KB5014754: spremembe preverjanja pristnosti na podlagi potrdila v krmilnikih domene Windows

Velja za
Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Service Pack 2 Windows Server 2016, all editions Windows Server, version 20H2, all editions Windows Server 2022 Windows Server 2019
Dnevnik sprememb
Spremeni datum Opis
9/10/2025 Popravljen datum načina izvrševanja od 10. septembra 2025 do 9. septembra 2025.
9/8/2025 Dodano sklic na razdelek »Dodatni viri« ... Izvajanje močnih preslikav v potrdilih Intune.
7/29/2025 V razdelku »Odpravljanje težav« je bila dodana »Znana težava« ... Predmet pravilnik skupine lahko moti »preslikave na podlagi imena«
10/24/2024 Posodobljeno besedilo za jasnost v 2. koraku razdelka »Ukrepanje«, v opisu »Način popolnega uveljavljanja« v razdelku »Časovnica za posodobitve sistema Windows« in popravljene informacije o datumu v temah »Registrski ključ centra za distribucijo ključev ključev za distribucijo ključev« in »Registrski ključ potrdila za nazaj« v razdelku »Informacije o ključu registra«.
9/10/2024 Spremenili smo opis celotnega načina uveljavljanja v razdelku »Časovni razpored za posodobitve sistema Windows«, da odraža nove datume. 11. februarja 2025 bodo naprave premaknjene v način uveljavljanja, podpora pa bo ostala za premik nazaj v združljivostni način. Polna podpora za registrski ključ se bo zdaj končala 9. septembra 2025.
7/5/2024 Dodane so bile informacije o razširitvi SID registrskega ključa centra za distribucijo ključev (KDC) v razdelku »Informacije o registrskem ključu«.
10/10/2023 Dodane informacije o privzetih spremembah močnih preslikav v razdelku »Časovnica za Posodobitve sistema Windows«
6/30/2023 Spremenjen datum popolnega načina izvrševanja s 14. novembra 2023 na 11. februar 2025 (ti datumi so bili prej navedeni kot 19. maj 2023 do 14. november 2023).
1/26/2023 Spremenjena odstranitev onemogočenega načina s 14. februarja 2023 na 11. april 2023.

Povzetek

CVE-2022-34691,CVE-2022-26931 in CVE-2022-26923 odpravljajo ranljivost za dvig privilegijev, do katere lahko pride, ko center za distribucijo ključev Kerberos (KDC) servisira zahtevo za preverjanje pristnosti na podlagi potrdila. Pred varnostno posodobitvijo 10. maja 2022 preverjanje pristnosti na podlagi potrdila ne bi upoštevalo znaka dolarja ($) na koncu imena računalnika. To je omogočilo posnemanje sorodnih potrdil na različne načine. Poleg tega so spori med glavnimi imeni uporabnikov (UPN) in sAMAccountName povzročili druge ranljivosti emulacije (lažnega predstavljanja), ki jih prav tako odpravljamo s to varnostno posodobitvijo.

Vzemite stvari v svoje roke

Če želite zaščititi svoje okolje, izvedite te korake za preverjanje pristnosti na podlagi potrdila:

  1. Posodobite vse strežnike, v katerih so nameščene storitve potrdil imenika Active Directory, in krmilnike domene sistema Windows, ki zagotavljajo preverjanje pristnosti na podlagi potrdil, s posodobitvijo z dne 10. maja 202,2 (glejte Združljivostni način). Posodobitev z dne 10. maja 2022 bo zagotovila revizijske dogodke , ki prepoznajo potrdila, ki niso združljiva z načinom popolnega uveljavljanja.
  2. Če en mesec po namestitvi posodobitve v krmilnikih domene ni ustvarjen noben dnevnik nadzornih dogodkov, nadaljujte z omogočanjem načina popolnega uveljavljanja v vseh krmilnikih domene. Če registrski ključ StrongCertificateBindingEnforcemenni konfiguriran, se bodo krmilniki domene do februarja 2025 premaknili v način polnega uveljavljanja. V nasprotnem primeru se bo nastavitev združljivostnega načina registrskih ključev še naprej upoštevala. Če potrdilo v načinu polnega uveljavljanja ne izpolnjuje strogih (varnih) meril preslikave (glejte Preslikave potrdil), bo preverjanje pristnosti zavrnjeno. Vendar pa bo možnost za premik nazaj v združljivostni način ostala do namestitve varnostne posodobitve sistema Windows 9. septembra 2025.

