispozitive utilizează autentificarea cu smart card (PIV).
Notă
Notă Dispozitivele care sunt afectate atunci când utilizați autentificarea cu smart card (PIV) ar trebui să funcționeze așa cum vă așteptați atunci când utilizați autentificarea cu nume de utilizator și parolă.
Cauza
Pe 13 iulie 2021, Microsoft a lansat modificări de întărire pentru CVE-2021-33764 Acest lucru poate provoca această problemă atunci când instalați actualizări lansate pe 13 iulie 2021 sau versiuni mai recente pe un controler de domeniu (DC). Dispozitivele afectate sunt imprimantele de autentificare cu smart carduri, scanere și dispozitive multifuncționale care nu acceptă nici Diffie-Hellman (DH) pentru schimbul de chei în timpul autentificării PKINIT Kerberos sau nu promovează suportul pentru des-ede3-cbc ("triple DES") în timpul solicitării Kerberos AS .
Conform secțiunii 3.2.1 din specificația RFC 4556, pentru ca acest schimb de chei să funcționeze, clientul trebuie să accepte și să notifice centrul de distribuție a cheilor (KDC) despre suportul lor pentru des-ede3-cbc ("DES triplu"). Clienții care inițiază PKINIT Kerberos cu schimb de chei în modul de criptare, dar nici nu acceptă, nici nu spun KDC că acceptă des-ede3-cbc ("triplu DES") vor fi respinși.
Pentru ca dispozitivele client de imprimantă și scaner să fie conforme, acestea trebuie să:
- Utilizați Diffie-Hellman pentru schimbul de chei în timpul autentificării PKINIT Kerberos (preferată).
- Sau acceptați și notificați KDC în legătură cu sprijinul acordat pentru des-ede3-cbc ("triple DES").
Următorii pași
Dacă întâmpinați această problemă cu dispozitivele de imprimare sau scanare, verificați dacă utilizați cele mai recente firmware și drivere disponibile pentru dispozitivul dvs. Dacă firmware-ul și driverele sunt la zi și întâmpinați în continuare această problemă, vă recomandăm să contactați producătorul dispozitivului. Întrebați dacă este necesară o modificare de configurație pentru a aduce dispozitivul în conformitate cu modificarea de întărire pentru CVE-2021-33764 sau dacă va fi disponibilă o actualizare conformă.
Dacă momentan nu există nicio modalitate de a vă aduce dispozitivele în conformitate cu secțiunea 3.2.1 din specificația RFC 4556 , așa cum este necesar pentru CVE-2021-33764, o atenuare temporară este disponibilă acum în timp ce lucrați cu producătorul dispozitivului de imprimare sau de scanare pentru a vă aduce mediul în conformitate în perioada de mai jos.
Notă
Important Trebuie să aveți dispozitivele neconforme actualizate și conforme sau înlocuite până la 12 iulie 2022, când atenuarea temporară nu va putea fi utilizată în actualizările de securitate.
Notă importantă
Toate măsurile temporare de atenuare pentru acest scenariu vor fi eliminate în iulie 2022 și august 2022, în funcție de versiunea de Windows pe care o utilizați (consultați tabelul de mai jos). Nu va mai exista nicio opțiune de rezervă în actualizările ulterioare. Toate dispozitivele neconforme trebuie identificate utilizând evenimentele de auditare începând din ianuarie 2022 și actualizate sau înlocuite cu eliminarea atenuării începând cu sfârșitul lunii iulie 2022.
După iulie 2022, dispozitivele care nu sunt conforme cu specificația RFC 4456 și CVE-2021-33764 nu vor putea fi utilizate cu un dispozitiv Windows actualizat.
| Dată țintă | Eveniment | Se aplică la |
|---|---|---|
| 13 Iulie, 2021 | Actualizări lansate cu modificări de întărire pentru CVE-2021-33764. Toate actualizările ulterioare au această modificare de întărire activată în mod implicit. | Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| iulie 27, 2021 | Actualizări au fost lansate cu atenuare temporară pentru a rezolva problemele de imprimare și scanare pe dispozitivele neconforme. Actualizări lansate la această dată sau mai târziu trebuie să fie instalate pe dvs. DC și atenuarea trebuie activată prin cheia de registry utilizând pașii de mai jos. | Windows Server 2019 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| Iulie 29, 2021 | Actualizări au fost lansate cu atenuare temporară pentru a rezolva problemele de imprimare și scanare pe dispozitivele neconforme. Actualizările lansate la această dată sau mai târziu trebuie să fie instalate pe dvs. DC și atenuarea trebuie activată prin cheia de registry utilizând pașii de mai jos. | Windows Server 2016 |
| 25 ianuarie 2022 | Actualizările vor înregistra în jurnal evenimente de audit pe controlerele de domeniu Active Directory care identifică imprimantele care sunt imprimante incompatibile cu RFC-4456 care nu reușesc autentificarea după ce DC-urile instalează actualizările din iulie 2022/august 2022 sau mai recente. | Windows Server 2022 Windows Server 2019 |
| 8 februarie 2022 | Actualizările vor înregistra în jurnal evenimente de audit pe controlerele de domeniu Active Directory care identifică imprimantele care sunt imprimante incompatibile cu RFC-4456 care nu reușesc autentificarea după ce DC-urile instalează actualizările din iulie 2022/august 2022 sau mai recente. | Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| iulie 21, 2022 | Actualizare preliminară opțională Lansare pentru a elimina atenuarea temporară pentru a solicita dispozitive de imprimare și scanare pentru reclamații în mediul dvs. | Windows Server 2019 |
| 9 august 2022 |
Important Lansare actualizare de securitate pentru a elimina atenuarea temporară pentru a solicita dispozitive de imprimare și scanare pentru reclamații în mediul dvs. Toate actualizările lansate în această zi sau mai târziu nu vor putea utiliza atenuarea temporară. Imprimantele și scanerele care autentifică smartcard-uri trebuie să fie conforme cu secțiunea 3.2.1 din specificația RFC 4556 necesară pentru CVE-2021-33764 după instalarea acestor actualizări sau ulterior pe controlerele de domeniu Active Directory |
Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
Pentru a utiliza atenuarea temporară în mediul dvs., urmați acești pași pe toate controlerele de domeniu:
În controlerele de domeniu, setați valoarea temporară de registry de atenuare listată mai jos la 1 (activare) utilizând Registry Editor sau instrumentele de automatizare disponibile în mediul dvs.
Notă
Notă Acest pas 1 poate fi efectuat înainte sau după pașii 2 și 3.
Instalați o actualizare care permite atenuarea temporară disponibilă în actualizările lansate pe 27 iulie 2021 sau mai recente (mai jos sunt primele actualizări care permit atenuarea temporară):
Reporniți controlerul de domeniu.
Valoarea registry pentru atenuarea temporară:
Notă
Avertisment Pot să apară probleme grave dacă faceți modificări incorecte în registry utilizând editorul de registry sau altă metodă. Aceste probleme pot necesita reinstalarea sistemului de operare. Microsoft nu poate garanta că aceste probleme pot fi rezolvate. Modificați registry pe propriul risc.
| Subcheie de registry | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc |
|---|---|
| Valoare | Allow3DesFallback |
| Tip de date | DWORD |
| Date |
1 - Activați atenuarea temporară. 0 – Activați comportamentul implicit, solicitând ca dispozitivele dvs. să fie conforme cu secțiunea 3.2.1 din specificația RFC 4556. |
| Este necesară repornirea? | Nu |
Cheia de registry de mai sus pot fi create, iar valoarea și setul de date pot fi create utilizând următoarea comandă:
- reg add HKLM\System\CurrentControlSet\Services\Kdc /v Allow3DesFallback /t REG_DWORD /d 1 /f
Evenimente de auditare
Actualizarea Windows din 25 ianuarie 2022 și 8 februarie 2022 va adăuga, de asemenea, noi ID-uri de eveniment pentru a ajuta la identificarea dispozitivelor afectate.
| Jurnal de evenimente | Sistem |
|---|---|
| Tip eveniment | Eroare |
| Sursa evenimentului | Kdcsvc |
| ID eveniment | 307 39 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2) |
| Text eveniment | Clientul Kerberos nu a furnizat un tip de criptare acceptat pentru a fi utilizat cu protocolul PKINIT utilizând modul de criptare.
|
| Jurnal de evenimente | Sistem |
|---|---|
| Tip eveniment | Avertisment |
| Sursa evenimentului | Kdcsvc |
| ID eveniment | 308 40 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2) |
| Text eveniment | Un client Kerberos PKINIT neconform autentificat la acest DC. Autentificarea a fost permisă deoarece s-a setat KDCGlobalAllowDesFallBack. În viitor, aceste conexiuni nu vor reuși autentificarea. Identificați dispozitivul și încercați să faceți upgrade implementării sale Kerberos
|
Stare
Microsoft a confirmat că aceasta este o problemă în produsele Microsoft enumerate în secțiunea "Se aplică la".