KB5014754: Promene potvrde identiteta zasnovane na certifikatima u Windows kontrolerima domena

Primenjuje se na
Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Service Pack 2 Windows Server 2016, all editions Windows Server, version 20H2, all editions Windows Server 2022 Windows Server 2019
Evidencija promena
Promena datuma Opis
9/10/2025 Ispravljen je datum režima sprovođenja od 10. septembra 2025. do 9. septembra 2025.
9/8/2025 Dodata referenca na odeljak "Dodatni resursi"... Implementacija jakog mapiranja u Intune sertifikatima.
7/29/2025 Dodat je "Poznati problem" u odeljku "Rešavanje problema"... Objekat Smernice grupe može da ometa "mapiranja zasnovana na imenu"
10/24/2024 Ažuriran je tekst radi jasnoće u 2. koraku odeljka "Preduzmite radnju", u opisu "Potpuni režim sprovođenja" u odeljku "Vremenska osa za ispravke za Windows" i korigovane informacije o datumu tema "Ključ registratora centra za distribuciju ključa (KDC)" i "Povratni datumi certifikata ključa registratora" u odeljku "Informacije o ključu registratora".
9/10/2024 Promenjen je opis potpunog režima sprovođenja u odeljku "Podešavanje vremena za ispravke za Windows" da bi odražavao nove datume. 11. februara 2025. će se uređaji premestiti u režim sprovođenja, ali će ostati podrška da biste se vratili u režim kompatibilnosti. Puna podrška za ključ registratora završiće se 9. septembra 2025.
7/5/2024 Dodate su informacije o SID proširenju u ključ registratora Key Distribution Center (KDC) u odeljku "Informacije o ključu registratora".
10/10/2023 Dodate su informacije o podrazumevanim promenama jakog mapiranja u okviru "Vremenska osa za Novosti za Windows"
6/30/2023 Promenjen datum režima potpunog sprovođenja sa 14. novembra 2023. na 11. februar 2025. (ovi datumi su prethodno bili navedeni kao 19. maj 2023. do 14. novembar 2023.).
1/26/2023 Pomereno je uklanjanje onemogućenog režima sa 14. februara 2023. na 11. april 2023.

Rezime

CVE-2022-34691,CVE-2022-26931 i CVE-2022-26923 rešavaju ranjivost u vezi sa podizanjem nivoa privilegija do koje može doći kada Kerberos Key Distribution Center (KDC) servisira zahtev za potvrdu identiteta zasnovan na certifikatu. Pre bezbednosne ispravke od 10. maja 2022. potvrda identiteta zasnovana na certifikatu nije uzimala u obzir znak dolara ($) na kraju imena računara. To je omogućilo da srodni certifikati budu emulirani (prevareni) na različite načine. Pored toga, neusaglašenosti između glavnih korisničkih imena (UPN) i sAMAccountName dovele su do drugih ranjivosti emulacije (lažnog predstavljanja) koje takođe rešavamo ovom bezbednosnom ispravkom.

Aktivirajte se

Da biste zaštitili okruženje, dovršite sledeće korake za potvrdu identiteta zasnovanu na certifikatu:

  1. Ažurirajte sve servere koji koriste Active Directory usluge izdavanja certifikata i Windows kontrolere domena koji servisiraju potvrdu identiteta zasnovanu na certifikatu uz ispravku od 10. maja 202,2. (pogledajte Režim kompatibilnosti). Ispravka od 10. maja 2022. obezbediće događaje nadzora koji identifikuju certifikate koji nisu kompatibilni sa režimom potpunog sprovođenja.
  2. Ako se mesec dana nakon instaliranja ispravke ne kreiraju evidencije događaja nadzora na kontrolerima domena, nastavite sa omogućavanjem režima potpunog sprovođenja na svim kontrolerima domena. Do februara 2025. godine, ako ključ registratora StrongCertificateBindingEnforcement nije konfigurisan, kontroleri domena će preći u režim potpunog sprovođenja. U suprotnom, postavka režima kompatibilnosti ključeva registratora će se i dalje poštovati. Ako u režimu potpunog nametanja certifikat ne ispuni kriterijume jakog (bezbednog) mapiranja (pogledajte mapiranja certifikata), potvrda identiteta će biti odbijena. Međutim, opcija za vraćanje u režim kompatibilnosti ostaće na snazi do 9. septembra 2025. godine, kada se instalira bezbednosna ispravka za Windows.

Događaji nadzora

Windows Update od 10. maja 2022. dodaje sledeće evidencije događaja.

Nema jakog mapiranja

Nije moguće pronaći mapiranje jakih certifikata, a certifikat nije imao proširenje novog bezbednosnog identifikatora (SID) čiju valjanost bi KDC mogao da proveri.

Evidencija događaja Sistem
Tip događaja Upozorenje ako je KDC u režimu kompatibilnosti
Greška ako je KDC u režimu sprovođenja
Izvor događaja OMILjENO
ID događaja 39
41 (Za Windows Server 2008 R2 SP1 i Windows Server 2008 SP2)
Tekst događaja Centar za distribuciju ključeva (KDC) naišao je na korisnički certifikat koji je bio važeći, ali ga nije bilo moguće mapirati za korisnika na snažan način (na primer putem eksplicitnog mapiranja, mapiranja pouzdanosti ključa ili SID-a). Takve certifikate treba zameniti ili mapirati direktno na korisnika pomoću eksplicitnog mapiranja. Pogledajte https://go.microsoft.com/fwlink/?linkid=2189925 da biste saznali više.
Korisnik: <glavno ime>
Predmet certifikata: <Ime subjekta u certifikatu>
Izdavač certifikata: <Potpuno određeno ime domena izdavača (FQDN)>
Serijski broj certifikata: <Redni broj certifikata>
Otisak palca certifikata: <Otisak prsta certifikata>
Certifikat prethodi nalogu

Certifikat je izdat korisniku pre nego što je on postojao u usluzi Active Directory, i nije moguće pronaći strogo mapiranje. Ovaj događaj se evidentira samo kada je KDC u režimu kompatibilnosti.

Evidencija događaja Sistem
Tip događaja Greška
Izvor događaja OMILjENO
ID događaja 40
48 (Za Windows Server 2008 R2 SP1 i Windows Server 2008 SP2
Tekst događaja Centar za distribuciju ključeva (KDC) naišao je na korisnički certifikat koji je bio važeći, ali ga nije bilo moguće mapirati za korisnika na snažan način (na primer putem eksplicitnog mapiranja, mapiranja pouzdanosti ključa ili SID-a). Certifikat je takođe prethodio korisniku sa kojim je mapiran, pa je odbijen. Pogledajte https://go.microsoft.com/fwlink/?linkid=2189925 da biste saznali više.
Korisnik: <glavno ime>
Predmet certifikata: <Ime subjekta u certifikatu>
Izdavalac certifikata: <FQDN ime izdavača>
Serijski broj certifikata: <Redni broj certifikata>
Otisak palca certifikata: <Otisak prsta certifikata>
Vreme izdavanja certifikata: <FILETIME certifikata>
Vreme kreiranja naloga: <FILETIME glavnog objekta u AD>
SID korisnika se ne podudara sa SID certifikata

SID koji se nalazi u novom proširenju certifikata korisnika ne odgovara SID-u korisnika, što znači da je certifikat izdat drugom korisniku.

Evidencija događaja Sistem
Tip događaja Greška
Izvor događaja OMILjENO
ID događaja 41
49 (Za Windows Server 2008 R2 SP1 i Windows Server 2008 SP2)
Tekst događaja Ključni centar za distribuciju (KDC) naišao je na korisnički certifikat koji je bio važeći, ali je sadržao drugačiji SID od korisnika na koga je mapiran. Kao rezultat toga, zahtev koji uključuje certifikat nije uspeo. Pogledajte https://go.microsoft.cm/fwlink/?linkid=2189925 da biste saznali više.
Korisnik: <glavno ime>
Korisnički SID: <SID principala potvrde identiteta>
Predmet certifikata: <Ime subjekta u certifikatu>
Izdavalac certifikata: <FQDN ime izdavača>
Serijski broj certifikata: <Redni broj certifikata>
Otisak palca certifikata: <Otisak prsta certifikata>
Certifikat SID: <SID pronađen u novoj datoteci certifikata>

Mapiranja certifikata

Administratori domena mogu ručno da mapiraju certifikate sa korisnikom u usluzi Active Directory pomoću atributa altSecurityIdentities objekta "Users". Postoji šest podržanih vrednosti za ovaj atribut, sa tri mapiranja koja se smatraju slabim (nesigurnim), a ostala tri se smatraju jakim. Obično se tipovi mapiranja smatraju jakim ako su zasnovani na identifikatorima koje nije moguće ponovo koristiti. Stoga se svi tipovi mapiranja zasnovani na korisničkim imenima i adresama e-pošte smatraju slabim.

Mapiranje Primer: Tip Napomene
X509IssuerSubject "X509:<I>IssuerName<S>SubjectName" Slab
x509SubjectOnly "X509:<S>SubjectName" Slab
X509RFC822 "X509:<RFC822>user@contoso.com" Slab Adresa e-pošte
X509IssuerSerialNumber "X509:<I>IssuerName<SR>1234567890" Snažan Preporučuje se
X509SKI "X509:<SKI>123456789abcdef" Snažan
X509SHA1PublicKey "X509:<SHA1-PUKEY>123456789abcdef" Snažan

Ako klijenti ne mogu ponovo da izdaju certifikate sa novim SID proširenjem, preporučujemo da kreirate ručno mapiranje pomoću jednog od strogo opisanih mapiranja. To možete da uradite tako što ćete dodati odgovarajuću nisku mapiranja u atribut korisnika altSecurityIdentities u usluzi Active Directory.

Ručno mapiranje certifikata

Napomena Određena polja, kao što su "Izdavač", "Tema" i "Serijski broj", prijavljuju se u formatu "prosleđivanje". Morate poništiti ovaj format kada dodate nisku za mapiranje u atribut altSecurityIdentities . Na primer, da biste korisniku dodali mapiranje X509IssuerSerialNumber, pretražite polja "Izdavač" i "Serijski broj" certifikata koji želite da mapirate za korisnika. Pogledajte uzorak izlaza u nastavku.

  • Izdavač: CN=CONTOSO-DC-CA, DC=contoso, DC=com
  • Serijski broj: 2B0000000011AC0000000012

Zatim ažurirajte altSecurityIdentities atribut korisnika u usluzi Active Directory pomoću sledeće niske:

  • "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC11000000002B"

Da biste ažurirali ovaj atribut pomoću programa PowerShell, možete da upotrebite dolenavedenu komandu. Imajte na umu da podrazumevano samo administratori domena imaju dozvolu da ažuriraju ovaj atribut.

  • set-aduser 'DomainUser' -replace @{altSecurityIdentities= "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC11000000002B"}

Imajte na umu da kada obrnete vrednost serijskog broja, morate da zadržite redosled bajtova. To znači da preokretanje serijskog broja "A1B2C3" treba da rezultira niskom "C3B2A1", a ne "3C2B1A". Više informacija potražite u članku Kako da: Mapiranje korisnika u certifikat putem svih metoda dostupnih u atributu altSecurityIdentities.

Vremenska osa za ispravke za Windows

Važno Faza omogućavanja počinje sa 11. aprilom 2023. ispravkama za Windows, koje će zanemariti postavku ključa registratora onemogućenog režima.

Režim kompatibilnosti

Kada instalirate ispravke za Windows od 10. maja 2022, uređaji će biti u režimu kompatibilnosti. Ako je certifikat moguće snažno mapirati na korisnika, potvrda identiteta će se izvršiti na očekivani način. Ako se certifikat može slabo mapirati sa korisnikom, potvrda identiteta će se izvršiti na očekivani način. Međutim, poruka upozorenja će biti evidentirana, osim ako certifikat nije stariji od korisnika. Ako je certifikat stariji od korisnika, a ključ registratora za vraćanje početnih verzija certifikata nije prisutan ili je opseg izvan kompenzacije za vraćanje podataka, potvrda identiteta neće uspeti i evidentiraće se poruka o grešci.  Ako je ključ registratora "Datiranje povratnih verzija certifikata" konfigurisan, on će evidentirati poruku upozorenja u evidenciji događaja ako datumi spadaju u kompenzaciju za vraćanje datiranja.

