KB5014754: Modificări de autentificare bazate pe certificat pe controlerele de domeniu Windows

Se aplică la
Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Service Pack 2 Windows Server 2016, all editions Windows Server, version 20H2, all editions Windows Server 2022 Windows Server 2019
Jurnal de modificări
Data modificării Descriere
9/10/2025 S-a corectat data modului de impunere în perioada 10 septembrie 2025 - 9 septembrie 2025.
9/8/2025 Am adăugat o referință la secțiunea "Resurse suplimentare"... Implementarea unei mapări puternice în certificatele Intune.
7/29/2025 A fost adăugată o "problemă cunoscută" în secțiunea "Depanare"... Un obiect Politică de grup poate interfera cu "mapările bazate pe nume"
10/24/2024 A fost actualizat textul pentru claritate la Pasul 2 al secțiunii "Acționați", în descrierea "Mod de impunere totală" a secțiunii "Cronologie pentru actualizările Windows" și s-au revizuit informațiile despre dată ale subiectelor "Cheia de registry a centrului de distribuire a cheilor (KDC)" și "Cheia de registry pentru certificatele anterioare" din secțiunea "Informații despre cheia de registry".
9/10/2024 S-a modificat descrierea modului de impunere completă din secțiunea "Temporizarea actualizărilor Windows" pentru a reflecta noile date. 11 februarie 2025 va muta dispozitivele în modul de impunere, dar va lăsa asistența pentru a reveni la modul de compatibilitate. Asistența completă pentru cheia de registry se va încheia acum la 9 septembrie 2025.
7/5/2024 S-au adăugat informații despre extensia SID la cheia de registry a centrului de distribuire a cheilor (KDC) în secțiunea "Informații despre cheia de registry".
10/10/2023 S-au adăugat informații despre mapările puternice Modificările implicite sub "Cronologia pentru actualizări Windows"
6/30/2023 S-a modificat data modului de impunere completă de la 14 noiembrie 2023 la 11 februarie 2025 (aceste date au fost listate anterior de la 19 mai 2023 la 14 noiembrie 2023).
1/26/2023 S-a modificat eliminarea modului Dezactivat de la 14 februarie 2023 la 11 aprilie 2023.

Rezumat

CVE-2022-34691,CVE-2022-26931 și CVE-2022-26923 tratează o vulnerabilitate de creștere a privilegiilor care poate apărea atunci când Key Distribution Center (KDC) Kerberos oferă o solicitare de autentificare bazată pe certificat. Înainte de actualizarea de securitate din 10 mai 2022, autentificarea bazată pe certificat nu putea ține cont de un semn dolar ($) la sfârșitul unui nume de mașină. Acest lucru permitea emularea (falsificarea) certificatelor asociate în diverse moduri. În plus, conflictele dintre UPN (nume principale de utilizator) și sAMAccountName au introdus alte vulnerabilități de emulare (falsificare) pe care le abordăm, de asemenea, cu această actualizare de securitate.

Luați măsuri

Pentru a vă proteja mediul, parcurgeți următorii pași pentru autentificarea bazată pe certificat:

  1. Actualizați toate serverele care rulează servicii de certificate Active Directory și controlere de domeniu Windows care deservesc autentificarea bazată pe certificat cu actualizarea din 10 202,2 mai (consultați Modul de compatibilitate). Actualizarea din 10 mai 2022 va furniza evenimente de audit care identifică certificatele care nu sunt compatibile cu modul de impunere totală.
  2. Dacă nu sunt create jurnale de evenimente de audit pe controlerele de domeniu timp de o lună după instalarea actualizării, continuați cu activarea modului de impunere totală pe toate controlerele de domeniu. Până în februarie 2025, dacă cheia de registry t StrongCertificateBindingEnforcemennu este configurată, controlerele de domeniu vor trece în modul de impunere totală. În caz contrar, setarea modului de compatibilitate a cheilor de registry va continua să fie onorată. În modul de impunere totală, dacă un certificat nu îndeplinește criteriile de mapare puternice (sigure) (consultați mapările certificatelor), autentificarea va fi refuzată. Cu toate acestea, opțiunea de a reveni la modul de compatibilitate va rămâne până la instalarea actualizării de securitate Windows din 9 septembrie 2025.

Evenimente de audit

Actualizarea Windows din 10 mai 2022 adaugă următoarele jurnale de evenimente.

Fără o mapare puternică

Nu au fost găsite mapări puternice ale certificatelor, iar certificatul nu avea noua extensie de identificator de securitate (SID) pe care KDC o putea valida.

Jurnal de evenimente Sistem
Tip eveniment Avertizare dacă KDC este în modul de compatibilitate
Eroare dacă KDC se află în modul de impunere
Sursa evenimentului Kdcsvc
ID eveniment 39
41 (pentru Windows Server 2008 R2 SP1 și Windows Server 2008 SP2)
Text eveniment Centrul de distribuire a cheilor (KDC) a întâlnit un certificat de utilizator care era valid, dar nu putea fi mapat la un utilizator într-un mod puternic (de exemplu, prin mapare explicită, mapare de încredere cheie sau SID). Astfel de certificate ar trebui fie înlocuite, fie mapate direct la utilizator, prin mapare explicită. Consultați https://go.microsoft.com/fwlink/?linkid=2189925 pentru a afla mai multe.
Utilizator: <nume principal>
Subiect certificat: <Nume subiect în certificat>
Emitent al certificatului: <Nume de domeniu complet calificat (FQDN) pentru emitent>
Număr de serie al certificatului: <Numărul de serie al certificatului>
Amprenta certificatului: <amprenta certificatului>
Certificatul precede contul

Certificatul a fost emis utilizatorului înainte ca utilizatorul să existe în Active Directory și nu a putut fi găsită nicio mapare puternică. Acest eveniment este înregistrat în jurnal doar atunci când KDC este în modul de compatibilitate.

Jurnal de evenimente Sistem
Tip eveniment Eroare
Sursa evenimentului Kdcsvc
ID eveniment 40
48 (Pentru Windows Server 2008 R2 SP1 și Windows Server 2008 SP2
Text eveniment Centrul de distribuire a cheilor (KDC) a întâlnit un certificat de utilizator care era valid, dar nu putea fi mapat la un utilizator într-un mod puternic (de exemplu, prin mapare explicită, mapare de încredere cheie sau SID). Certificatul este de asemenea precedent utilizatorului la care s-a mapat, deci a fost respins. Consultați https://go.microsoft.com/fwlink/?linkid=2189925 pentru a afla mai multe.
Utilizator: <nume principal>
Subiect certificat: <Nume subiect în certificat>
Emitent certificat: <FQDN emitent>
Număr de serie al certificatului: <Numărul de serie al certificatului>
Amprenta certificatului: <amprenta certificatului>
Ora de emitere a certificatului: <FILETIME pentru certificat>
Ora creării contului: <FILETIME al obiectului principal din AD>
Sid-ul utilizatorilor nu corespunde certificatului SID

SID-ul conținut în noua extensie a certificatului de utilizatori nu se potrivește cu SID-ul utilizatorilor, ceea ce înseamnă că certificatul a fost emis unui alt utilizator.

Jurnal de evenimente Sistem
Tip eveniment Eroare
Sursa evenimentului Kdcsvc
ID eveniment 41
49 (pentru Windows Server 2008 R2 SP1 și Windows Server 2008 SP2)
Text eveniment Centrul de distribuire a cheilor (KDC) a întâlnit un certificat de utilizator care era valid, dar conținea un SID diferit de utilizatorul la care se mapa. Prin urmare, solicitarea care implica certificatul nu a reușit. Consultați https://go.microsoft.cm/fwlink/?linkid=2189925 pentru a afla mai multe.
Utilizator: <nume principal>
SID utilizator: <SID-ul entității principale de autentificare>
Subiect certificat: <Nume subiect în certificat>
Emitent certificat: <FQDN emitent>
Număr de serie al certificatului: <Numărul de serie al certificatului>
Amprenta certificatului: <amprenta certificatului>
SID certificat: <SID găsit în noua extensie de certificat>

Mapări de certificate

Administratorii de domeniu pot mapa manual certificate la un utilizator din Active Directory utilizând atributul altSecurityIdentities al obiectului users. Există șase valori acceptate pentru acest atribut, trei mapări fiind considerate slabe (nesigure) și celelalte trei considerate puternice. În general, tipurile de mapare sunt considerate puternice dacă se bazează pe identificatori pe care nu îi puteți reutiliza. Prin urmare, toate tipurile de mapare bazate pe nume de utilizator și adrese de e-mail sunt considerate slabe.

Mapare Exemplu Tip Observații
X509IssuerSubject "X509:<I>IssuerName<S>SubjectName" Slab
X509SubjectOnly "X509:<S>NumeSubiect" Slab
X509RFC822 "X509:<RFC822>user@contoso.com" Slab Adresă de e-mail
X509IssuerSerialNumber "X509:<I>IssuerName<SR>1234567890" Puternic Recomandat
X509SKI "X509:<SKI>123456789abcdef" Puternic
X509SHA1PublicKey "X509:<SHA1-PUKEY>123456789abcdef" Puternic

Dacă clienții nu pot reemite certificate cu noua extensie SID, vă recomandăm să creați o mapare manuală, utilizând una dintre mapările puternice descrise mai sus. Puteți face acest lucru adăugând șirul de mapare corespunzător la un atribut altSecurityIdentities al utilizatorilor din Active Directory.

Maparea manuală a certificatelor

Notă Anumite câmpuri, cum ar fi Emitent, Subiect și Număr de serie, sunt raportate într-un format "redirecționat". Trebuie să inversați acest format atunci când adăugați șirul de mapare la atributul altSecurityIdentities . De exemplu, pentru a adăuga maparea X509IssuerSerialNumber la un utilizator, căutați în câmpurile "Emitent" și "Număr de serie" ale certificatului pe care doriți să-l asociați la utilizator. Vedeți rezultatul eșantion de mai jos.

  • Emitent: CN=CONTOSO-DC-CA, DC=contoso, DC=com
  • Număr de serie: 2B0000000011AC000000012

Apoi actualizați atributul altSecurityIdentities al utilizatorului în Active Directory cu următorul șir:

  • "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC11000000002B"

Pentru a actualiza acest atribut utilizând Powershell, puteți utiliza comanda de mai jos. Rețineți că, în mod implicit, doar administratorii de domeniu au permisiunea de a actualiza acest atribut.

  • set-aduser 'DomainUser' -replace @{altSecurityIdentities= "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC11000000002B"}

Rețineți că atunci când inversați SerialNumber, trebuie să păstrați ordinea în octeți. Aceasta înseamnă că inversarea numărului de serie "A1B2C3" ar trebui să aibă ca rezultat șirul "C3B2A1" și nu "3C2B1A". Pentru mai multe informații, consultați Instrucțiuni: Maparea unui utilizator la un certificat prin toate metodele disponibile în atributul altSecurityIdentities.

Cronologie pentru actualizările Windows

Important Faza de activare începe cu actualizările din 11 aprilie 2023 pentru Windows, care vor ignora setarea cheii de registry a modului Dezactivat.

Mod de compatibilitate

După ce ați instalat actualizările Windows din 10 mai 2022, dispozitivele vor fi în modul de compatibilitate. Dacă un certificat poate fi mapat puternic la un utilizator, autentificarea va avea loc așa cum vă așteptați. Dacă un certificat poate fi mapat doar slab la un utilizator, autentificarea va avea loc așa cum vă așteptați. Totuși, un mesaj de avertisment va fi înregistrat în jurnal, cu excepția cazului în care certificatul este mai vechi decât utilizatorul. Dacă certificatul este mai vechi decât utilizatorul și cheia de registry pentru certificatele anterioare nu este prezentă sau intervalul este în afara compensării pentru retrodatare, autentificarea nu va reuși și va fi înregistrat un mesaj de eroare.  Dacă cheia de registry pentru certificatele anterioare este configurată, aceasta va înregistra un mesaj de avertisment în jurnalul de evenimente dacă datele se încadrează în compensația de retrodatare.

După ce instalați actualizările Windows din 10 mai 2022, așteptați orice mesaj de avertizare care poate apărea după o lună sau mai mult. Dacă nu există mesaje de avertizare, vă recomandăm ferm să activați modul de impunere totală pe toate controlerele de domeniu utilizând autentificarea bazată pe certificat. Puteți utiliza cheia de registry KDC pentru a activa modul de impunere totală.

Modul impunere totală

Cu excepția cazului în care sunt actualizate mai devreme la modul Auditare sau Impunere utilizând cheia de registry StrongCertificateBindingForce , controlerele de domeniu vor trece în modul de impunere totală atunci când se instalează actualizarea de securitate Windows din februarie 2025. Autentificarea va fi refuzată dacă un certificat nu poate fi mapat puternic. Opțiunea de a reveni la modul de compatibilitate va rămâne până când se instalează actualizarea de securitate Windows din 9 septembrie 2025. După această dată, cheia de registry StrongCertificateBindingEnforcement nu va mai fi acceptată

Modul Dezactivat

Dacă autentificarea bazată pe certificat se bazează pe o mapare slabă pe care nu o puteți muta din mediu, puteți plasa controlerele de domeniu în modul Dezactivat utilizând o setare de cheie de registry. Microsoft nu recomandă acest lucru și vom elimina modul Dezactivat pe 11 aprilie 2023.

Mapare puternică modificări implicite

După ce ați instalat actualizările Windows din 13 februarie 2024 sau mai recente pe Server 2019 și mai sus și clienții acceptați cu caracteristica opțională RSAT instalată, maparea certificatelor în Utilizatori & computere Active Directory va selecta implicit o mapare puternică utilizând X509IssuerSerialNumber în loc de o mapare slabă utilizând X509IssuerSubject. Setarea poate fi modificată după cum doriți.

Depanarea

Un obiect Politică de grup poate interfera cu "mapările bazate pe nume"

Simptome

Microsoft a primit rapoarte conform cărora setarea "Proces chiar dacă obiectele Politică de grup nu s-au modificat" sub obiectul Politică de grup "Configurație> computerȘabloane administrative Sistem>>Politică de grupConfigurarea>procesării politicii de registry" poate interfera intermitent cu mapările bazate pe nume pe controlerele de domeniu.

Soluție de evitare

Pentru a rezolva această problemă, dezactivați setarea "Procesați chiar dacă obiectele Politică de grup nu s-au modificat" pe controlerele de domeniu. Faceți acest lucru doar dacă sunt necesare mapări bazate pe nume, așa cum sunt definite în Politica de grup "Configurație> computer,Șabloane> administrative,Sistem>KDC>: Permiteți mapări puternice bazate pe nume pentru certificate". Pentru mai multe informații, consultați Activarea unei mapări puternice bazate pe nume în scenariile guvernamentale.

Pasul următor

Investigăm aceste rapoarte și vom oferi mai multe informații atunci când vor fi disponibile.

Imposibilitatea de a vă conecta după instalarea protecțiilor CVE-2022-26931 și CVE-2022-26923
  • Utilizați jurnalul operațional Kerberos de pe computerul relevant pentru a determina controlerul de domeniu care nu reușește să se conecteze. Accesați Vizualizator evenimenteJurnale> de aplicații și servicii Microsoft\ \Windows\Security-Kerberos\operațional.
  • Căutați evenimente relevante în jurnalul de evenimente de sistem de pe controlerul de domeniu împotriva căruia contul încearcă să se autentifice.
  • Dacă certificatul este mai vechi decât contul, emiteți din nou certificatul sau adăugați o mapare securizată altSecurityIdentities la cont (consultați mapările certificatelor).
  • Dacă certificatul conține o extensie SID, verificați dacă SID se potrivește cu contul.
  • Dacă certificatul este utilizat pentru a autentifica mai multe conturi diferite, fiecare cont va avea nevoie de o mapare separată altSecurityIdentities .
  • Dacă certificatul nu are o mapare securizată la cont, adăugați una sau lăsați domeniul în modul de compatibilitate până când se poate adăuga una.
Eșecul autentificării utilizând maparea certificatelor Transport Layer Security (TLS)

Un exemplu de mapare a certificatelor TLS este utilizarea unei aplicații web de intranet IIS.

  • După instalarea protecțiilor CVE-2022-26391 și CVE-2022-26923 , aceste scenarii utilizează în mod implicit protocolul Kerberos Certificate Service For User (S4U) pentru maparea certificatelor și autentificare.
  • În protocolul S4U pentru certificat Kerberos, solicitarea de autentificare curge de la serverul de aplicații la controlerul de domeniu, nu de la client la controlerul de domeniu. Prin urmare, evenimentele relevante vor fi pe serverul de aplicații.

Informații despre cheia de registry

După ce instalați protecțiile CVE-2022-26931 și CVE-2022-26923 în actualizările Windows lansate între 10 mai 2022 și 9 septembrie 2025 sau o versiune ulterioară, sunt disponibile următoarele chei de registry.

Cheia de registry Key Distribution Center (KDC)

Această cheie de registry nu va fi acceptată după instalarea actualizărilor pentru Windows lansate la sau după septembrie 2025.

Notă

  • Important

  • Utilizarea acestei chei de registry este o soluție temporară pentru mediile care necesită acest lucru și trebuie făcută cu precauție. Utilizarea acestei chei de registry înseamnă următoarele lucruri pentru mediul dvs.:

  • Această cheie de registry funcționează numai în modul de compatibilitate începând cu actualizările lansate pe 10 mai 2022.

  • Această cheie de registry nu va fi acceptată după instalarea actualizărilor pentru Windows lansate pe 9 septembrie 2025.

  • Detectarea și validarea extensiei SID utilizate de impunerea strictă a legăturii certificatelor depinde de valoarea cheii de registry KDC UseSubjectAltName . Extensia SID va fi utilizată dacă valoarea de registry nu există sau dacă valoarea este setată la o valoare de 0x1. Extensia SID nu va fi utilizată dacă există UseSubjectAltName și valoarea este setată la 0x0.

Subcheie de registry HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Valoare StrongCertificateBindingEnforcement
Tip de date REG_DWORD
Date 1 - Verifică dacă există o mapare puternică a certificatului. Dacă da, autentificarea este permisă. În caz contrar, KDC va verifica dacă certificatul are noua extensie SID și o va valida. Dacă această extensie nu este prezentă, autentificarea este permisă în cazul în care contul de utilizator este anterior certificatului.
2 - Verifică dacă există o mapare puternică a certificatului. Dacă da, autentificarea este permisă. În caz contrar, KDC va verifica dacă certificatul are noua extensie SID și o va valida. Dacă această extensie nu este prezentă, autentificarea este refuzată.
0 – Dezactivează verificarea puternică a mapării certificatelor. Nu se recomandă, deoarece acest lucru va dezactiva toate îmbunătățirile de securitate.
Dacă setați acest lucru la 0, trebuie să setați și CertificateMappingMethods la 0x1F așa cum este descris în secțiunea Cheia de registry Schannel de mai jos pentru ca autentificarea bazată pe certificat pentru computer să reușească.
Este necesară repornirea? Nu
Cheie de registry SChannel

Atunci când o aplicație server necesită autentificarea clientului, Schannel încearcă automat să mapeze certificatul pe care clientul TLS îl furnizează la un cont de utilizator. Puteți autentifica utilizatorii care se conectează cu un certificat de client prin crearea de mapări care asociază informațiile despre certificat la un cont de utilizator Windows. După ce creați și activați o mapare de certificat, de fiecare dată când un client prezintă un certificat de client, aplicația server asociază automat utilizatorul respectiv cu contul de utilizator Windows corespunzător.

Schannel va încerca să mapeze fiecare metodă de mapare a certificatelor pe care ați activat-o până când una reușește. Schannel încearcă mai întâi să mapeze mapările Service-for-User-To-Self (S4U2Self). Mapările de certificate Subiect/Emitent, Emitent și UPN sunt acum considerate slabe și au fost dezactivate în mod implicit. Suma biților a opțiunilor selectate determină lista de metode de mapare a certificatelor care sunt disponibile.

Cheia de registry SChannel implicită a fost 0x1F și acum este 0x18. Dacă întâmpinați erori de autentificare cu aplicațiile server bazate pe Schannel, vă sugerăm să efectuați un test. Adăugați sau modificați valoarea cheii de registry CertificateMappingMethods pe controlerul de domeniu și setați-o la 0x1F și vedeți dacă aceasta rezolvă problema. Pentru mai multe informații, căutați erorile listate în acest articol în jurnalele de evenimente de sistem de pe controlerul de domeniu. Rețineți că modificarea valorii cheii de registry SChannel înapoi la valoarea implicită anterioară (0x1F) va reveni la utilizarea metodelor slabe de mapare a certificatelor.

Subcheie de registry HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\Schannel
Valoare CertificateMappingMethods
Tip de date DWORD
Date 0x0001 - maparea certificatului de subiect/emitent (slab – dezactivat implicit)
0x0002 - Maparea certificatului de emitent (slab – dezactivat în mod implicit)
0x0004 - Maparea certificatului UPN (slab – dezactivat în mod implicit)
0x0008 - Maparea certificatului S4U2Self (puternică)
0x0010 - Mapare certificat explicit S4U2Self (puternică)
Este necesară repornirea? Nu

Pentru resurse suplimentare și asistență, consultați secțiunea "Resurse suplimentare".

Cheia de registry pentru certificatele retrodatate

După ce instalați actualizările care se adresează CVE-2022-26931 și CVE-2022-26923, autentificarea poate să nu reușească în cazurile în care certificatele de utilizator sunt mai vechi decât ora creării utilizatorilor. Această cheie de registry permite autentificarea reușită atunci când utilizați mapări slabe ale certificatelor în mediul dvs., iar ora certificatului este înainte de ora creării utilizatorului, într-un interval setat. Această cheie de registry nu afectează utilizatorii sau mașinile cu mapări puternice ale certificatului, deoarece ora certificatului și ora creării utilizatorului nu sunt verificate cu mapări puternice ale certificatului. Această cheie de registry nu are niciun efect atunci când StrongCertificateBindingEnforcement este setat la 2.

Utilizarea acestei chei de registry este o soluție temporară pentru mediile care necesită acest lucru și trebuie făcută cu precauție. Utilizarea acestei chei de registry înseamnă următoarele lucruri pentru mediul dvs.:

  • Această cheie de registry funcționează numai în modul de compatibilitate începând cu actualizările lansate pe 10 mai 2022. Autentificarea va fi permisă în cadrul compensației de retrodatare, dar se va înregistra un avertisment în jurnalul de evenimente pentru legătura slabă.
  • Activarea acestei chei de registry permite autentificarea utilizatorului atunci când ora certificatului este înainte de ora creării utilizatorului într-un interval setat, ca o mapare slabă. Mapările slabe nu vor fi acceptate după instalarea actualizărilor pentru Windows lansate la sau după această dată din septembrie 2025.
Subcheie de registry HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Valoare CertificateBackdatingCompensation
Tip de date REG_DWORD
Date Valori pentru soluția de evitare în aproximativ ani:

  • 50 de ani: 0x5E0C89C0
  • 25 de ani: 0x2EFE0780
  • 10 ani: 0x12CC0300
  • 5 ani: 0x9660180
  • 3 ani: 0x5A39A80
  • 1 an: 0x1E13380
Notă Dacă știți durata de viață a certificatelor din mediul dvs., setați această cheie de registry la un copil mai mare decât durata de viață a certificatului. Dacă nu știți durata de viață a certificatelor pentru mediul dvs., setați această cheie de registry la 50 de ani. Setare implicită la 10 minute atunci când această cheie nu este prezentă, ceea ce corespunde Serviciilor de certificate Active Directory (ADCS). Valoarea maximă este de 50 de ani (0x5E0C89C0).

Această cheie setează diferența de timp, în secunde, pe care o va ignora Key Distribution Center (KDC) între ora emiterii certificatului de autentificare și ora de creare a contului pentru conturi de utilizator/mașină.

Important Setați această cheie de registry doar dacă mediul dvs. solicită acest lucru. Utilizarea acestei chei de registry dezactivează o verificare de securitate.
Este necesară repornirea? Nu

Autorități de certificare pentru întreprinderi

Autoritățile de certificare pentru întreprinderi (CA) vor începe să adauge o nouă extensie non-critică cu Identificator obiect (OID) (1.3.6.1.4.1.311.25.2) în mod implicit în toate certificatele emise pentru șabloanele online după ce instalați actualizarea Windows din 10 mai 2022. Puteți opri adăugarea acestei extensii setând 0x00080000 bit în valoarea msPKI-Enrollment-Flag a șablonului corespunzător.

Exemplu

Rulați următoarea comandă certutil pentru a exclude certificatele șablonului de utilizator de la obținerea noii extensii.

  1. Conectați-vă la un server de autoritate de certificare sau la un client Windows 10 asociat la domeniu cu acreditările de administrator de întreprindere sau echivalente.
  2. Deschideți o linie de comandă și alegeți Executare ca administrator.
  3. Rulați certutil -dstemplate user msPKI-Enrollment-Flag +0x00080000.

Dezactivarea adăugării acestei extensii va elimina protecția oferită de noua extensie. Luați în considerare să faceți acest lucru numai după una dintre următoarele:

  1. Confirmați că certificatele corespunzătoare nu sunt acceptate pentru criptografia cu cheie publică pentru autentificarea inițială (PKINIT) în autentificările cu protocolul Kerberos de la KDC
  2. Certificatele corespunzătoare au alte mapări puternice de certificate configurate

Mediile care au implementări non-Microsoft CA nu vor fi protejate utilizând noua extensie SID după instalarea actualizării Windows din 10 mai 2022. Clienții afectați ar trebui să colaboreze cu distribuitorii CA corespunzători pentru a rezolva acest lucru sau ar trebui să ia în considerare utilizarea altor mapări puternice ale certificatelor descrise mai sus.

Pentru resurse suplimentare și asistență, consultați secțiunea "Resurse suplimentare".

Întrebări frecvente

După actualizarea autorității de certificare, trebuie reînnoite toate certificatele de autentificare client?

Nu, reînnoirea nu este necesară. CA va fi livrată în modul de compatibilitate. Dacă doriți o mapare puternică utilizând extensia ObjectSID, veți avea nevoie de un certificat nou.

Cum îmi va afecta mediul modul de impunere totală?

În actualizarea Windows din 11 februarie 2025, dispozitivele care nu sunt deja în impunere (valoarea de registry StrongCertificateBindingEnforcement este setată la 2) vor fi mutate în Impunere. Dacă autentificarea este refuzată, veți vedea ID-ul de eveniment 39 (sau ID-ul de eveniment 41 pentru Windows Server 2008 R2 SP1 și Windows Server 2008 SP2). În această etapă, veți avea opțiunea de a seta valoarea cheii de registry înapoi la 1 (Mod compatibilitate).

În actualizarea Windows din 9 septembrie 2025, valoarea de registry StrongCertificateBindingEnforcement nu va mai fi acceptată.

Resurse suplimentare

Pentru mai multe informații despre maparea certificatelor client TLS, consultați următoarele articole: