Ändringslogg
| Ändra datum | Beskrivning |
|---|---|
| 9/10/2025 | Korrigerat datumet för tvingande läge från 10 september 2025 till 9 september 2025. |
| 9/8/2025 | Lade till en referens till avsnittet "Ytterligare resurser"... Implementera stark mappning i Intune certifikat. |
| 7/29/2025 | Lade till ett "Känt problem" under avsnittet "Felsökning"... Ett grupprincip objekt kan störa "namnbaserade mappningar" |
| 10/24/2024 | Texten har uppdaterats för tydlighetens skull i steg 2 i avsnittet "Vidta åtgärd", i beskrivningen av "Fullständigt tvingande läge" i avsnittet "Tidslinje för Windows-uppdateringar" och datuminformationen i avsnitten "KDC-registernyckel" och "Certifikatdatering av registernyckel" i avsnittet "Registernyckelinformation". |
| 9/10/2024 | Beskrivningen av läget Fullständigt tvingande har ändrats i avsnittet Tidsinställning för Windows-uppdateringar för att återspegla nya datum. Den 11 februari 2025 flyttas enheter till tvingande läge men lämnar stödet för att gå tillbaka till kompatibilitetsläge. Fullständigt stöd för registernycklar upphör nu den 9 september 2025. |
| 7/5/2024 | Information om SID-tillägget har lagts till i KDC-registernyckeln (Key Distribution Center) i avsnittet "Registernyckelinformation". |
| 2023-10-10 | Lade till information om standardändringar för starka mappningar under "Tidslinje för Windows uppdateringar" |
| 6/30/2023 | Datum för fullständigt tvingande läge ändrat från 14 november 2023 till 11 februari 2025 (dessa datum angavs tidigare som 19 maj 2023 till 14 november 2023). |
| 1/26/2023 | Borttagning av inaktiverat läge ändrad från 14 februari 2023 till 11 april 2023. |
Sammanfattning
CVE-2022-34691,CVE-2022-26931 och CVE-2022-26923 åtgärdar en säkerhetsrisk för utökade privilegier som kan uppstå när Kerberos Key Distribution Center (KDC) hanterar en certifikatbaserad autentiseringsbegäran. Före säkerhetsuppdateringen den 10 maj 2022 tog certifikatbaserad autentisering inte hänsyn till ett dollartecken ($) i slutet av ett datornamn. Detta gjorde att relaterade certifikat kunde emuleras (förfalskas) på olika sätt. Konflikter mellan UPN (User Principal Names) och sAMAccountName har dessutom introducerat andra emuleringsproblem (förfalskning) som vi också åtgärdar i den här säkerhetsuppdateringen.
Agera
Utför följande steg för certifikatbaserad autentisering för att skydda miljön:
- Uppdatera alla servrar som kör služba Active Directory-certifikattjänster och Windows-domänkontrollanter som hanterar certifikatbaserad autentisering med uppdateringen från 10 maj 202,2 (se Kompatibilitetsläge). Uppdateringen från 10 maj 2022 tillhandahåller granskningshändelser som identifierar certifikat som inte är kompatibla med läget Fullständig framtvingande.
- Om inga granskningshändelseloggar skapas på domänkontrollanter under en månad efter att du har installerat uppdateringen fortsätter du med att aktivera läget Fullständigt tvingande på alla domänkontrollanter. Om registernyckeln StrongCertificateBindingEnforcemeninte har konfigurerats i februari 2025 övergår domänkontrollanterna till fullständigt tvingande läge. Annars fortsätter kompatibilitetslägesinställningen för registernycklar att tillämpas. Om ett certifikat i läget Fullständig tillämpning inte uppfyller kriterierna för stark (säker) mappning (se Certifikatmappningar) nekas autentisering. Alternativet att gå tillbaka till kompatibilitetsläget finns dock kvar tills Windows-säkerhetsuppdateringen den 9 september 2025 har installerats.
Granskningshändelser
Uppdateringen för Windows från 10 maj 2022 lägger till följande händelseloggar.
Ingen stark mappning
Inga starka certifikatmappningar kunde hittas och certifikatet hade inte det nya SID-tillägget (Security Identifier) som KDC kunde validera.
| Händelselogg | System |
|---|---|
| Händelsetyp | Varning om KDC är i kompatibilitetsläge Fel om KDC är i tvingande läge |
| Händelsekälla | Kdcsvc |
| Händelse-ID | 39 41 (för Windows Server 2008 R2 SP1 och Windows Server 2008 SP2) |
| Händelsetext | KDC (Key Distribution Center) påträffade ett användarcertifikat som var giltigt men som inte kunde mappas till en användare på ett bra sätt (till exempel via explicit mappning, nyckelförtroendemappning eller ett SID). Sådana certifikat bör antingen ersättas eller mappas direkt till användaren via explicit mappning. Se https://go.microsoft.com/fwlink/?linkid=2189925 om du vill veta mer. Användare: <huvudnamn> Certifikatämnes: <Ämnesnamn i certifikat> Certifikatutfärdare: <Utfärdare av fullständigt kvalificerat domännamn (FQDN)> Certifikatserienummer: <Certifikatets serienummer> Tumavtryck för certifikat: <Tumavtryck för certifikat> |
Certifikatet föregår kontot
Certifikatet utfärdades till användaren innan användaren fanns i služba Active Directory och det gick inte att hitta någon stark mappning. Händelsen loggas bara när KDC är i kompatibilitetsläge.
| Händelselogg | System |
|---|---|
| Händelsetyp | Fel |
| Händelsekälla | Kdcsvc |
| Händelse-ID | 40 48 (för Windows Server 2008 R2 SP1 och Windows Server 2008 SP2 |
| Händelsetext | KDC (Key Distribution Center) påträffade ett användarcertifikat som var giltigt men som inte kunde mappas till en användare på ett bra sätt (till exempel via explicit mappning, nyckelförtroendemappning eller ett SID). Certifikatet är även äldre än användaren det mappades till, så det avvisades. Se https://go.microsoft.com/fwlink/?linkid=2189925 om du vill veta mer. Användare: <huvudnamn> Certifikatämnes: <Ämnesnamn i certifikat> Certifikatutfärdare: <Utfärdare FQDN> Certifikatserienummer: <Certifikatets serienummer> Tumavtryck för certifikat: <Tumavtryck för certifikat> Tid för utfärdande av certifikat: <FILETIME för certifikat> Tid för att skapa kontot: <FILETIME för huvudobjektet i AD> |
Användar-SID matchar inte certifikat-SID
SID i det nya tillägget av användarcertifikatet matchar inte användarens SID, vilket innebär att certifikatet har utfärdats till en annan användare.
| Händelselogg | System |
|---|---|
| Händelsetyp | Fel |
| Händelsekälla | Kdcsvc |
| Händelse-ID | 41 49 (för Windows Server 2008 R2 SP1 och Windows Server 2008 SP2) |
| Händelsetext | KDC (Key Distribution Center) påträffade ett användarcertifikat som var giltigt men som innehöll ett annat SID än användaren som det mappades till. Därför misslyckades begäran med certifikatet. Mer information finns i https://go.microsoft.cm/fwlink/?linkid=2189925. Användare: <huvudnamn> Användar-SID: <SID för det autentiserande huvudkontot> Certifikatämnes: <Ämnesnamn i certifikat> Certifikatutfärdare: <Utfärdare FQDN> Certifikatserienummer: <Certifikatets serienummer> Tumavtryck för certifikat: <Tumavtryck för certifikat> Certifikat-SID: <SID finns i det nya certifikattillägget> |
Certifikatmappningar
Domänadministratörer kan mappa certifikat manuellt till en användare i služba Active Directory med hjälp av attributet altSecurityIdentities för användarobjektet. Det finns sex värden som stöds för det här attributet, med tre mappningar som anses vara svaga (osäkra) och de andra tre anses vara starka. I allmänhet anses mappningstyper vara starka om de baseras på identifierare som du inte kan återanvända. Därför anses alla mappningstyper som baseras på användarnamn och e-postadresser vara svaga.
| Mappning | Exempel | Typ | Kommentarer |
|---|---|---|---|
| X509IssuerSubject | "X509:<I>IssuerName<S>SubjectName" | Svag | |
| X509SubjectOnly | "X509:<S>SubjectName" | Svag | |
| X509RFC822 | "X509:<RFC822>user@contoso.com" | Svag | E-postadress |
| X509IssuerSerialNumber | "X509:<I>IssuerName<SR>1234567890" | Stark | Rekommenderas |
| X509SKI | "X509:<SKI>123456789abcdef" | Stark | |
| X509SHA1PublicKey | "X509:<SHA1-PUKEY>123456789abcdef" | Stark |
Om kunderna inte kan utfärda certifikat på nytt med det nya SID-tillägget rekommenderar vi att du skapar en manuell mappning med hjälp av någon av de starka mappningar som beskrivs ovan. Det kan du göra genom att lägga till lämplig mappningssträng i ett användares altSecurityIdentities-attribut i služba Active Directory.
Mappa certifikat manuellt
Anteckning Vissa fält, till exempel utfärdare, ämne och serienummer, rapporteras i ett framåtformat. Du måste vända på det här formatet när du lägger till mappningssträngen i attributet altSecurityIdentities . Om du till exempel vill lägga till mappningen X509IssuerSerialNumber till en användare söker du i fälten "Issuer" och "Serial Number" för det certifikat som du vill mappa till användaren. Se exemplen nedan.
- Utfärdare: CN=CONTOSO-DC-CA, DC=contoso, DC=com
- Serienummer: 2B0000000011AC000000012
Uppdatera sedan användarens altSecurityIdentities-attribut i služba Active Directory med följande sträng:
- "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC11000000002B"
Om du vill uppdatera det här attributet med PowerShell kan du använda kommandot nedan. Tänk på att som standard har endast domänadministratörer behörighet att uppdatera det här attributet.
- set-aduser 'DomainUser' -replace @{altSecurityIdentities= "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC11000000002B"}
Observera att när du vänder på serienumret måste du behålla byteordningen. Det innebär att om du vänder på serienumret "A1B2C3" ska strängen "C3B2A1" och inte "3C2B1A" visas. Mer information finns i HowTo: Mappa en användare till ett certifikat via alla metoder som är tillgängliga i attributet altSecurityIdentities.
Tidslinje för Windows-uppdateringar
Viktigt Aktiveringsfasen börjar med uppdateringarna från den 11 april 2023 för Windows, som ignorerar registernyckelinställningen för inaktiverat läge.
Kompatibilitetsläge
När du har installerat Windows-uppdateringarna från 10 maj 2022 är enheterna i kompatibilitetsläge. Om ett certifikat kan mappas starkt till en användare sker autentiseringen som förväntat. Om ett certifikat bara kan mappas svagt till en användare sker autentiseringen som förväntat. Ett varningsmeddelande kommer dock att loggas om inte certifikatet är äldre än användaren. Om certifikatet är äldre än användaren och registernyckeln för bakåtdatering av certifikat inte finns eller om intervallet ligger utanför bakåtdateringskompensationen, misslyckas autentiseringen och ett felmeddelande loggas. Om registernyckeln för bakåtdatering av certifikat är konfigurerad loggar den ett varningsmeddelande i händelseloggen om datumen faller inom bakåtdateringskompensationen.
När du har installerat Windows-uppdateringarna från 10 maj 2022 kan du hålla utkik efter varningsmeddelanden som kan visas efter en månad eller mer. Om det inte finns några varningsmeddelanden rekommenderar vi starkt att du aktiverar fullständigt tvingande läge på alla domänkontrollanter med hjälp av certifikatbaserad autentisering. Du kan använda KDC-registernyckeln för att aktivera fullständigt tvingande läge.
Fullständigt tvingande läge
Om de inte uppdateras till granskningsläge eller tvingande läge med hjälp av registernyckeln StrongCertificateBindingEnforcement tidigare flyttas domänkontrollanterna till fullständigt tvingande läge när Windows-säkerhetsuppdateringen för februari 2025 installeras. Autentisering nekas om ett certifikat inte kan mappas starkt. Alternativet att gå tillbaka till kompatibilitetsläget finns kvar tills Windows-säkerhetsuppdateringen den 9 september 2025 installeras. Efter detta datum stöds inte längre registernyckeln StrongCertificateBindingEnforcement
Inaktiverat läge
Om certifikatbaserad autentisering förlitar sig på en svag mappning som du inte kan flytta från miljön kan du placera domänkontrollanter i inaktiverat läge med hjälp av en registernyckelinställning. Microsoft rekommenderar inte detta och vi kommer att ta bort inaktiverat läge den 11 april 2023.
Standardändringar för stark mappning
När du har installerat Windows-uppdateringarna från den 13 februari 2024 eller senare på Server 2019 och senare och stöder klienter med den valfria RSAT-funktionen installerad, väljer certifikatmappningen i služba Active Directory Users & Computers som standard stark mappning med hjälp av X509IssuerSerialNumber i stället för svag mappning med X509IssuerSubject. Inställningen kan fortfarande ändras efter behov.
Felsökning
Ett grupprincip objekt kan störa "namnbaserade mappningar"
Symtom
Microsoft har fått rapporter om att inställningen "Bearbeta även om grupprincipobjekten inte har ändrats" under grupprincip-objektet "Datorkonfiguration>administrativa mallar>SystemGrupprincipKonfigurera>>registerprincipbearbetning" kan periodvis störa de namnbaserade mappningarna på domänkontrollanter.
Tillfällig lösning
Lös problemet genom att inaktivera inställningen "Process även om grupprincipobjekten inte har ändrats" för domänkontrollanter. Gör bara detta om namnbaserade mappningar enligt definitionen i grupprincipen "Computer Configuration>Administrative Templates>System>KDC>Allow name-based strong mappings for certificates" behövs. Mer information finns i Aktivera stark namnbaserad mappning i myndighetsscenarier.
Nästa steg
Vi undersöker dessa rapporter och kommer att ge mer information när den är tillgänglig.
Det går inte att logga in efter installation av CVE-2022-26931- och CVE-2022-26923-skydd
- Använd Kerberos-driftloggen på den aktuella datorn för att avgöra vilken domänkontrollant som inte kan logga in. Gå till LoggbokenProgram>- och tjänstloggar\Microsoft \Windows-säkerhet-Kerberos\\Operational.
- Leta efter relevanta händelser i systemhändelseloggen på domänkontrollanten som kontot försöker autentisera mot.
- Om certifikatet är äldre än kontot utfärdar du certifikatet på nytt eller lägger till en säker altSecurityIdentities-mappning till kontot (se Certifikatmappningar).
- Om certifikatet innehåller ett SID-tillägg kontrollerar du att SID matchar kontot.
- Om certifikatet används för att autentisera flera olika konton behöver varje konto en separat altSecurityIdentities-mappning .
- Om certifikatet inte har någon säker mappning till kontot lägger du till en, eller låter domänen vara i kompatibilitetsläge tills en kan läggas till.
Det går inte att autentisera med TLS-certifikatmappning (Transport Layer Security)
Ett exempel på TLS-certifikatmappning är att använda ett IIS-intranätwebbprogram.
- När du har installerat CVE-2022-26391 - och CVE-2022-26923-skydd använder dessa scenarier Kerberos-certifikattjänsten för användare (S4U) för certifikatmappning och autentisering som standard.
- I Kerberos-certifikatets S4U-protokoll flödar autentiseringsbegäran från programservern till domänkontrollanten, inte från klienten till domänkontrollanten. Därför kommer relevanta händelser att finnas på programservern.
Information om registernyckeln
När du har installerat CVE-2022-26931- och CVE-2022-26923-skydd i Windows-uppdateringarna som släpptes mellan 10 maj 2022 och 9 september 2025 eller senare är följande registernycklar tillgängliga.
Registernyckel för KDC (Key Distribution Center)
Den här registernyckeln stöds inte när du har installerat uppdateringar för Windows som släpptes i september 2025 eller senare.
Obs
Viktigt
Att använda den här registernyckeln är en tillfällig lösning för miljöer där det krävs och måste göras med försiktighet. Användning av den här registernyckeln innebär följande för din miljö:
Den här registernyckeln fungerar bara i kompatibilitetsläge från och med uppdateringar som släpptes 10 maj 2022.
Den här registernyckeln stöds inte efter installation av uppdateringar för Windows som släpptes 9 september 2025.
Identifiering och validering av SID-tillägget som används av tvingande av stark certifikatbindning är beroende av värdet UseSubjectAltName för KDC-registernyckeln. SID-tillägget används om registervärdet inte finns eller om värdet är inställt på värdet 0x1. SID-tillägget används inte om UseSubjectAltName finns och värdet är inställt på 0x0.
| Registerundernyckel | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc |
|---|---|
| Värde | StrongCertificateBindingEnforcement |
| Datatyp | REG_DWORD |
| Data | 1 – Kontrollerar om det finns en stark certifikatmappning. Om ja, autentisering tillåts. Annars kommer KDC att kontrollera om certifikatet har det nya SID-tillägget och validera det. Om det här tillägget inte finns tillåts autentisering om användarkontot är äldre än certifikatet. 2 – Kontrollerar om det finns en stark certifikatmappning. Om ja, autentisering tillåts. Annars kommer KDC att kontrollera om certifikatet har det nya SID-tillägget och validera det. Om filnamnstillägget inte finns nekas autentisering. 0 – Inaktiverar stark certifikatmappningskontroll. Rekommenderas inte eftersom det inaktiverar alla säkerhetsförbättringar. Om du anger värdet 0 måste du också ange CertificateMappingMethods till 0x1F enligt beskrivningen i avsnittet om Schannel-registernyckeln nedan för att certifikatbaserad autentisering ska lyckas. |
| Krävs en omstart? | Nej |
SChannel-registernyckel
När ett serverprogram kräver klientautentisering försöker Schannel automatiskt mappa certifikatet som TLS-klienten tillhandahåller till ett användarkonto. Du kan autentisera användare som loggar in med ett klientcertifikat genom att skapa mappningar som relaterar certifikatinformationen till ett Windows-användarkonto. När du har skapat och aktiverat en certifikatmappning associerar serverprogrammet användaren med rätt Windows-användarkonto varje gång en klient visar ett klientcertifikat.
Schannel försöker mappa varje certifikatmappningsmetod som du har aktiverat tills en lyckas. Schannel försöker mappa mappningarna av Service-For-User-To-Self (S4U2Self) först. Certifikatmappningarna Ämne/utfärdare, Utfärdare och UPN anses nu vara svaga och har inaktiverats som standard. Den bitmaskerade summan av de valda alternativen avgör listan med certifikatmappningsmetoder som är tillgängliga.
Standardregisternyckeln SChannel var 0x1F och är nu 0x18. Om du stöter på autentiseringsproblem med Schannel-baserade serverprogram föreslår vi att du utför ett test. Lägg till eller ändra registernyckelvärdet CertificateMappingMethods på domänkontrollanten och ställ in det på 0x1F och se om det åtgärdar problemet. Leta i systemhändelseloggarna på domänkontrollanten för eventuella fel som anges i den här artikeln för mer information. Tänk på att om du ändrar SChannel-registernyckelvärdet tillbaka till föregående standard (0x1F) återgår du till att använda svaga certifikatmappningsmetoder.
| Registerundernyckel | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\Schannel |
|---|---|
| Värde | CertificateMappingMethods |
| Datatyp | DWORD |
| Data | 0x0001 – Certifikatmappning för ämne/utfärdare (svag – inaktiverad som standard) 0x0002 – Mappning av utfärdarcertifikat (svag – inaktiverad som standard) 0x0004 – UPN-certifikatmappning (svag – inaktiverad som standard) 0x0008 – S4U2Self-certifikatmappning (stark) 0x0010 – S4U2Self explicit certifikatmappning (stark) |
| Krävs en omstart? | Nej |
Ytterligare resurser och support finns i avsnittet Ytterligare resurser.
Registernyckel för certifikatdatering
När du har installerat uppdateringar som adresserar CVE-2022-26931 och CVE-2022-26923 kan autentiseringen misslyckas i fall där användarcertifikaten är äldre än tidpunkten då användarna skapades. Den här registernyckeln tillåter lyckad autentisering när du använder svaga certifikatmappningar i miljön och certifikattiden ligger före tiden då användaren skapades inom ett angivet intervall. Den här registernyckeln påverkar inte användare eller datorer med starka certifikatmappningar, eftersom tiden för certifikatet och tidpunkten då användarna skapades inte kontrolleras med starka certifikatmappningar. Den här registernyckeln har ingen effekt när StrongCertificateBindingEnforcement är inställt på 2.
Att använda den här registernyckeln är en tillfällig lösning för miljöer där det krävs och måste göras med försiktighet. Användning av den här registernyckeln innebär följande för din miljö:
- Den här registernyckeln fungerar bara i kompatibilitetsläge från och med uppdateringar som släpptes 10 maj 2022. Autentisering tillåts inom kompensationsförskjutningen för bakåtdatering, men en varning i händelseloggen loggas för den svaga bindningen.
- Om du aktiverar den här registernyckeln kan du autentisera användaren när certifikattiden ligger före tiden då användaren skapades inom ett angivet intervall som en svag mappning. Svaga mappningar stöds inte efter installation av uppdateringar för Windows som släpptes i september 2025 eller senare.
| Registerundernyckel | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc |
|---|---|
| Värde | CertificateBackdatingCompensation |
| Datatyp | REG_DWORD |
| Data | Värden för lösning i ungefärliga år:
Den här nyckeln anger tidsskillnaden i sekunder som Key Distribution Center (KDC) ignorerar mellan tiden för utfärdande av autentiseringscertifikat och tiden då kontot skapades för användar-/datorkonton. Viktigt Ange endast den här registernyckeln om din miljö kräver det. Med hjälp av den här registernyckeln inaktiveras en säkerhetskontroll. |
| Krävs en omstart? | Nej |
Certifikatutfärdare för företag
Företagscertifikatutfärdare (CA) börjar lägga till ett nytt icke-kritiskt tillägg med objektidentifierare (OID) (1.3.6.1.4.1.311.25.2) som standard i alla certifikat som utfärdats mot onlinemallar efter att du har installerat Windows-uppdateringen från 10 maj 2022. Du kan stoppa tillägget av det här tillägget genom att ange 0x00080000 biten i msPKI-Enrollment-Flag värdet för motsvarande mall.
Exempel
Du kör följande certutil-kommando för att undanta certifikat för användarmallen från att hämta det nya tillägget.
- Logga in på en certifikatutfärdarserver eller en domänansluten Windows 10 klient med företagsadministratör eller motsvarande autentiseringsuppgifter.
- Öppna en kommandotolk och välj Kör som administratör.
- Kör certutil -dstemplate user msPKI-Enrollment-Flag +0x00080000.
Om du inaktiverar tillägget av det här tillägget tas skyddet som tillhandahålls av det nya tillägget bort. Överväg att göra det här först efter något av följande:
- Du bekräftar att motsvarande certifikat inte är godtagbara för PKINIT (Public Key Cryptography for Initial Authentication) i Kerberos Protocol-autentiseringar på KDC
- Motsvarande certifikat har andra starka certifikatmappningar konfigurerade
Miljöer som har distributioner som inte kommer från Microsoft CA skyddas inte med det nya SID-tillägget efter installation av Windows-uppdateringen från 10 maj 2022. Berörda kunder bör arbeta med motsvarande CA-leverantörer för att åtgärda detta eller bör överväga att använda andra starka certifikatmappningar som beskrivs ovan.
Ytterligare resurser och support finns i avsnittet Ytterligare resurser.
Vanliga frågor och svar
Måste alla certifikat för klientautentisering förnyas när certifikatutfärdaren har uppdaterats?
Nej, förnyelse krävs inte. Certifikatutfärdaren levereras i kompatibilitetsläge. Om du vill ha en stark mappning med hjälp av ObjectSID-tillägget behöver du ett nytt certifikat.
Hur påverkar fullständigt tvingande läge min miljö?
Under Windows-uppdateringen från 11 februari 2025 flyttas enheter som inte redan är i tillämpning (registervärdet StrongCertificateBindingEnforcement är inställt på 2) till Tvingande. Om autentisering nekas visas Händelse-ID 39 (eller Händelse-ID 41 för Windows Server 2008 R2 SP1 och Windows Server 2008 SP2). I det här skedet har du möjlighet att ange registernyckelvärdet tillbaka till 1 (kompatibilitetsläge).
I Windows-uppdateringen den 9 september 2025 stöds inte längre registervärdet StrongCertificateBindingEnforcement .
Ytterligare resurser
Mer information om mappning av TLS-klientcertifikat finns i följande artiklar:
- Implementera stark mappning i Intune certifikat
- Registerinställningar för Transport Layer Security (TLS)
- Autentisering <för mappning av IIS-klientcertifikat iisClientCertificateMappingAuthentication>
- Konfigurera en-till-en-klientcertifikatmappningar
- Många-till-en-mappningar <manyToOneMappings>
- Säkra Public Key Infrastructure (PKI)
- služba Active Directory Certificate Services: CA-arkitektur för företag