Revizijski dogodki

Posodobitev sistema Windows z dne 10. maja 2022 doda naslednje dnevnike dogodkov.

Brez močnega preslikavanja

Močnih preslikav potrdil ni bilo mogoče najti in potrdilo ni imelo nove razširitve varnostnega identifikatorja (SID), ki bi jo KDC lahko preveril.

Dnevnik dogodkov Sistem
Vrsta dogodka Opozorilo, če je KDC v združljivostnem načinu
Napaka, če je KDC v načinu uveljavljanja
Vir dogodka Kdcsvc
ID dogodka 39
41 (za Windows Server 2008 R2 s servisnim paketom SP1 in servisnim paketom SP2 za Windows Server 2008)
Besedilo dogodka Center za distribucijo ključev (KDC) je naletel na uporabniško potrdilo, ki je bilo veljavno, vendar ga ni bilo mogoče preslikati na uporabnika na močan način (na primer z eksplicitno preslikavo, preslikavo zaupanja ključa ali SID). Takšna potrdila bi bilo treba zamenjati ali preslikati neposredno na uporabnika z eksplicitnim preslikavanjem. Če želite izvedeti več, glejte https://go.microsoft.com/fwlink/?linkid=2189925.
Uporabnik: <glavno ime>
Predmet potrdila: <Ime subjekta v potrdilu>
Izdajatelj potrdila: <Izdajatelj v celoti kvalificirano domensko ime (FQDN)>
Serijska številka potrdila: <Serijska številka potrdila>
Odtis potrdila: <odtis potrdila>
Potrdilo je starejše od računa

Potrdilo je bilo izdano uporabniku, preden je uporabnik obstajal v imeniku Active Directory, in ni bilo mogoče najti močne preslikave. Ta dogodek je zabeležen le, če je ključna poveznica v združljivostnem načinu.

Dnevnik dogodkov Sistem
Vrsta dogodka Napaka
Vir dogodka Kdcsvc
ID dogodka 40
48 (Za Windows Server 2008 R2 s servisnim paketom SP1 in Windows Server 2008 s servisnim paketom SP2
Besedilo dogodka Center za distribucijo ključev (KDC) je naletel na uporabniško potrdilo, ki je bilo veljavno, vendar ga ni bilo mogoče preslikati na uporabnika na močan način (na primer z eksplicitno preslikavo, preslikavo zaupanja ključa ali SID). Potrdilo je bilo tudi pred uporabnikom, na katerega je bilo preslikano, zato je bilo zavrnjeno. Če želite izvedeti več, glejte https://go.microsoft.com/fwlink/?linkid=2189925.
Uporabnik: <glavno ime>
Predmet potrdila: <Ime subjekta v potrdilu>
Izdajatelj potrdila: <Izdajatelj FQDN>
Serijska številka potrdila: <Serijska številka potrdila>
Odtis potrdila: <odtis potrdila>
Čas izdaje potrdila: <FILETIME potrdila>
Čas ustvarjanja računa: <FILETIME glavnega predmeta v AD>
SID uporabnikov se ne ujema s SID potrdila

SID v novi razširitvi uporabniškega potrdila se ne ujema s SID uporabnika, kar pomeni, da je bilo potrdilo izdano drugemu uporabniku.

Dnevnik dogodkov Sistem
Vrsta dogodka Napaka
Vir dogodka Kdcsvc
ID dogodka 41
49 (za Windows Server 2008 R2 s servisnim paketom SP1 in Windows Server 2008 s servisnim paketom SP2)
Besedilo dogodka Center za distribucijo ključev (KDC) je naletel na uporabniško potrdilo, ki je bilo veljavno, vendar je vsebovalo drugačen SID kot uporabnik, na katerega je bilo preslikano. Posledično je zahteva, ki je vključevala potrdilo, ni uspela. Če želite izvedeti več, glejte https://go.microsoft.cm/fwlink/?linkid=2189925.
Uporabnik: <ime ravnatelja>
Uporabnikov SID: <SID upravnika varnosti za preverjanje pristnosti>
Certificate Subject: <Subject name in Certificate>
Izdajatelj potrdila: <Izdajatelj FQDN>
Serijska številka potrdila: <Serijska številka potrdila>
Razpoznavni odtis potrdila: <razpoznavni odtis potrdila>
SID potrdila: <SID v novi razširitvi potrdila>

Preslikave potrdil

Skrbniki domene lahko ročno preslikajo potrdila za uporabnika v imeniku Active Directory z atributom altSecurityIdentities uporabniškega predmeta. Za ta atribut je podprtih šest vrednosti, pri čemer so tri preslikave obravnavane kot šibke (nevarne), druge tri pa so obravnavane kot zapletene. Na splošno velja, da so vrste preslikave zapletene, če temeljijo na identifikatorjih, ki jih ni mogoče znova uporabiti. Zato so vse vrste preslikav, ki temeljijo na uporabniških imenih in e-poštnih naslovih, obravnavane kot šibke.

Preslikava Primer Vrsta Opombe
X509IssuerSubject "X509:<I>IssuerName<S>SubjectName" Šibka
X509SubjectOnly "X509:<S>SubjectName" Šibka
X509RFC822 "X509:<RFC822>user@contoso.com" Šibka E-poštni naslov
X509IssuerSerialNumber "X509:<I>IssuerName<SR>1234567890" Močan Priporočeno
X509SKI "X509:<SKI>123456789abcdef" Močan
X509SHA1PublicKey "X509:<SHA1-PUKEY>123456789abcdef" Močan

Če stranke ne morejo znova izdati potrdil z novo razširitvijo SID, priporočamo, da ustvarite ročno preslikavo z eno od močnih preslikav, ki so opisane zgoraj. To lahko naredite tako, da dodate ustrezen niz za preslikavo atributu uporabnika altSecurityIdentities v imeniku Active Directory.

Ročno preslikava potrdil

Opomba Nekatera polja, na primer izdajatelj, zadeva in serijska številka, so sporočena v obliki »posredovanja«. To obliko morate obrniti, ko niz za preslikavo dodate atributu altSecurityIdentities . Če želite na primer dodati preslikavo X509IssuerSerialNumber za uporabnika, poiščite polji »Izdajatelj« in »Serijska številka« potrdila, ki ga želite preslikati za uporabnika. Oglejte si vzorčni rezultat spodaj.

  • Izdajatelj: CN=CONTOSO-DC-CA, DC=contoso, DC=com
  • Serijska številka: 2B0000000011AC0000000012

Nato posodobite atribut uporabnika altSecurityIdentities v imeniku Active Directory z naslednjim nizom:

  • "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC11000000002B"

Če želite posodobiti ta atribut z ogrodjem Powershell, uporabite spodnji ukaz. Ne pozabite, da imajo privzeto dovoljenje za posodobitev tega atributa le skrbniki domen.

  • set-aduser 'DomainUser' -replace @{altSecurityIdentities= "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC1100000002B"}

Če obrnete vrednost »SerialNumber«, morate obdržati vrstni red bajtov. To pomeni, da bi moral biti rezultat obračanja serijske številke »A1B2C3« niz »C3B2A1« in ne »3C2B1A«. Če želite več informacij, glejte Nasveti: Preslikava uporabnika v potrdilo z vsemi načini, ki so na voljo v atributu altSecurityIdentities.

Časovnica za posodobitve sistema Windows

Pomembno Faza omogočanja se začne s posodobitvami za Windows 11. aprila 2023, ki bodo prezrle nastavitev registrskega ključa onemogočenega načina.

Združljivostni način

Ko namestite posodobitve sistema Windows z dne 10. maja 2022, bodo naprave v združljivostnem načinu. Če je potrdilo mogoče močno preslikati na uporabnika, bo preverjanje pristnosti izvedeno po pričakovanjih. Če je potrdilo mogoče na uporabnika preslikati le šibko, bo preverjanje pristnosti izvedeno po pričakovanjih. Vendar pa bo zabeleženo opozorilo, razen če potrdilo ni starejše od uporabnika. Če je potrdilo starejše od uporabnika in registrski ključ za backdatiranje potrdila ni na voljo ali je obseg zunaj nadomestila za backdating, preverjanje pristnosti ne bo uspelo in zabeleženo bo sporočilo o napaki.  Če je registrski ključ za backdating potrdila konfiguriran, bo v dnevnik dogodkov zabeležil opozorilno sporočilo, če datumi sodijo v kompenzacijo za backdating.

Ko namestite posodobitve sistema Windows z dne 10. maja 2022, bodite pozorni na morebitna opozorila, ki se lahko prikažejo čez mesec dni ali več. Če ni nobenega opozorila, toplo priporočamo, da omogočite način polnega uveljavljanja v vseh krmilnikih domene, ki uporabljajo preverjanje pristnosti na osnovi potrdila. Z registrskim ključem KDC lahko omogočite način polnega uveljavljanja.

Popoln način uveljavljanja

Če krmilniki domene niso posodobljeni na način nadzora ali način uveljavljanja z registrskim ključem StrongCertificateBindingEnforcement prej, bodo krmilniki domene pri namestitvi varnostne posodobitve sistema Windows iz februarja 2025 prešli v način polnega uveljavljanja. Preverjanje pristnosti bo zavrnjeno, če potrdila ni mogoče močno preslikati. Možnost za vrnitev v združljivostni način bo ohranjena do namestitve varnostne posodobitve sistema Windows 9. septembra 2025. Po tem datumu registrski ključ StrongCertificateBindingEnforcement ne bo več podprt

Onemogočen način

Če preverjanje pristnosti na osnovi potrdila temelji na šibki preslikavi, ki je ni mogoče premakniti iz okolja, lahko krmilnike domene preklopite v onemogočen način z nastavitvijo registrskega ključa. Microsoft tega ne priporoča in 11. aprila 2023 bomo odstranili onemogočeni način.

Močna preslikava privzetih sprememb

Ko namestite posodobitve sistema Windows z dne 13. februarja 2024 ali novejše v Server 2019 in novejše ter podprte odjemalce z nameščeno izbirno funkcijo RSAT, bo preslikava potrdila v uporabnikih imenika Active Directory & računalnikih privzeto izbrala močno preslikavo z X509IssuerSerialNumber namesto šibke preslikave z X509IssuerSubject. Nastavitev lahko še vedno spremenite po želji.

Odpravljanje težav

Predmet pravilnik skupine lahko vpliva na »preslikave na osnovi imena«

Simptomi

Microsoft je prejel poročila, da je nastavitev »Obdelaj, tudi če se predmeti pravilnik skupine niso spremenili« pod predmetom pravilnik skupine »Konfiguracija> računalnikaSkrbniške predloge>Sistemski>pravilnik skupineKonfiguriranje>obdelave registrskega pravilnika« lahko občasno vpliva na preslikave na podlagi imena v krmilnikih domene.

Rešitev

Če se želite izogniti tej težavi, onemogočite nastavitev »Obdelaj, tudi če se predmeti pravilnik skupine niso spremenili« v krmilnikih domene. To naredite le, če so potrebne preslikave na podlagi imena, kot je določeno v pravilnik skupine »Konfiguracija>>računalnika, sistemskrbniških predlog>KDC>,dovoli močno preslikavo na osnovi imena za potrdila«. Če želite več informacij, glejte Omogočanje močne preslikave na osnovi imena v scenarijih za vladne ustanove.

Naslednji korak

Ta poročila raziskujemo in bomo zagotovili več informacij, ko bodo na voljo.

Napaka pri vpisu po namestitvi zaščite CVE-2022-26931 in CVE-2022-26923
  • Uporabite operativni dnevnik Kerberos v ustreznem računalniku, da določite, v kateri krmilnik domene se ne more vpisati. Pojdite v PregledovalnikdogodkovDnevniki\> aplikacij in storitevVarnost sistema Microsoft \Windows\– Kerberos\Operational.
  • Poiščite ustrezne dogodke v dnevniku sistemskih dogodkov v krmilniku domene, na katerem račun poskuša preveriti pristnost.
  • Če je potrdilo starejše od računa, ga znova izdajte ali pa računu dodajte varno preslikavo altSecurityIdentities (glejte Preslikave potrdil).
  • Če potrdilo vsebuje pripono SID, preverite, ali se SID ujema z računom.
  • Če se potrdilo uporablja za preverjanje pristnosti več različnih računov, bo vsak račun potreboval ločeno preslikavo altSecurityIdentities .
  • Če potrdilo nima varne preslikave v račun, jo dodajte ali pustite domeno v združljivostnem načinu, dokler je ne dodate.
Preverjanje pristnosti s preslikavo potrdila TLS (Transport Layer Security) ni uspelo

Primer preslikave potrdila TLS je uporaba intranetne spletne aplikacije IIS.

  • Po namestitvi zaščite CVE-2022-26391 in CVE-2022-26923 ti scenariji privzeto uporabljajo protokol storitve Kerberos Certificate Service For User (S4U) za preslikavo potrdila in preverjanje pristnosti.
  • V protokolu potrdila Kerberos S4U zahteva za preverjanje pristnosti teče od programskega strežnika do krmilnika domene in ne od odjemalca do krmilnika domene. Zato bodo ustrezni dogodki v strežniku aplikacije.

Informacije o registrskem ključu

Ko namestite zaščite CVE-2022-26931 in CVE-2022-26923 v posodobitvah sistema Windows, izdanih med 10. majem 2022 in 9. septembrom 2025 ali pozneje, so na voljo naslednji registrski ključi.

Registrski ključ KDC (Key Distribution Center)

Ta registrski ključ ne bo podprt po namestitvi posodobitev za Windows, izdanih septembra 2025 ali pozneje.

Opomba

  • Pomembno

  • Uporaba tega registrskega ključa je začasna rešitev za okolja, ki to zahtevajo, in to je treba storiti previdno. Uporaba tega registrskega ključa za vaše okolje pomeni to:

  • Ta registrski ključ deluje le v združljivostnem načinu , začenši s posodobitvami, izdanimi 10. maja 2022.

  • Ta registrski ključ ne bo podprt po namestitvi posodobitev za Windows, izdanih 9. septembra 2025.

  • Zaznavanje razširitve SID, ki ju uporablja uveljavitev močnega potrdila, je odvisna od vrednosti registrskega ključa KDC UseSubjectAltName . Pripona SID bo uporabljena, če vrednost registra ne obstaja ali če je vrednost nastavljena na vrednost 0x1. Pripona SID ne bo uporabljena, če obstaja UseSubjectAltName in je vrednost nastavljena na 0x0.

Podključ registra HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Value (Vrednost) StrongCertificateBindingEnforcement
Podatkovni tip REG_DWORD
Podatki 1 – Preveri, ali je preslikava potrdila zapletena. Če je dovoljeno, je preverjanje pristnosti dovoljeno. V nasprotnem primeru bo KDC preveril, ali ima potrdilo novo razširitev SID, in jo preveril. Če te razširitve ni, je preverjanje pristnosti omogočeno, če je uporabniški račun starejši od potrdila.
2 – Preveri, ali je preslikava potrdila zapletena. Če je dovoljeno, je preverjanje pristnosti dovoljeno. V nasprotnem primeru bo KDC preveril, ali ima potrdilo novo razširitev SID, in jo preveril. Če te razširitve ni, je preverjanje pristnosti zavrnjeno.
0 – Onemogoči preverjanje zapletene preslikave potrdila. Tega ne priporočamo, ker boste s tem onemogočili vse varnostne izboljšave.
Če to nastavite na 0, morate tudi CertificateMappingMethods nastaviti na 0x1F, kot je opisano v razdelku registrskega ključa Schannel spodaj, če želite zagotoviti uspešno preverjanje pristnosti na osnovi računalniškega potrdila.
Ali je potreben vnovični zagon? Ne
Registrski ključ SChannel

Ko strežniška aplikacija zahteva preverjanje pristnosti odjemalca, storitev Schannel samodejno poskuša preslikati potrdilo, ki ga zagotovi odjemalec TLS, v uporabniški račun. Uporabnike, ki se vpisujejo s potrdilom odjemalca, lahko preverite tako, da ustvarite preslikave, ki informacije o potrdilu povežejo z uporabniškim računom sistema Windows. Ko ustvarite in omogočite preslikavo potrdila, vsakič, ko odjemalec predstavi potrdilo odjemalca, strežniška aplikacija samodejno poveže tega uporabnika z ustreznim uporabniškim računom sistema Windows.

Schannel bo poskušal preslikati vsako metodo preslikave potrdila, ki ste jo omogočili, dokler ena ne uspe. Schannel poskuša najprej preslikati preslikavo storitve za uporabnika sebi (S4U2Self). Preslikave potrdil predmeta/izdajatelja, izdajatelja in UPN so zdaj šibke in so privzeto onemogočene. Zakrita vsota izbranih možnosti določa seznam načinov preslikave potrdil, ki so na voljo.

Privzeti registrski ključ SChannel je bil 0x1F in je zdaj 0x18. Če pride do napak pri preverjanju pristnosti s strežniškimi aplikacijami Schannel, predlagamo, da izvedete preskus. Dodajte ali spremenite vrednost registrskega ključa CertificateMappingMethods v krmilniku domene in jo nastavite na 0x1F ter preverite, ali ste s tem odpravili težavo. Če želite več informacij, poiščite napake, navedene v tem članku, v dnevnikih sistemskih dogodkov v krmilniku domene. Ne pozabite, da bo sprememba vrednosti registrskega ključa SChannel nazaj na prejšnjo privzeto vrednost (0x1F) povrnjena na uporabo šibkih metod preslikave potrdil.

Podključ registra HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\Schannel
Value (Vrednost) CertificateMappingMethods
Podatkovni tip DWORD
Podatki 0x0001 – Preslikava potrdila predmeta/izdajatelja potrdila (WEAK – privzeto onemogočeno)
0x0002 – preslikava potrdila izdajatelja (WEAK – privzeto onemogočeno)
0x0004 – preslikava potrdila UPN (WEAK – privzeto onemogočeno)
0x0008 – preslikava potrdila S4U2Self (močna)
0x0010 – S4U2Samoizrazita preslikava potrdila (močna)
Ali je potreben vnovični zagon? Ne

Če želite dodatne vire in podporo, glejte razdelek »Dodatni viri«.

Registrski ključ za backdatiranje potrdila

Ko namestite posodobitve, ki odpravljajo CVE-2022-26931 in CVE-2022-26923, preverjanje pristnosti morda ne uspe v primerih, ko so uporabniška potrdila starejša od časa ustvarjanja uporabnikov. Ta registrski ključ omogoča uspešno preverjanje pristnosti, če uporabljate šibke preslikave potrdil v svojem okolju in je čas potrdila pred časom, ki je bil ustvarjen uporabnik znotraj nastavljenega razpona. Ta registrski ključ ne vpliva na uporabnike ali računalnike z močnimi preslikavami potrdil, saj čas potrdila in čas ustvarjanja uporabnika nista preverjena z močnimi preslikavami potrdil. Ta registrski ključ nima učinka, ko je vrednost StrongCertificateBindingEnforcement nastavljena na 2.

Uporaba tega registrskega ključa je začasna rešitev za okolja, ki to zahtevajo, in to je treba storiti previdno. Uporaba tega registrskega ključa za vaše okolje pomeni to:

  • Ta registrski ključ deluje le v združljivostnem načinu , začenši s posodobitvami, izdanimi 10. maja 2022. Preverjanje pristnosti bo dovoljeno znotraj kompenzacijskega odmika za vzporedno datumiranje, vendar bo zabeleženo opozorilo dnevnika dogodkov za šibko vezavajo.
  • Če omogočite ta registrski ključ, omogočite preverjanje pristnosti uporabnika, ko je čas potrdila pred časom ustvarjanja uporabnika znotraj nastavljenega razpona kot šibka preslikava. Šibke preslikave ne bodo podprte po namestitvi posodobitev za Windows, izdanih septembra 2025 ali pozneje.
Podključ registra HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Value (Vrednost) CertificateBackdatingCompensation
Podatkovni tip REG_DWORD
Podatki Vrednosti za nadomestno rešitev v približnih letih:

  • 50 let: 0x5E0C89C0
  • 25 let: 0x2EFE0780
  • 10 let: 0x12CC0300
  • 5 let: 0x9660180
  • 3 leta: 0x5A39A80
  • 1 leto: 0x1E13380
Opomba Če poznate življenjsko dobo potrdil v svojem okolju, nastavite registrski ključ na nekoliko daljši čas od življenjske dobe potrdila. Če ne poznate življenjske dobe potrdil za svoje okolje, nastavite ta registrski ključ na 50 let. Privzeta vrednost je 10 minut, če tega ključa ni, kar se ujema s storitvami ADCS (Active Directory Certificate Services). Največja vrednost je 50 let (0x5E0C89C0).

Ta ključ nastavi časovno razliko v sekundah, ki jo bo središče za distribucijo ključev (KDC) prezrlo, med časom izdaje potrdila za preverjanje pristnosti in časom ustvarjanja računa za uporabniške račune/račune.

Pomembno Ta registrski ključ nastavite le, če to zahteva vaše okolje. S tem registrskim ključem onemogočite varnostno preverjanje.
Ali je potreben vnovični zagon? Ne

Overitelji digitalnih potrdil za podjetja

Overitelji potrdil za podjetja bodo po namestitvi posodobitve sistema Windows 10. maja 2022 začeli privzeto dodajati novo razširitev z identifikatorjem predmeta (OID) (1.3.6.1.4.1.311.25.2) v vsa potrdila, izdana na podlagi spletnih predlog. Dodajanje te razširitve lahko ustavite tako, da nastavite bit 0x00080000 v vrednosti msPKI-Enrollment-Flag ustrezne predloge.

Primer

Zaženite ta ukaz certutil , da potrdila uporabniške predloge izključite iz pridobivanja nove razširitve.

  1. Vpišite se v strežnik overitelja potrdil ali odjemalca sistema Windows 10, ki je pridružen domeni, s skrbnikom podjetja ali enakovrednimi poverilnicami.
  2. Odprite ukazni poziv in izberite Zaženi kot skrbnik.
  3. Zaženite certutil -dstemplate user msPKI-Enrollment-Flag +0x00080000.

Če onemogočite dodajanje te razširitve, boste odstranili zaščito, ki jo zagotavlja nova razširitev. Razmislite o tem, da to storite šele po enem od naslednjega:

  1. Potrdite, da ustrezna potrdila niso sprejemljiva za šifriranje javnega ključa za začetno preverjanje pristnosti (PKINIT) pri preverjanju pristnosti protokola Kerberos na spletnem mestu KDC
  2. Za ustrezna potrdila so konfigurirane druge močne preslikave potrdil

Okolja, ki imajo uvedbe izdelovalnega potrdila, ki niso Microsoftova potrdila, po namestitvi posodobitve sistema Windows 10. maja 2022 ne bodo zaščitena z novo razširitvijo SID. Prizadete stranke bi morale sodelovati z ustreznimi prodajalci potrdil, da bi to rešile, ali pa bi morale razmisliti o uporabi drugih močnih preslikav potrdil, opisanih zgoraj.

Za dodatne vire in podporo glejte razdelek »Dodatni viri«.

Pogosta vprašanja

Ali je treba po posodobitvi potrdila za preverjanje pristnosti odjemalca obnoviti vsa potrdila za preverjanje pristnosti odjemalca?

Ne, podaljšanje ni potrebno. CA bo dobavljen v združljivostnem načinu. Če želite močno preslikavo z razširitvijo ObjectSID, boste potrebovali novo potrdilo.

Kako bo način polnega uveljavljanja vplival na moje okolje?

V posodobitvi sistema Windows Update 11. februarja 2025 bodo naprave, ki še niso v postopku uveljavljanja (vrednost registra StrongCertificateBindingEnforcement je nastavljena na 2), premaknjene v uveljavitev. Če je preverjanje pristnosti zavrnjeno, se prikaže ID dogodka 39 (ali ID dogodka 41 za Windows Server 2008 R2 s servisnim paketom SP1 in servisnim paketom SP2 za Windows Server 2008). Na tej stopnji boste imeli možnost, da vrednost registrskega ključa nastavite nazaj na 1 (združljivostni način).

V storitvi Windows Update 9. septembra 2025 vrednost registra StrongCertificateBindingEnforcement ne bo več podprta.

Dodatni viri

Če želite več informacij o preslikavi potrdil odjemalca TLS, si oglejte te članke: