Cum se gestionează utilizarea Kerberos KDC a RC4 pentru modificările emiterii tichetelor de cont de serviciu legate de CVE-2026-20833

Se aplică la
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Notă

  • Data originală de publicare: ianuarie 13, 2026
  • KB ID: 5073381

În acest articol

Rezumat

Actualizările Windows lansate la și după 13 ianuarie 2026 conțin protecții pentru o vulnerabilitate cu protocolul de autentificare Kerberos. Actualizările Windows abordează o vulnerabilitate de divulgare de informații din CVE-2026-20833, care ar putea permite unui atacator să obțină tichete de serviciu cu tipuri de criptare slabe sau moștenite, cum ar fi RC4, să efectueze atacuri offline pentru a recupera parola unui cont de serviciu.

Pentru a atenua această vulnerabilitate, actualizările Windows lansate la și după 14 aprilie 2026 modifică valoarea implicită a Centrului de distribuire a cheilor Kerberos (KDC) pentru DefaultDomainSupportedEncTypes, cu excepția cazului în care administratorii activează mai devreme modul de impunere Controlerele de domeniu actualizate care rulează în modul Impunere vor presupune suport pentru configurațiile tipului de criptare Advanced Encryption Standard (AES) doar dacă nu este specificată nicio configurare explicită. Pentru mai multe informații, consultați Tipurile de criptare acceptate Semnalizări de biți. Valoarea implicită pentru DefaultDomainSupportedEncTypes se aplică în absența unei valori explicite.

Pe controlerele de domeniu cu o valoare de registry DefaultDomainSupportedEncTypes definită, comportamentul nu va fi afectat funcțional de aceste modificări. Cu toate acestea, un eveniment de auditare KDCSVC ID: 205 va fi înregistrat în jurnalul de evenimente de sistem dacă configurația DefaultDomainSupportedEncTypes existentă este nesigură (de exemplu, atunci când se utilizează un cifru RC4).

înapoi sus

Luați măsuri

Pentru a contribui la protejarea mediului și a preveni întreruperile, vă recomandăm următoarele:

  • ACTUALIZARE Controlere de domeniu Microsoft Active Directory începând cu actualizările Windows lansate la sau după 13 ianuarie 2026.
  • MONITORIZAȚI jurnalul de evenimente de sistem pentru oricare dintre cele nouă evenimente de audit KDCSVC 201 > 209 înregistrate pe controlerele de domeniu Windows Server 2012 și mai noi care identifică riscurile prin activarea protecțiilor RC4.
  • ATENUARE Evenimente KDCSVC înregistrate în jurnalul de evenimente de sistem care împiedică activarea manuală sau programatică a protecțiilor RC4.
  • ACTIVARE Mod de impunere pentru a trata vulnerabilitățile abordate în CVE-2026-20833 în mediul dvs. atunci când nu mai sunt înregistrate evenimente de avertizare, blocare sau politică.

Notă

IMPORTANT Instalarea actualizărilor lansate pe sau după 13 ianuarie 2026 NU va trata vulnerabilitățile descrise în CVE-2026-20833 pentru controlerele de domeniu Active Directory în mod implicit. Pentru a atenua complet vulnerabilitatea, trebuie să activați manual modul de impunere (descris în Pasul 3: ACTIVARE) pe toate controlerele de domeniu. Instalarea Actualizări Windows lansate la și după iulie 2026 va activa programatic faza de impunere.

Modul de impunere va fi activat automat prin instalarea Actualizări Windows lansate la sau după aprilie 2026 pe toate controlerele de domeniu Windows și va bloca conexiunile vulnerabile de la dispozitive neconforme.  În acel moment, nu veți putea dezactiva auditarea, dar puteți reveni la setarea Modului de auditare. Modul de auditare va fi eliminat în iulie 2026, așa cum este subliniat în secțiunea Calendarul actualizărilor , iar modul de impunere va fi activat pe toate controlerele de domeniu Windows și va bloca conexiunile vulnerabile de la dispozitive neconforme.

Dacă trebuie să utilizați RC4 după aprilie 2026, vă recomandăm să activați în mod explicit RC4 în cadrul masca de biți msds-SupportedEncryptionTypes pe serviciile care vor trebui să accepte utilizarea RC4.