Nakon instaliranja ispravki za Windows od 10. maja 2022, sačekajte na poruke upozorenja koje se mogu pojaviti posle mesec dana ili više. Ako nema poruka upozorenja, preporučujemo da omogućite režim potpunog nametanja na svim kontrolerima domena koji koriste potvrdu identiteta zasnovanu na certifikatu. Možete da koristite ključ registratora KDC da biste omogućili režim potpunog sprovođenja.

Režim potpunog sprovođenja

Osim ako se ranije ne ažuriraju na režim nadzora ili režim sprovođenja pomoću ključa registratora StrongCertificateBindingEnforcement , kontroleri domena će preći u režim potpunog sprovođenja kada se instalira bezbednosna ispravka za Windows iz februara 2025. Potvrda identiteta će biti odbijena ako nije moguće snažno mapirati certifikat. Opcija za povratak u režim kompatibilnosti ostaće na snazi dok se ne instalira bezbednosna ispravka za Windows od 9. septembra 2025. Nakon ovog datuma, ključ registratora StrongCertificateBindingEnforcement više neće biti podržan

Onemogućeni režim

Ako se potvrda identiteta zasnovana na certifikatu oslanja na slabo mapiranje koje nije moguće premestiti iz okruženja, možete da postavite kontrolere domena u onemogućeni režim pomoću postavke ključa registratora. Microsoft to ne preporučuje i uklonićemo onemogućeni režim 11. aprila 2023.

Podrazumevane promene snažnog mapiranja

Kada instalirate Windows ispravke od 13. februara 2024. ili novije verzije na Server 2019 i novijim verzijama i podržane klijente sa instaliranom RSAT opcionalnom funkcijom, mapiranje certifikata u Active Directory Users & Computers podrazumevano bira snažno mapiranje pomoću X509IssuerSerialNumber umesto slabog mapiranja pomoću X509IssuerSubject. Postavka se i dalje može promeniti po želji.

Rešavanje problema

Objekat Smernice grupe može da ometa "mapiranja zasnovana na imenu"

Simptomi

Microsoft je primio izveštaje da je postavka "Obradi čak i ako se objekti Smernice grupe nisu promenili" u objektu Smernice grupe "Konfiguracija> računaraAdministrativni predlošci>Sistemske>Smernice grupeKonfigurisanje>obrade smernica registratora" može povremeno da ometa mapiranja zasnovana na imenu na kontrolerima domena.

Privremeno rešenje

Da biste rešili ovaj problem, onemogućite postavku "Obradi čak i ako se objekti Smernice grupe nisu promenili" na kontrolerima domena. Ovo uradite samo ako su potrebna mapiranja zasnovana na imenu kao što je definisano u Smernice grupe "Konfiguracija> računara, administrativnišabloni>, sistem>KDC>,Dozvoli snažna mapiranja zasnovana na imenu za certifikate". Više informacija potražite u članku Omogućavanje snažnog mapiranja zasnovanog na imenu u scenarijima sa državnim institucijama.

Sledeći korak

Istražujemo ove izveštaje i pružićemo vam više informacija kada budu dostupne.

Neuspeh prijavljivanja nakon instaliranja CVE-2022-26931 i CVE-2022-26923 zaštita
  • Koristite Kerberos operativnu evidenciju na relevantnom računaru da biste utvrdili koji kontroler domena ne uspeva da se prijavi. Idite u Prikazivač događajaEvidencije>\aplikacija i uslugaMicrosoft \Windows\bezbednost-Kerberos\operativno.
  • Potražite relevantne događaje u evidenciji sistemskih događaja na kontroleru domena nad kojima nalog pokušava da potvrdi identitet.
  • Ako je certifikat stariji od naloga, ponovo ga izdajte ili dodajte bezbedno mapiranje altSecurityIdentities na nalog (pogledajte članak "Mapiranja certifikata").
  • Ako certifikat sadrži oznaku tipa SID, proverite da li se ona podudara sa nalogom.
  • Ako se certifikat koristi za potvrdu identiteta nekoliko različitih naloga, za svaki nalog će biti potrebno posebno mapiranje altSecurityIdentities .
  • Ako certifikat nema bezbedno mapiranje na nalog, dodajte ga ili ostavite domen u režimu kompatibilnosti dok ne bude moguće da ga dodate.
Greška prilikom potvrde identiteta pomoću mapiranja certifikata Transport Layer Security (TLS)

Primer mapiranja TLS certifikata jeste korišćenje IIS intranet veb aplikacije.

  • Nakon instaliranja CVE-2022-26391 i CVE-2022-26923 zaštita, ovi scenariji podrazumevano koriste Kerberos Certificate Service For User (S4U) protokol za mapiranje certifikata i potvrdu identiteta.
  • U Kerberos Certificate S4U protokolu zahtev za potvrdu identiteta teče od servera aplikacije do kontrolera domena, a ne od klijenta do kontrolera domena. Dakle, relevantni događaji će biti na serveru aplikacije.

Informacije o ključu registratora

Kada instalirate CVE-2022-26931 i CVE-2022-26923 zaštite u Windows ispravkama objavljenim između 10. maja 2022. i 9. septembra 2025. ili novijim verzijama, dostupni su sledeći ključevi registratora.

Key Distribution Center (KDC) ključ registratora

Ovaj ključ registratora neće biti podržan nakon instaliranja ispravki za Windows objavljenih posle septembra 2025.

Napomena

  • Važno

  • Korišćenje ovog ključa registratora predstavlja privremeno zaobilazno rešenje za okruženja koja su mu potrebna i mora se obaviti pažljivo. Korišćenje tog ključa registratora znači sledeće za vaše okruženje:

  • Ovaj ključ registratora funkcioniše samo u režimu kompatibilnosti , počevši od ispravki objavljenih 10. maja 2022.

  • Ovaj ključ registratora neće biti podržan nakon instaliranja ispravki za Windows objavljenih 9. septembra 2025.

  • Otkrivanje i provera valjanosti SID proširenja koje koristi snažno izvršavanje povezivanja certifikata zavisi od vrednosti KDC ključa registratora UseSubjectAltName . SID proširenje će se koristiti ako vrednost registratora ne postoji ili ako je vrednost postavljena na 0x1. Oznaka tipa SID neće se koristiti ako postoji UseSubjectAltName , a vrednost je postavljena na 0x0.

potključ registratora HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Vrednost StrongCertificateBindingEnforcement
Tip podataka REG_DWORD
Podaci 1 – Proverava da li postoji snažno mapiranje certifikata. Ako jeste, potvrda identiteta je dozvoljena. U suprotnom, KDC će proveriti da li certifikat ima novo SID proširenje i proveriće njegovu valjanost. Ako ovo proširenje nije prisutno, potvrda identiteta je dozvoljena ako je korisnički nalog stariji od certifikata.
2 – Proverava da li postoji snažno mapiranje certifikata. Ako jeste, potvrda identiteta je dozvoljena. U suprotnom, KDC će proveriti da li certifikat ima novo SID proširenje i proveriće njegovu valjanost. Ako to proširenje nije prisutno, potvrda identiteta je odbijena.
0 – Onemogućava proveru jakog mapiranja certifikata. Ne preporučuje se jer će to onemogućiti sva bezbednosna poboljšanja.
Ako ovo postavite na 0, morate da podesite i CertificateMappingMethods na 0x1F kao što je opisano u dolenavedenom odeljku "Ključ registratora Schannel" da bi potvrda identiteta zasnovana na certifikatima računara uspela.
Potrebno je ponovno pokretanje? Ne
Ključ registratora SChannel

Kada aplikacija servera zahteva potvrdu identiteta klijenta, Schannel automatski pokušava da mapira certifikat koji TLS klijent isporučuje na korisnički nalog. Korisnike koji se prijavljuju pomoću certifikata klijenta možete potvrditi identitet kreiranjem mapiranja koja povezuju informacije o certifikatu sa Windows korisničkim nalogom. Kada kreirate i omogućite mapiranje certifikata, svaki put kada klijent prikaže certifikat klijenta, aplikacija servera automatski povezuje tog korisnika sa odgovarajućim Windows korisničkim nalogom.

Schannel će pokušati da mapira svaki metod mapiranja certifikata koji ste omogućili dok jedan ne uspe. Schannel pokušava prvo da mapira mapiranja Service-for-User-to-Self (S4U2Self). Mapiranja certifikata "Tema/izdavač", "Izdavač" i UPN certifikata sada se smatraju slabim i podrazumevano su onemogućena. Zbir izabranih opcija određuje listu dostupnih metoda mapiranja certifikata.

Podrazumevani ključ registratora SChannel je bio 0x1F i sada je 0x18. Ako naiđete na neuspešne potvrde identiteta sa aplikacijama servera zasnovanim na kanalu, predlažemo vam da izvršite test. Dodajte ili izmenite vrednost ključa registratora CertificateMappingMethods na kontroleru domena i podesite je na 0x1F da biste videli da li to rešava problem. U evidencijama sistemskih događaja na kontroleru domena potražite greške navedene u ovom članku za više informacija. Imajte na umu da će se promena vrednosti ključa registratora SChannel na prethodnu podrazumevanu vrednost (0x1F) vratiti na korišćenje slabih metoda mapiranja certifikata.

potključ registratora HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\Schannel
Vrednost CertificateMappingMethods
Tip podataka DWORD
Podaci 0x0001 – mapiranje certifikata subjekta/izdavaoca (slabo – podrazumevano onemogućeno)
0x0002 – mapiranje certifikata izdavaoca (slabo – podrazumevano onemogućeno)
0x0004 – UPN mapiranje certifikata (slabo – podrazumevano onemogućeno)
0x0008 – Mapiranje certifikata S4U2Self (jako)
0x0010 – S4U2Samoeksplicitno mapiranje certifikata (jako)
Potrebno je ponovno pokretanje? Ne

Dodatne resurse i podršku potražite u odeljku "Dodatni resursi".

Certifikat Vraćanje podataka ključ registratora

Kada instalirate ispravke koje se odnose na CVE-2022-26931 i CVE-2022-26923, potvrda identiteta može da bude neuspešna u slučajevima kada su korisnički certifikati stariji od vremena kreiranja korisnika. Ovaj ključ registratora omogućava uspešnu potvrdu identiteta kada koristite slaba mapiranja certifikata u okruženju, a vreme certifikata je pre vremena kreiranja korisnika u okviru određenog opsega. Ovaj ključ registratora ne utiče na korisnike ili računare sa jakim mapiranjem certifikata jer se vreme certifikata i vreme kreiranja korisnika ne proveravaju pomoću jakih mapiranja certifikata. Ovaj ključ registratora nema efekta kad je StrongCertificateBindingEnforcement postavljen na 2.

Korišćenje ovog ključa registratora predstavlja privremeno zaobilazno rešenje za okruženja koja su mu potrebna i mora se obaviti pažljivo. Korišćenje tog ključa registratora znači sledeće za vaše okruženje:

  • Ovaj ključ registratora funkcioniše samo u režimu kompatibilnosti , počevši od ispravki objavljenih 10. maja 2022. Potvrda identiteta će biti dozvoljena u okviru ofseta kompenzacije za vraćanje podataka, ali će biti evidentirano upozorenje evidencije događaja za slabo povezivanje.
  • Omogućavanje ovog ključa registratora omogućava potvrdu identiteta korisnika kada je vreme certifikata pre vremena kreiranja korisnika unutar postavljenog opsega kao slabo mapiranje. Slaba mapiranja neće biti podržana nakon instaliranja ispravki za Windows objavljenih u septembru 2025. ili kasnije.
potključ registratora HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Vrednost CertificateBackdatingCompensation
Tip podataka REG_DWORD
Podaci Vrednosti za privremeno rešenje u približnim godinama:

  • 50 godina: 0x5E0C89C0
  • 25 godine: 0x2EFE0780
  • 10 godina: 0x12CC0300
  • 5 godina: 0x9660180
  • 3 godine: 0x5A39A80
  • 1 godina: 0x1E13380
Napomena Ako znate vek trajanja certifikata u okruženju, postavite ovaj ključ registratora na nešto duže od veka trajanja certifikata. Ako ne znate životni vek certifikata za okruženje, podesite ovaj ključ registratora na 50 godina. Podrazumevano se koristi 10 minuta kada nema ovog ključa, što se podudara sa Active Directory Certificate Services (ADCS). Maksimalna vrednost je 50 godina (0x5E0C89C0).

Ovaj ključ podešava vremensku razliku u sekundama koju će centar za distribuciju ključeva (KDC) zanemariti između vremena izdavanja certifikata za potvrdu identiteta i vremena kreiranja naloga za korisnike/mašinske naloge.

Važno Podesite ovaj ključ registratora samo ako je to neophodno za okruženje. Korišćenje ovog ključa registratora onemogućava bezbednosnu proveru.
Potrebno je ponovno pokretanje? Ne

Autoriteti za izdavanje certifikata preduzeća

Enterprise Certificate Authorities (CA) će početi da dodaje novo nekritično proširenje sa identifikatorom objekta (OID) (1.3.6.1.4.1.311.25.2) podrazumevano u sve certifikate izdate na osnovu predložaka na mreži kada instalirate Windows Update od 10. maja 2022. Dodavanje ovog proširenja možete da zaustavite tako što ćete postaviti bit 0x00080000 u vrednost msPKI-Enrollment-Flag odgovarajućeg predloška.

Primer:

Pokrenite sledeću komandu certutil da biste izuzeli certifikate korisničkog predloška iz preuzimanja novog proširenja.

  1. Prijavite se na server autoriteta certifikata ili Windows 10 klijent pridružen domenu pomoću administratora preduzeća ili ekvivalentnih akreditiva.
  2. Otvorite komandnu liniju i odaberite stavku " Pokreni kao administrator".
  3. Pokrenite certutil -dstemplate user msPKI-Enrollment-Flag +0x00080000.

Onemogućavanje dodavanja ovog proširenja ukloniće zaštitu koju pruža novo proširenje. Razmotrite to samo nakon nečega od sledećeg:

  1. Potvrđujete da odgovarajući certifikati nisu prihvatljivi za kriptografiju javnog ključa za početnu potvrdu identiteta (PKINIT) u Kerberos protokol potvrdama identiteta na KDC-u
  2. Odgovarajući certifikati imaju konfigurisana druga mapiranja jakih certifikata

Okruženja koja imaju primene autoriteta certifikata koji nisu Microsoft neće biti zaštićena pomoću nove SID oznake nakon instaliranja usluge Windows Update od 10. maja 2022. Pogođeni klijenti treba da rade sa odgovarajućim CA dobavljačima da bi rešili ovaj problem ili bi trebalo da razmotre korišćenje drugih jakih mapiranja certifikata opisanih iznad.

Dodatne resurse i podršku potražite u odeljku "Dodatni resursi".

Najčešća pitanja

Kad se CA ažurira, da li moraju da se obnove svi certifikati za potvrdu identiteta klijenta?

Ne, obnavljanje nije potrebno. CA se isporučuje u režimu kompatibilnosti. Ako želite snažno mapiranje pomoću proširenja ObjectSID, biće vam potreban novi certifikat.

Kako će režim potpunog sprovođenja uticati na moje okruženje?

U usluzi Windows Update od 11. februara 2025. uređaji koji još nisu u fazi sprovođenja (vrednost registratora StrongCertificateBindingEnforcement je postavljena na 2) biće premešteni u sprovođenje. Ako potvrda identiteta nije dozvoljena, videćete ID događaja 39 (ili ID događaja 41 za Windows Server 2008 R2 SP1 i Windows Server 2008 SP2). U ovoj fazi imaćete opciju da vrednost ključa registratora vratite na 1 (režim kompatibilnosti).

U ažuriranju operativnog sistema Windows od 9. septembra 2025. vrednost registratora StrongCertificateBindingEnforcement više neće biti podržana.

Dodatni resursi

Više informacija o mapiranju TLS klijentskog certifikata potražite u sledećim člancima: