Simptomi
Če ti napravi uporabljata preverjanje pristnosti s pametno kartico (PIV), tiskanje in optično branje morda ne bo uspelo.
Opomba
Opomba Naprave, na katere vpliva preverjanje pristnosti s pametno kartico (PIV), bi morale pri uporabi preverjanja pristnosti uporabniškega imena in gesla delovati po pričakovanjih.
Vzrok
Microsoft je 13. julija 2021 izdal spremembe utrjevanja za CVE-2021-33764 To lahko povzroči to težavo, ko namestite posodobitve, izdane 13. julija 2021 ali novejše različice, v krmilniku domene (DC). Prizadete naprave so tiskalniki za preverjanje pristnosti pametnih kartic, optični bralniki in večnamenske naprave, ki ne podpirajo Diffie-Hellman (DH) za izmenjavo ključev med preverjanjem pristnosti PKINIT Kerberos ali ne oglašujejo podpore za des-ede3-cbc ("triple DES") med zahtevo Kerberos AS .
V skladu z razdelkom 3.2.1 specifikacije RFC 4556 mora odjemalec za delovanje te izmenjave ključev podpreti in obvestiti ključno središče (KDC) o svoji podpori za des-ede3-cbc (»trojni DES«). Odjemalci, ki zaženejo Kerberos PKINIT z izmenjavo ključev v načinu šifriranja, vendar ne podpirajo ali sporočijo KDC-ju, da podpirajo des-ede3-cbc ("trojni DES"), bodo zavrnjeni.
Če želite, da so tiskalniki in optični bralniki skladni s predpisi, morajo:
- Uporabite Diffie-Hellman za izmenjavo ključev med preverjanjem pristnosti PKINIT Kerberos (zaželeno).
- Ali pa oba podpreta in obvestite KDC o svoji podpori za des-ede3-cbc ("triple DES").
Naslednji koraki
Če do te težave pride v napravah za tiskanje ali optično branje, preverite, ali uporabljate najnovejšo vdelano programsko opremo in gonilnike, ki so na voljo za vašo napravo. Če so vdelana programska oprema in gonilniki posodobljeni, vendar še vedno prihaja do te težave, priporočamo, da se obrnete na izdelovalca naprave. Vprašajte, ali je potrebna sprememba konfiguracije, da bo naprava skladna s spremembo utrjevanja za CVE-2021-33764 ali bo na voljo skladna posodobitev.
Če trenutno ni mogoče uskladiti svojih naprav z razdelkom 3.2.1 specifikacije RFC 4556 , kot je zahtevano za CVE-2021-33764, je zdaj na voljo začasna ublažitev, dokler sodelujete s proizvajalcem naprave za tiskanje ali optično branje, da zagotovite skladnost okolja v okviru spodnjega časovnega okvirja.
Opomba
Pomembno Neskladne naprave morate posodobiti in poravnati ali zamenjati do 12. julija 2022, ko začasne ublažitve ne bo mogoče uporabiti v varnostnih posodobitvah.
Pomembno obvestilo
Vsa začasna ublažitev za ta scenarij bodo odstranjena julija 2022 in avgusta 2022, odvisno od različice sistema Windows, ki jo uporabljate (glejte tabelo spodaj). V novejših posodobitvah možnost nadaljnjega rezervnega ukrepa ne bo na voljo. Vse neskladne naprave je treba identificirati na podlagi dogodkov nadzora, ki se začnejo januarja 2022 , in jih posodobiti ali nadomestiti z odstranitvijo ublažitve, ki se začne konec julija 2022.
Po juliju 2022 naprav, ki niso skladne s specifikacijo RFC 4456 in CVE-2021-33764, ne bo mogoče uporabljati s posodobljeno napravo s sistemom Windows.
| Ciljni datum | Dogodek | Velja za |
|---|---|---|
| 13. julij 2021 | Posodobitve so bile izdane s spremembami utrjevanja za CVE-2021-33764. Pri vseh novejših posodobitvah je ta sprememba utrjevanja privzeto vklopljena. | Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| Julij 27, 2021 | Posodobitve, izdane z začasno ublažitvijo posledic za odpravo težav s tiskanjem in optičnim branjem v neskladnih napravah. Posodobitve, izdane na ta datum ali pozneje, morajo biti nameščene v krmilniku domene, ublažitev posledic pa je treba vklopiti prek registrskega ključa po spodnjih navodilih. | Windows Server 2019 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| Julij 29, 2021 | Posodobitve, izdane z začasno ublažitvijo posledic za odpravo težav s tiskanjem in optičnim branjem v neskladnih napravah. Posodobitve, izdane na ta datum ali pozneje, morajo biti nameščene v krmilniku domene, ublažitev posledic pa je treba vklopiti prek registrskega ključa po spodnjih navodilih. | Windows Server 2016 |
| 25 januarja, 2022 | Posodobitve bodo beležile dogodke nadzora v krmilnikih domene imenika Active Directory, ki prepoznajo tiskalnike nezdružljive s standardom RFC-4456, katerih preverjanje pristnosti ne uspe, ko krmilniki domene namestijo posodobitve iz julija 2022/avgusta 2022 ali novejše posodobitve. | Windows Server 2022 Windows Server 2019 |
| 8 februarja, 2022 | Posodobitve bodo beležile dogodke nadzora v krmilnikih domene imenika Active Directory, ki prepoznajo tiskalnike nezdružljive s standardom RFC-4456, katerih preverjanje pristnosti ne uspe, ko krmilniki domene namestijo posodobitve iz julija 2022/avgusta 2022 ali novejše posodobitve. | Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| 21. julija 2022 | Izbirna izdaja predogledne posodobitve za odstranitev začasne ublažitve zaradi zahtev za tiskanje in optično branje pritožb v vašem okolju. | Windows Server 2019 |
| 9 avgusta, 2022 |
Pomembno Izdaja varnostne posodobitve za odstranitev začasne ublažitve zaradi zahteve za naprave za tiskanje in optično branje pritožb v vašem okolju. Začasna ublažitev posledic ne bo mogla uporabiti za vse posodobitve, izdane na ta dan ali pozneje. Tiskalniki in optični bralniki za preverjanje pristnosti s pametno kartico morajo biti skladni z razdelkom 3.2.1 specifikacije RFC 4556 , ki je zahtevana za CVE-2021-33764 po namestitvi teh posodobitev ali novejših v krmilnikih domene imenika Active Directory |
Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
Če želite začasno ublažitev uporabiti v svojem okolju, sledite tem korakom za vse krmilnike domene:
V krmilnikih domene nastavite spodaj navedeno vrednost registra za začasno ublažitev posledic na 1 (omogoči) z urejevalnikom registra ali orodji za avtomatizacijo, ki so na voljo v vašem okolju.
Opomba
Opomba Ta 1. korak lahko izvedete pred 2. in 3. korakom ali po njem.
Namestite posodobitev, ki omogoča začasno ublažitev, ki je na voljo v posodobitvah, izdanih 27. julija 2021 ali novejših različicah (spodaj so prve posodobitve, ki omogočajo začasno ublažitev):
Znova zaženite krmilnik domene.
Vrednost registra za začasno ublažitev:
Opomba
Opozorilo Če z urejevalnikom registra ali na drug način nepravilno spremenite register, lahko pride do resnih težav. Zaradi teh težav boste morali morda znova namestiti operacijski sistem. Microsoft ne more zagotoviti, da bo te težave mogoče odpraviti. Register spremenite na lastno odgovornost.
| Registrski podključ | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc |
|---|---|
| Value (Vrednost) | Allow3DesFallback |
| Vrsta podatkov | DWORD |
| Podatki |
1 – Omogočite začasno ublažitev posledic. 0 – Omogočite privzeto vedenje, ki od naprav zahteva, da so skladne z razdelkom 3.2.1 specifikacije RFC 4556. |
| Ali je zahtevan vnovični zagon? | Ne |
Zgornji registrski ključ ter vrednost in nabor podatkov lahko ustvarite s tem ukazom:
- reg add HKLM\System\CurrentControlSet\Services\Kdc /v Allow3DesFallback /t REG_DWORD /d 1 /f
Dogodki nadzora
Posodobitev sistema Windows 25. januarja 2022 in 8. februarja 2022 bosta dodala tudi nove ID-je dogodkov za pomoč pri prepoznavanju prizadetih naprav.
| Dnevnik dogodkov | Sistem |
|---|---|
| Vrsta dogodka | Napaka |
| Vir dogodka | Kdcsvc |
| ID dogodka | 307 39 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2) |
| Besedilo dogodka | Odjemalec Kerberos ni posredoval podprte vrste šifriranja za uporabo s protokolom PKINIT z načinom šifriranja.
|
| Dnevnik dogodkov | Sistem |
|---|---|
| Vrsta dogodka | Opozorilo |
| Vir dogodka | Kdcsvc |
| ID dogodka | 308 40 (Windows Server 2008 R2 s servisnim paketom SP1, Windows Server 2008 s servisnim paketom SP2) |
| Besedilo dogodka | Neskladen odjemalec PKINIT Kerberos, preverjena pristnost za ta krmilnik domene. Preverjanje pristnosti je bilo dovoljeno, ker je bila nastavljena možnost KDCGlobalAllowDesFallBack. V prihodnosti preverjanje pristnosti teh povezav ne bo uspelo. Identificirajte napravo in poiščite možnost nadgradnje uvedbe protokola Kerberos
|
Stanje
Microsoft je potrdil, da gre za težavo v Microsoftovih izdelkih, ki so navedeni v razdelku »Velja za«.