înapoi sus

Momentul actualizărilor

13 ianuarie 2026 - Faza inițială de implementare

Faza inițială de implementare începe cu actualizările lansate la și după 13 ianuarie 2026 și continuă cu actualizările Windows ulterioare până la faza de impunere . Această etapă are ca scop avertizarea clienților cu privire la noile măsuri de securitate care vor fi introduse în a doua fază de implementare. Această actualizare:

  • Furnizează evenimente de audit pentru a-i avertiza pe clienții care ar putea fi afectați negativ de consolidarea securității viitoare.
  • Introduce suport pentru valoarea de registry RC4DefaultDisablementPhase după ce un administrator activează proactiv modificarea prin setarea valorii la 2 pe controlerele de domeniu atunci când evenimentele de audit KDCSVC indică faptul că este sigur să faceți acest lucru.

14 aprilie 2026 - Faza de punere în aplicare cu revenire manuală

Această actualizare modifică valoarea implicită DefaultDomainSupportedEncTypes pentru operațiunile KDC pentru a utiliza AES-SHA1 pentru conturile care nu au definit un atribut explicit msds-SupportedEncryptionTypes .

Această etapă modifică valoarea implicită pentru DefaultDomainSupportedEncTypes doar la AES-SHA1: 0x18.

Această etapă permite, de asemenea, configurarea manuală a valorii de revenire RC4DefaultDisablementPhase până la impunerea programatică în iulie 2026.

Iulie 2026 - Faza de punere în aplicare

Actualizările Windows lansate în sau după iulie 2026 vor elimina suportul pentru subcheia de registry RC4DefaultDisablementPhase.

înapoi sus

Instrucțiuni de implementare

Pentru a implementa actualizările Windows lansate pe sau după 13 ianuarie 2026, urmați acești pași:

  1. ACTUALIZAȚI controlerele de domeniu cu o actualizare Windows lansată pe sau după 13 ianuarie 2026.
  2. MONITORIZAȚI evenimentele înregistrate în timpul fazei inițiale de implementare pentru a contribui la securizarea mediului dvs.
  3. MUTAȚI controlerele de domeniu în modul de impunere utilizând secțiunea Setări registry .

Pasul 1: ACTUALIZARE

Implementați actualizarea Windows lansată pe sau după 13 ianuarie 2026 pe toate edițiile Windows Active Directory aplicabile care rulează ca controler de domeniu după implementarea actualizării.

  • Evenimentele de auditare vor apărea în jurnalele de evenimente de sistem dacă controlerele de domeniu Windows Server 2012 sau mai recente primesc solicitări de tichete de serviciu Kerberos care necesită utilizarea cifrului RC4, dar contul de serviciu are configurația de criptare implicită.
  • Evenimentul de audit 205 va fi înregistrat în jurnalul de evenimente de sistem dacă controlerul dvs. de domeniu are o configurare explicită DefaultDomainSupportedEncTypes pentru a permite criptarea RC4.

Pasul 2: MONITORIZARE

După actualizarea controlerelor de domeniu, dacă nu vedeți evenimentele de audit documentate în acest articol, comutați la modul de impunere modificând valoarea de registry RC4DefaultDisablementPhase la 2.

Dacă există evenimente de auditare generate, va trebui fie să eliminați dependențele RC4, fie să configurați în mod explicit atributul conturilor msds-SupportedEncryptionTypes pentru a accepta utilizarea continuă a RC4 după activarea manuală sau automată a modului de impunere .

Pentru administratorii care sunt interesați de remedierea utilizării RC4 pe o scară mai largă decât s-a discutat în acest articol, recomandăm să revizuiți Detectarea și remedierea utilizării RC4 în Kerberos pentru mai multe informații.

Notă

IMPORTANT Evenimentele de audit legate de această modificare sunt generate numai atunci când Active Directory nu poate emite tichete de serviciu AES-SHA1 sau chei de sesiune. Absența evenimentelor de audit nu garantează că toate dispozitivele non-Windows vor accepta cu succes autentificarea Kerberos după actualizarea din aprilie. Clienții ar trebui să valideze interoperabilitatea non-Windows prin testare înainte de a activa pe scară largă acest comportament.

Pasul 3: ACTIVARE

Activați modul de impunere pentru a trata vulnerabilitățile CVE-2026-20833 din mediul dvs.

  • Dacă unui KDC i se solicită să furnizeze un tichet de serviciu RC4 pentru un cont cu configurații implicite, un eveniment de eroare va fi înregistrat în jurnal.
  • Veți continua să vedeți un ID de eveniment: 205 înregistrat pentru orice configurație nesigură a DefaultDomainSupportedEncTypes.

înapoi sus

Setări registry

După ce se instalează actualizările Windows lansate pe sau după 13 ianuarie 2026, următoarea cheie de registry este disponibilă pentru protocolul Kerberos.

RC4DefaultDisablementPhase

Această cheie de registry este utilizată pentru a controla implementarea modificărilor Kerberos. Această cheie de registry este temporară și nu va mai fi citită după data de punere în aplicare.

Cheia de registry HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters
Tip de date REG_DWORD
Nume valoare RC4DefaultDisablementPhase
Date valoare 0 – Fără audit, fără modificare
1 - Evenimentele de avertizare vor fi înregistrate în baza de utilizare implicită a RC4. (Faza 1 implicită)
2 - Kerberos va începe să presupună că RC4 nu este activat în mod implicit. (Faza 2 implicită)
Este necesară repornirea? Da

înapoi sus

Evenimente de audit

După ce se instalează actualizările Windows lansate pe sau după 13 ianuarie 2026, următoarele tipuri de evenimente de auditare KSCSVC sunt adăugate în jurnalul de evenimente de sistem al Windows Server 2012 și rulează ulterior ca controler de domeniu.

În această secțiune

înapoi sus

Event ID: 201

Jurnal de evenimente Sistem
Tip eveniment Avertisment
Sursa evenimentului Kdcsvc
ID eveniment 201
Text eveniment Centrul de distribuire a cheilor a detectat <utilizarea numelui> de cifru care nu va fi acceptată în faza de impunere, deoarece serviciul msds-SupportedEncryptionTypes nu este definit și clientul acceptă doar tipuri de criptare nesigure.
Informații cont
Nume cont: <Nume cont>
Numele domeniului furnizat: <Numele domeniului furnizat>
msds-SupportedEncryptionTypes: <tipurile de criptare acceptate>
Taste disponibile: <Taste disponibile>
Informații despre servicii:
Nume serviciu: <Nume serviciu>
ID serviciu: <SID serviciu>
msds-SupportedEncryptionTypes: <Tipuri de criptare acceptate de serviciu>
Chei disponibile: <Chei disponibile pentru serviciu>
Informații despre controlerul de domeniu:
msds-SupportedEncryptionTypes: <controlerul de domeniu Tipuri de criptare acceptate>
DefaultDomainSupportedEncTypes: <valoarea DefaultDomainSupportedEncTypes>
Chei disponibile: <controlerul de domeniu Chei disponibile>
Informații de rețea:
Adresă client: <Adresa IP client>
Port client: <Port client>
Tipuri E-mail promovate: <Tipuri de criptare Kerberos promovate>
Consultați https://go.microsoft.com/fwlink/?linkid=2344614 pentru a afla mai multe.
Comentarii Event ID: 201 va fi înregistrat dacă:
  • Clientul face publicitate doar pentru RC4 ca Etypes promovați
  • Serviciul țintă NU are definit un msds-SET
  • Controlerul de domeniu NU are definit DDSET
  • Valoarea de registry RC4DefaultDisablementPhase este setată la 1
  • Evenimentul de avertizare 201 trece la evenimentul de eroare 203 în modul de impunere
  • Acest eveniment este înregistrat în jurnal pentru fiecare solicitare
  • Evenimentul de avertizare 201 NU este înregistrat în jurnal dacă DefaultDomainSupportedEncTypes este definit manual

înapoi la evenimentele de audit

Event ID: 202

Jurnal de evenimente Sistem
Tip eveniment Avertisment
Sursa evenimentului Kdcsvc
ID eveniment 202
Text eveniment Centrul de distribuire a cheilor a detectat <utilizarea numelui> de cifru care nu va fi acceptată în faza de impunere, deoarece serviciul msds-SupportedEncryptionTypes nu este definit și contul de serviciu are doar chei nesigure.
Informații cont
Nume cont: <Nume cont>
Numele domeniului furnizat: <Numele domeniului furnizat>
msds-SupportedEncryptionTypes: <tipurile de criptare acceptate>
Taste disponibile: <Taste disponibile>
Informații despre servicii:
Nume serviciu: <Nume serviciu>
ID serviciu: <SID serviciu>
msds-SupportedEncryptionTypes: <Tipuri de criptare acceptate de serviciu>
Chei disponibile: <Chei disponibile pentru serviciu>
Informații despre controlerul de domeniu:
msds-SupportedEncryptionTypes: <controlerul de domeniu Tipuri de criptare acceptate>
DefaultDomainSupportedEncTypes: <valoarea DefaultDomainSupportedEncTypes>
Chei disponibile: <controlerul de domeniu Chei disponibile>
Informații de rețea:
Adresă client: <Adresa IP client>
Port client: <Port client>
Tipuri E-mail promovate: <Tipuri de criptare Kerberos promovate>
Consultați https://go.microsoft.com/fwlink/?linkid=2344614 pentru a afla mai multe.
Comentarii Evenimentul de avertizare 202 va fi înregistrat dacă:
  • Serviciul țintă nu are chei AES
  • Serviciul țintă NU are definit un msds-SET
  • Controlerul de domeniu NU are definit DDSET
  • Valoarea de registry RC4DefaultDisablementPhase este setată la 1
  • Evenimentul de eroare 202 trece la eroarea 204 în modul de impunere
  • Evenimentul de avertizare 202 este înregistrat în jurnal pentru fiecare solicitare
  • Evenimentul de avertizare 202 NU este înregistrat în jurnal dacă DefaultDomainSupportedEncTypes este definit manual

înapoi la evenimentele de audit

Event ID: 203

Jurnal de evenimente Sistem
Tip eveniment Avertisment
Sursa evenimentului Kdcsvc
ID eveniment 203
Text eveniment Key Distribution Center a blocat utilizarea cifrului, deoarece serviciul msds-SupportedEncryptionTypes nu este definit și clientul acceptă doar tipuri de criptare nesigure.
Informații cont
Nume cont: <Nume cont>
Numele domeniului furnizat: <Numele domeniului furnizat>
msds-SupportedEncryptionTypes: <tipurile de criptare acceptate>
Taste disponibile: <Taste disponibile>
Informații despre servicii:
Nume serviciu: <Nume serviciu>
ID serviciu: <SID serviciu>
msds-SupportedEncryptionTypes: <Tipuri de criptare acceptate de serviciu>
Chei disponibile: <Chei disponibile pentru serviciu>
Informații despre controlerul de domeniu:
msds-SupportedEncryptionTypes: <controlerul de domeniu Tipuri de criptare acceptate>
DefaultDomainSupportedEncTypes: <valoarea DefaultDomainSupportedEncTypes>
Chei disponibile: <controlerul de domeniu Chei disponibile>
Informații de rețea:
Adresă client: <Adresa IP client>
Port client: <Port client>
Tipuri E-mail promovate: <Tipuri de criptare Kerberos promovate>
Consultați https://go.microsoft.com/fwlink/?linkid=2344614 pentru a afla mai multe.
Comentarii Evenimentul de eroare 203 va fi înregistrat dacă:
  • Clientul face publicitate doar pentru RC4 ca Etypes promovați
  • Serviciul țintă NU are definit un msds-SET
  • Controlerul de domeniu NU are definit DDSET
  • Valoarea de registry RC4DefaultDisablementPhase este setată la 2
  • Per solicitare

înapoi la evenimentele de audit

Event ID: 204

Jurnal de evenimente Sistem
Tip eveniment Avertisment
Sursa evenimentului Kdcsvc
ID eveniment 204
Text eveniment Centrul de distribuire a cheilor a blocat utilizarea civrului, deoarece serviciul msds-SupportedEncryptionTypes nu este definit și contul de serviciu are doar chei nesigure.
Informații cont
Nume cont: <Nume cont>
Numele domeniului furnizat: <Numele domeniului furnizat>
msds-SupportedEncryptionTypes: <tipurile de criptare acceptate>
Taste disponibile: <Taste disponibile>
Informații despre servicii:
Nume serviciu: <Nume serviciu>
ID serviciu: <SID serviciu>
msds-SupportedEncryptionTypes: <Tipuri de criptare acceptate de serviciu>
Chei disponibile: <Chei disponibile pentru serviciu>
Informații despre controlerul de domeniu:
msds-SupportedEncryptionTypes: <controlerul de domeniu Tipuri de criptare acceptate>
DefaultDomainSupportedEncTypes: <valoarea DefaultDomainSupportedEncTypes>
Chei disponibile: <controlerul de domeniu Chei disponibile>
Informații de rețea:
Adresă client: <Adresa IP client>
Port client: <Port client>
Tipuri E-mail promovate: <Tipuri de criptare Kerberos promovate>
Consultați https://go.microsoft.com/fwlink/?linkid=2344614 pentru a afla mai multe.
Comentarii Evenimentul de eroare 204 va fi înregistrat dacă:
  • Serviciul țintă nu are chei AES
  • Serviciul țintă NU are definit un msds-SET
  • Controlerul de domeniu NU are definit DDSET
  • Valoarea de registry RC4DefaultDisablementPhase este setată la 2
  • Per solicitare

înapoi la evenimentele de audit

Event ID: 205

Jurnal de evenimente Sistem
Tip eveniment Avertisment
Sursa evenimentului Kdcsvc
ID eveniment 205
Text eveniment Key Distribution Center a detectat activarea explicită a cifrului în configurația politicii pentru tipurile de criptare implicite acceptate de domeniu.
Cifr(uri): <cifruri nesigure activate>
DefaultDomainSupportedEncTypes: <valoarea DefaultDomainSupportedEncTypes configurată>
Consultați https://go.microsoft.com/fwlink/?linkid=2344614 pentru a afla mai multe.
Comentarii Evenimentul de avertizare 205 va fi înregistrat dacă:
  • Controlerul de domeniu ARE DDSET definit pentru a include orice altceva, cu excepția AES-SHA1.
  • Valoarea de registry RC4DefaultDisablementPhase este setată la 1, 2
  • Acest lucru nu se va transforma NICIODATĂ într-o eroare
  • Scopul este de a informa clienții cu privire la comportamentul nesigur pe care nu îl vom modifica
  • Înregistrat de fiecare dată la începutul KDCSVC

înapoi la evenimentele de audit

Event ID: 206

Jurnal de evenimente Sistem
Tip eveniment Avertisment
Sursa evenimentului Kdcsvc
ID eveniment 206
Text eveniment Centrul de distribuire a cheilor a detectat <utilizarea numelui> cifru care nu va fi acceptată în faza de impunere, deoarece serviciul msds-SupportedEncryptionTypes este configurat să accepte doar AES-SHA1, dar clientul nu anunță AES-SHA1
Informații cont
Nume cont: <Nume cont>
Numele domeniului furnizat: <Numele domeniului furnizat>
msds-SupportedEncryptionTypes: <tipurile de criptare acceptate>
Taste disponibile: <Taste disponibile>
Informații despre servicii:
Nume serviciu: <Nume serviciu>
ID serviciu: <SID serviciu>
msds-SupportedEncryptionTypes: <Tipuri de criptare acceptate de serviciu>
Chei disponibile: <Chei disponibile pentru serviciu>
Informații despre controlerul de domeniu:
msds-SupportedEncryptionTypes: <controlerul de domeniu Tipuri de criptare acceptate>
DefaultDomainSupportedEncTypes: <valoarea DefaultDomainSupportedEncTypes>
Chei disponibile: <controlerul de domeniu Chei disponibile>
Informații de rețea:
Adresă client: <Adresa IP client>
Port client: <Port client>
Tipuri E-mail promovate: <Tipuri de criptare Kerberos promovate>
Consultați https://go.microsoft.com/fwlink/?linkid=2344614 pentru a afla mai multe.
Comentarii Evenimentul de avertizare 206 va fi înregistrat dacă:
  • Clientul face publicitate doar pentru RC4 ca Etypes promovați
  • Are loc oricare dintre următoarele situații:
    • Serviciul țintă ARE msds-SET definit doar la AES-SHA1
    • Controlerul de domeniu ARE DDSET definit doar la AES-SHA1
  • Valoarea de registry RC4DefaultDisablementPhase este setată la 1
  • Evenimentul de avertizare 2016 trece la evenimentul de eroare 2018 în modul de impunere
  • Înregistrat la cerere

înapoi la evenimentele de audit

Event ID: 207

Jurnal de evenimente Sistem
Tip eveniment Avertisment
Sursa evenimentului Kdcsvc
ID eveniment 207
Text eveniment Centrul de distribuire a cheilor a detectat <utilizarea numelui> cifru care nu va fi acceptată în faza de impunere, deoarece serviciul msds-SupportedEncryptionTypes este configurat să accepte doar AES-SHA1, dar contul de serviciu nu are chei AES-SHA1.
Informații cont
Nume cont: <Nume cont>
Numele domeniului furnizat: <Numele domeniului furnizat>
msds-SupportedEncryptionTypes: <tipurile de criptare acceptate>
Taste disponibile: <Taste disponibile>
Informații despre servicii:
Nume serviciu: <Nume serviciu>
ID serviciu: <SID serviciu>
msds-SupportedEncryptionTypes: <Tipuri de criptare acceptate de serviciu>
Chei disponibile: <Chei disponibile pentru serviciu>
Informații despre controlerul de domeniu:
msds-SupportedEncryptionTypes: <controlerul de domeniu Tipuri de criptare acceptate>
DefaultDomainSupportedEncTypes: <valoarea DefaultDomainSupportedEncTypes>
Chei disponibile: <controlerul de domeniu Chei disponibile>
Informații de rețea:
Adresă client: <Adresa IP client>
Port client: <Port client>
Tipuri E-mail promovate: <Tipuri de criptare Kerberos promovate>
Consultați https://go.microsoft.com/fwlink/?linkid=2344614 pentru a afla mai multe.
Comentarii Evenimentul de avertizare 207 va fi înregistrat dacă:
  • Serviciul țintă nu are chei AES
  • Are loc oricare dintre următoarele situații:
    • Serviciul țintă ARE msds-SET definit doar la AES-SHA1
    • Controlerul de domeniu ARE DDSET definit doar la AES-SHA1
  • Valoarea de registry RC4DefaultDisablementPhase este setată la 1
  • Acest lucru se va transforma în 209 (eroare) în modul de impunere
  • Per solicitare

înapoi la evenimentele de audit

Event ID: 208

Jurnal de evenimente Sistem
Tip eveniment Avertisment
Sursa evenimentului Kdcsvc
ID eveniment 208
Text eveniment Centrul de distribuire a cheilor a refuzat în mod intenționat utilizarea cifrului, deoarece serviciul msds-SupportedEncryptionTypes este configurat să accepte doar AES-SHA1, dar clientul nu anunță AES-SHA1
Informații cont
Nume cont: <Nume cont>
Numele domeniului furnizat: <Numele domeniului furnizat>
msds-SupportedEncryptionTypes: <tipurile de criptare acceptate>
Taste disponibile: <Taste disponibile>
Informații despre servicii:
Nume serviciu: <Nume serviciu>
ID serviciu: <SID serviciu>
msds-SupportedEncryptionTypes: <Tipuri de criptare acceptate de serviciu>
Chei disponibile: <Chei disponibile pentru serviciu>
Informații despre controlerul de domeniu:
msds-SupportedEncryptionTypes: <controlerul de domeniu Tipuri de criptare acceptate>
DefaultDomainSupportedEncTypes: <valoarea DefaultDomainSupportedEncTypes>
Chei disponibile: <controlerul de domeniu Chei disponibile>
Informații de rețea:
Adresă client: <Adresa IP client>
Port client: <Port client>
Tipuri E-mail promovate: <Tipuri de criptare Kerberos promovate>
Consultați https://go.microsoft.com/fwlink/?linkid=2344614 pentru a afla mai multe.
Comentarii Evenimentul de eroare 208 va fi înregistrat dacă:
  • Clientul face publicitate doar pentru RC4 ca Etypes promovați
  • Mai apare una dintre următoarele situații:
    • Serviciul țintă ARE msds-SET definit doar la AES-SHA1
    • Controlerul de domeniu ARE DDSET definit doar la AES-SHA1
  • Valoarea de registry RC4DefaultDisablementPhase este setată la 2
  • Per solicitare

înapoi la evenimentele de audit

Event ID: 209

Jurnal de evenimente Sistem
Tip eveniment Avertisment
Sursa evenimentului Kdcsvc
ID eveniment 209
Text eveniment Centrul de distribuire a cheilor a refuzat în mod intenționat utilizarea cifrului, deoarece serviciul msds-SupportedEncryptionTypes este configurat să accepte doar AES-SHA1, dar contul de serviciu nu are chei AES-SHA1
Informații cont
Nume cont: <Nume cont>
Numele domeniului furnizat: <Numele domeniului furnizat>
msds-SupportedEncryptionTypes: <tipurile de criptare acceptate>
Taste disponibile: <Taste disponibile>
Informații despre servicii:
Nume serviciu: <Nume serviciu>
ID serviciu: <SID serviciu>
msds-SupportedEncryptionTypes: <Tipuri de criptare acceptate de serviciu>
Chei disponibile: <Chei disponibile pentru serviciu>
Informații despre controlerul de domeniu:
msds-SupportedEncryptionTypes: <controlerul de domeniu Tipuri de criptare acceptate>
DefaultDomainSupportedEncTypes: <valoarea DefaultDomainSupportedEncTypes>
Chei disponibile: <controlerul de domeniu Chei disponibile>
Informații de rețea:
Adresă client: <Adresa IP client>
Port client: <Port client>
Tipuri E-mail promovate: <Tipuri de criptare Kerberos promovate>
Consultați https://go.microsoft.com/fwlink/?linkid=2344614 pentru a afla mai multe.
Comentarii Evenimentul de eroare 209 va fi înregistrat dacă:
  • Serviciul țintă nu are chei AES
  • Are loc oricare dintre următoarele situații:
    • Serviciul țintă ARE msds-SET definit doar la AES-SHA1
    • Controlerul de domeniu ARE DDSET definit doar la AES-SHA1
  • Valoarea de registry RC4DefaultDisablementPhase este setată la 2
  • Per solicitare

înapoi la evenimentele de audit

Notă

În ceea ce privește modificarea implicită a selecției criptării tichetului de serviciu, Microsoft a avut o vizibilitate limitată asupra motivelor pentru care un dispozitiv non-Windows poate să nu poată accepta autentificarea Kerberos după ce KDC-urile aplică actualizarea din aprilie și trece la comportamentul AES-SHA1 implicit atunci când nu sunt specificate. Vă sugerăm să validați aceste modificări prin testare în mediul dvs. înainte de a activa acest comportament pe scară largă.

Cel mai comun loc în care acest lucru va apărea este cu dispozitivele care utilizează tastele Kerberos. Dacă tastatura Kerberos Keytab a fost exportată doar cu chei RC4, dar contul serviciului țintă are chei AES-SHA1 și nu are definit msds-SupportedEncryptionTypes, există posibilitatea unei erori de autentificare pentru serviciul respectiv. Acest lucru se va manifesta cel mai probabil sub forma unor erori de autentificare din partea serviciului țintă, nu din partea KDC.

Recomandarea noastră principală este să colaborați cu distribuitorul dispozitivului non-Windows. În general, erorile dispozitivelor non-Windows pentru a accepta autentificarea Kerberos nu sunt unice pentru modificările din aprilie și pot fi cauzate de limitări specifice dispozitivului sau implementării.

Dacă problemele de autentificare Kerberos sunt observate cu dispozitivele non-Windows după această modificare și remedierea de la distribuitor nu este fezabilă, recomandările noastre sunt următoarele:

  • În contul de serviciu afectat, definiți în mod explicit msDS-SupportedEncryptionTypes pentru a include RC4 cu cheile de sesiune AES (0x24).
  • Dacă acest lucru nu este fezabil, ca ultimă soluție, configurați manual valoarea de registry DefaultDomainSupportedEncTypes pe toate KDC-urile relevante pentru a include RC4 cu chei de sesiune AES-SHA1 (0x24). Rețineți că acest lucru lasă toate conturile din domeniu vulnerabile la CVE-2026-20833.

Este important să rețineți că această configurație este nesigură, iar recomandarea noastră pe termen lung este să migrați dispozitivele non-Windows la versiuni care acceptă criptarea tichetelor Kerberos AES-SHA1.

înapoi la evenimentele de audit

Întrebări frecvente (FAQ)

Întrebarea 1: Cum interacționează această modificare cu domeniile care au KDC-uri terțe?

Această modificare de întărire afectează doar controlerele de domeniu Windows. Autorizarea Kerberos și fluxul de recomandări cu alte controlere de domeniu Windows sau KDC-uri de la terți nu sunt afectate.

Întrebarea 2: Cum interacționează această modificare cu domeniile care au dispozitive de domeniu non-Windows?

Dispozitivele de domeniu de la terți care nu pot procesa criptarea AES-SHA1 ar trebui să fi fost deja configurate în mod explicit pentru a permite criptarea RC4. Serviciile care nu pot procesa tichete AES-SHA1 trebuie să fie remediate sau configurate explicit în Active Directory pentru a furniza criptarea RC4 așa cum s-a menționat mai sus. Validați aceste modificări cu atenție.

Întrebarea 3: Microsoft va elimina capacitatea de a configura DefaultDomainSupportedEncTypes?

Nu. Vom înregistra în jurnal evenimente de avertizare pentru configurațiile nesigure pentru DefaultDomainSupportedEncTypes. În plus, vom respecta orice configurație stabilită în mod explicit de un administrator.

înapoi sus

Resurse

înapoi sus

Jurnal de modificări

Data modificării Descrierea modificării
14 aprilie 2026
  • A fost actualizată data din aprilie 2026 pentru a reflecta data efectivă a lansării pentru "Faza de impunere cu revenire manuală".
  • Definit Kerberos KDC în prima propoziție a celui de-al doilea paragraf al secțiunii "Rezumat".

    De la: Pentru a atenua această vulnerabilitate, valoarea implicită a DefaultDomainSupportedEncTypes este modificată de Actualizările Windows lansate la și după 14 aprilie 2026 sau de administratorii care activează mai devreme modul de impunere timpurie.

    Către: Pentru a atenua această vulnerabilitate, actualizările Windows lansate la și după 14 aprilie 2026 modifică valoarea implicită a Centrului de distribuire a cheilor Kerberos (KDC) pentru DefaultDomainSupportedEncTypes, cu excepția cazului în care administratorii activează mai devreme modul de impunere
7 aprilie 2026
  • S-a reformulat al doilea paragraf din secțiunea "Rezumat" pentru claritate.
  • Puneți nota IMPORTANT în secțiunea "Pasul 2: MONITORIZAȚI" pentru a evidenția importanța sa. Vă rugăm să rețineți nota IMPORTANTĂ.
  • S-a adăugat un nou al doilea paragraf la Nota de deasupra secțiunii de întrebări frecvente.
martie 16, 2026
  • Reformulat pentru claritate "Pasul 2: MONITORIZARE" în secțiunea "Instrucțiuni de implementare".
  • Reformulat pentru claritate răspunsul la întrebarea "Cum interacționează această modificare cu domeniile care sunt dispozitive de domeniu non-Windows?" Întrebare Întrebări frecvente. S-a adăugat o notă specială pentru modul în care serviciile non-Windows ar putea fi afectate de aceste modificări.
10 februarie 2026
  • Am adăugat linkul de documentație la aparițiile DefaultDomainSupportedEncTypes.
  • S-a corectat formularea celui de-al doilea punct de marcator din secțiunea "Pasul 3: Activare".

    De la: Introduce valoarea de registry RC4DefaultDisablementPhase pentru a activa proactiv modificarea prin setarea valorii la 2 pe controlerele de domeniu atunci când evenimentele de auditare KDCSVC indică faptul că este sigur să faceți acest lucru.

    Către: Introduce suport pentru valoarea de registry RC4DefaultDisablementPhase după ce un administrator activează proactiv modificarea prin setarea valorii la 2 pe controlerele de domeniu atunci când evenimentele de audit KDCSVC indică faptul că este sigur să faceți acest lucru.
  • Sub nota importantă din secțiunea "Acționați", s-a modificat prima propoziție a paragrafului pentru a indica aproximativ când va fi activat modul de impunere.

    De la: Începând din aprilie 2026, modul Impunere va fi activat pe toate controlerele de domeniu Windows și va bloca conexiunile vulnerabile de la dispozitive neconforme.

    Către: Modul de impunere va fi activat automat prin instalarea Actualizări Windows lansate la sau după aprilie 2026 pe toate controlerele de domeniu Windows și va bloca conexiunile vulnerabile de la dispozitive neconforme.
  • S-a adăugat o formulare pentru a menționa că această modificare este făcută de Actualizările Windows lansate la și după 13 ianuarie 2026 și CVE-2026-20833.

înapoi sus