KB5021989: Razširjena zaščita za preverjanje pristnosti

Velja za
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows 10 Windows 10 Pro Education, version 1607 Windows 10 Professional Education version 1607 Windows 10 Professional version 1607 Windows Server 2016 Windows 10 Home and Pro, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 Home and Pro, version 21H1 Windows 10 Enterprise and Education, version 21H1 Windows 10 IoT Enterprise, version 21H1 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows Server 2022 Azure Local, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2

Uvod

Microsoft napoveduje razpoložljivost nove funkcije, Razširjena zaščita za preverjanje pristnosti (EPA), na platformi Windows. Ta funkcija izboljša zaščito in ravnanje s poverilnicami pri preverjanju pristnosti omrežnih povezav z integriranim preverjanjem pristnosti sistema Windows (IWA).

Posodobitev sama po sebi ne zagotavlja neposredne zaščite pred določenimi napadi, kot je posredovanje poverilnic, vendar omogoča aplikacijam, da se odločijo za EPA. Ta svetovalec obvešča razvijalce in skrbnike sistema o tej novi funkciji in o tem, kako jo je mogoče uvesti za zaščito poverilnic za preverjanje pristnosti.

Če želite več informacij, glejte Microsoftov varnostni svetovalec 973811.

Več informacij

Ta varnostna posodobitev spremeni vmesnik ponudnika varnostne podpore (SSPI), da izboljša način delovanja preverjanja pristnosti sistema Windows, tako da poverilnic ni mogoče enostavno posredovati, ko je omogočena storitev IWA.

Ko je EPA omogočena, so zahteve za preverjanje pristnosti vezane na glavna imena storitev (SPN) strežnika, s katerim se odjemalec poskuša povezati, in z zunanjim kanalom TLS (Transport Layer Security), prek katerega poteka preverjanje pristnosti IWA.

Posodobitev doda nov vnos v register za upravljanje razširjene zaščite:

  • Nastavite vrednost registra SuppressExtendedProtection .

    Registrski ključ HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA
    Value (Vrednost) SuppressExtendedProtection
    Vrsta REG_DWORD
    Podatki 0 Omogoča tehnologijo zaščite.
    1 Razširjena zaščita je onemogočena.
    3 Razširjena zaščita je onemogočena in povezave kanalov, ki jih pošlje Kerberos, so prav tako onemogočene, tudi če jih aplikacija vključi.
    Privzeta vrednost: 0x0
    Opomba Težava, do katere pride, ko je EPA privzeto omogočena, je opisana v temi Napaka preverjanja pristnosti iz strežnikov NTLM ali Kerberos, ki niso Windows na Microsoftovem spletnem mestu.
  • Nastavite vrednost registra LmCompatibilityLevel .

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LmCompatibilityLevel do 3. To je obstoječi ključ, ki omogoča preverjanje pristnosti NTLMv2. EPA velja samo za protokole za preverjanje pristnosti NTLMv2, Kerberos, digest in Negotiation in ne velja za NTLMv1.

Opomba Ko v računalniku s sistemom Windows nastavite vrednosti registra SuppressExtendedProtection in LmCompatibilityLevel , morate znova zagnati računalnik.

Omogoči razširjeno zaščito

Opomba Razširjena zaščita in NTLMv2 sta privzeto omogočeni v vseh podprtih različicah sistema Windows. S tem priročnikom lahko preverite, ali je temu tako.

Pomembno V tem razdelku, metodi ali opravilu so navodila, v katerih je opisano, kako spremenite register. Toda če naredite napako pri spreminjanju registra, lahko pride do resnih težav. Pozorno upoštevajte navodila. Za dodatno varnost pred spreminjanjem registra naredite varnostno kopijo registra. Če pride do težave, lahko register obnovite. Če želite več informacij o varnostnem kopiranju in obnovitvi registra, kliknite to številko članka iz Microsoftove zbirke znanja:

  • KB322756 Varnostno kopiranje in obnovitev registra v sistemu Windows

Če želite sami omogočiti razširjeno zaščito po prenosu in namestitvi varnostne posodobitve za svojo platformo, sledite tem korakom:

  1. Zaženite urejevalnik registra. To naredite tako, da kliknete Start, Zaženi, v polje Odpri vnesite regedit in kliknite V redu.

  2. Poiščite in kliknite ta registrski podključ:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA

  3. Preverite, ali sta prisotni vrednosti registra SuppressExtendedProtection in LmCompatibilityLevel .

    Če vrednosti registra niso prisotne, sledite tem korakom, da jih ustvarite:

    1. Ko je izbran registrski podključ, ki je naveden v 2. koraku, v meniju Urejanje pokažite na Novo in kliknite Vrednost DWORD.
    2. Vnesite SuppressExtendedProtection in pritisnite tipko Enter.
    3. Ko je izbran registrski podključ, ki je naveden v 2. koraku, v meniju Urejanje pokažite na Novo in kliknite Vrednost DWORD.
    4. Vnesite LmCompatibilityLevel in pritisnite tipko Enter.
  4. Kliknite, da izberete vrednost registra SuppressExtendedProtection .

  5. V meniju Edit (Urejanje) kliknite Paste (Prilepi).

  6. V polje Podatki vrednosti vnesite 0 in kliknite V redu.

  7. Kliknite, da izberete vrednost registra LmCompatibilityLevel .

  8. V meniju Edit (Urejanje) kliknite Paste (Prilepi).

    Opomba Ta korak spremeni zahteve za preverjanje pristnosti NTLM. Preberite ta članek iz Microsoftove zbirke znanja in se prepričajte, da ste seznanjeni s tem ravnanjem.
    KB239869 Kako omogočiti preverjanje pristnosti NTLM 2

  9. V polje Podatki vrednosti vnesite 3 in kliknite V redu.

  10. Zaprite urejevalnik registra.

  11. Če te spremembe naredite v računalniku s sistemom Windows, morate znova zagnati računalnik, preden začnejo veljati spremembe.