KB5014754: Certifikatbaserad autentisering ändras på Windows-domänkontrollanter

Gäller för
Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Service Pack 2 Windows Server 2016, all editions Windows Server, version 20H2, all editions Windows Server 2022 Windows Server 2019
Ändringslogg
Ändra datum Beskrivning
9/10/2025 Korrigerat datumet för tvingande läge från 10 september 2025 till 9 september 2025.
9/8/2025 Lade till en referens till avsnittet "Ytterligare resurser"... Implementera stark mappning i Intune certifikat.
7/29/2025 Lade till ett "Känt problem" under avsnittet "Felsökning"... Ett grupprincip objekt kan störa "namnbaserade mappningar"
10/24/2024 Texten har uppdaterats för tydlighetens skull i steg 2 i avsnittet "Vidta åtgärd", i beskrivningen av "Fullständigt tvingande läge" i avsnittet "Tidslinje för Windows-uppdateringar" och datuminformationen i avsnitten "KDC-registernyckel" och "Certifikatdatering av registernyckel" i avsnittet "Registernyckelinformation".
9/10/2024 Beskrivningen av läget Fullständigt tvingande har ändrats i avsnittet Tidsinställning för Windows-uppdateringar för att återspegla nya datum. Den 11 februari 2025 flyttas enheter till tvingande läge men lämnar stödet för att gå tillbaka till kompatibilitetsläge. Fullständigt stöd för registernycklar upphör nu den 9 september 2025.
7/5/2024 Information om SID-tillägget har lagts till i KDC-registernyckeln (Key Distribution Center) i avsnittet "Registernyckelinformation".
2023-10-10 Lade till information om standardändringar för starka mappningar under "Tidslinje för Windows uppdateringar"
6/30/2023 Datum för fullständigt tvingande läge ändrat från 14 november 2023 till 11 februari 2025 (dessa datum angavs tidigare som 19 maj 2023 till 14 november 2023).
1/26/2023 Borttagning av inaktiverat läge ändrad från 14 februari 2023 till 11 april 2023.

Sammanfattning

CVE-2022-34691,CVE-2022-26931 och CVE-2022-26923 åtgärdar en säkerhetsrisk för utökade privilegier som kan uppstå när Kerberos Key Distribution Center (KDC) hanterar en certifikatbaserad autentiseringsbegäran. Före säkerhetsuppdateringen den 10 maj 2022 tog certifikatbaserad autentisering inte hänsyn till ett dollartecken ($) i slutet av ett datornamn. Detta gjorde att relaterade certifikat kunde emuleras (förfalskas) på olika sätt. Konflikter mellan UPN (User Principal Names) och sAMAccountName har dessutom introducerat andra emuleringsproblem (förfalskning) som vi också åtgärdar i den här säkerhetsuppdateringen.

Agera

Utför följande steg för certifikatbaserad autentisering för att skydda miljön:

  1. Uppdatera alla servrar som kör služba Active Directory-certifikattjänster och Windows-domänkontrollanter som hanterar certifikatbaserad autentisering med uppdateringen från 10 maj 202,2 (se Kompatibilitetsläge). Uppdateringen från 10 maj 2022 tillhandahåller granskningshändelser som identifierar certifikat som inte är kompatibla med läget Fullständig framtvingande.
  2. Om inga granskningshändelseloggar skapas på domänkontrollanter under en månad efter att du har installerat uppdateringen fortsätter du med att aktivera läget Fullständigt tvingande på alla domänkontrollanter. Om registernyckeln StrongCertificateBindingEnforcemeninte har konfigurerats i februari 2025 övergår domänkontrollanterna till fullständigt tvingande läge. Annars fortsätter kompatibilitetslägesinställningen för registernycklar att tillämpas. Om ett certifikat i läget Fullständig tillämpning inte uppfyller kriterierna för stark (säker) mappning (se Certifikatmappningar) nekas autentisering. Alternativet att gå tillbaka till kompatibilitetsläget finns dock kvar tills Windows-säkerhetsuppdateringen den 9 september 2025 har installerats.

Granskningshändelser

Uppdateringen för Windows från 10 maj 2022 lägger till följande händelseloggar.

Ingen stark mappning

Inga starka certifikatmappningar kunde hittas och certifikatet hade inte det nya SID-tillägget (Security Identifier) som KDC kunde validera.

Händelselogg System
Händelsetyp Varning om KDC är i kompatibilitetsläge
Fel om KDC är i tvingande läge
Händelsekälla Kdcsvc
Händelse-ID 39
41 (för Windows Server 2008 R2 SP1 och Windows Server 2008 SP2)
Händelsetext KDC (Key Distribution Center) påträffade ett användarcertifikat som var giltigt men som inte kunde mappas till en användare på ett bra sätt (till exempel via explicit mappning, nyckelförtroendemappning eller ett SID). Sådana certifikat bör antingen ersättas eller mappas direkt till användaren via explicit mappning. Se https://go.microsoft.com/fwlink/?linkid=2189925 om du vill veta mer.
Användare: <huvudnamn>
Certifikatämnes: <Ämnesnamn i certifikat>
Certifikatutfärdare: <Utfärdare av fullständigt kvalificerat domännamn (FQDN)>
Certifikatserienummer: <Certifikatets serienummer>
Tumavtryck för certifikat: <Tumavtryck för certifikat>
Certifikatet föregår kontot

Certifikatet utfärdades till användaren innan användaren fanns i služba Active Directory och det gick inte att hitta någon stark mappning. Händelsen loggas bara när KDC är i kompatibilitetsläge.

Händelselogg System
Händelsetyp Fel
Händelsekälla Kdcsvc
Händelse-ID 40
48 (för Windows Server 2008 R2 SP1 och Windows Server 2008 SP2
Händelsetext KDC (Key Distribution Center) påträffade ett användarcertifikat som var giltigt men som inte kunde mappas till en användare på ett bra sätt (till exempel via explicit mappning, nyckelförtroendemappning eller ett SID). Certifikatet är även äldre än användaren det mappades till, så det avvisades. Se https://go.microsoft.com/fwlink/?linkid=2189925 om du vill veta mer.
Användare: <huvudnamn>
Certifikatämnes: <Ämnesnamn i certifikat>
Certifikatutfärdare: <Utfärdare FQDN>
Certifikatserienummer: <Certifikatets serienummer>
Tumavtryck för certifikat: <Tumavtryck för certifikat>
Tid för utfärdande av certifikat: <FILETIME för certifikat>
Tid för att skapa kontot: <FILETIME för huvudobjektet i AD>
Användar-SID matchar inte certifikat-SID

SID i det nya tillägget av användarcertifikatet matchar inte användarens SID, vilket innebär att certifikatet har utfärdats till en annan användare.

Händelselogg System
Händelsetyp Fel
Händelsekälla Kdcsvc
Händelse-ID 41
49 (för Windows Server 2008 R2 SP1 och Windows Server 2008 SP2)
Händelsetext KDC (Key Distribution Center) påträffade ett användarcertifikat som var giltigt men som innehöll ett annat SID än användaren som det mappades till. Därför misslyckades begäran med certifikatet. Mer information finns i https://go.microsoft.cm/fwlink/?linkid=2189925.
Användare: <huvudnamn>
Användar-SID: <SID för det autentiserande huvudkontot>
Certifikatämnes: <Ämnesnamn i certifikat>
Certifikatutfärdare: <Utfärdare FQDN>
Certifikatserienummer: <Certifikatets serienummer>
Tumavtryck för certifikat: <Tumavtryck för certifikat>
Certifikat-SID: <SID finns i det nya certifikattillägget>

Certifikatmappningar

Domänadministratörer kan mappa certifikat manuellt till en användare i služba Active Directory med hjälp av attributet altSecurityIdentities för användarobjektet. Det finns sex värden som stöds för det här attributet, med tre mappningar som anses vara svaga (osäkra) och de andra tre anses vara starka. I allmänhet anses mappningstyper vara starka om de baseras på identifierare som du inte kan återanvända. Därför anses alla mappningstyper som baseras på användarnamn och e-postadresser vara svaga.

Mappning Exempel Typ Kommentarer
X509IssuerSubject "X509:<I>IssuerName<S>SubjectName" Svag
X509SubjectOnly "X509:<S>SubjectName" Svag
X509RFC822 "X509:<RFC822>user@contoso.com" Svag E-postadress
X509IssuerSerialNumber "X509:<I>IssuerName<SR>1234567890" Stark Rekommenderas
X509SKI "X509:<SKI>123456789abcdef" Stark
X509SHA1PublicKey "X509:<SHA1-PUKEY>123456789abcdef" Stark

Om kunderna inte kan utfärda certifikat på nytt med det nya SID-tillägget rekommenderar vi att du skapar en manuell mappning med hjälp av någon av de starka mappningar som beskrivs ovan. Det kan du göra genom att lägga till lämplig mappningssträng i ett användares altSecurityIdentities-attribut i služba Active Directory.

Mappa certifikat manuellt

Anteckning Vissa fält, till exempel utfärdare, ämne och serienummer, rapporteras i ett framåtformat. Du måste vända på det här formatet när du lägger till mappningssträngen i attributet altSecurityIdentities . Om du till exempel vill lägga till mappningen X509IssuerSerialNumber till en användare söker du i fälten "Issuer" och "Serial Number" för det certifikat som du vill mappa till användaren. Se exemplen nedan.

  • Utfärdare: CN=CONTOSO-DC-CA, DC=contoso, DC=com
  • Serienummer: 2B0000000011AC000000012

Uppdatera sedan användarens altSecurityIdentities-attribut i služba Active Directory med följande sträng:

  • "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC11000000002B"

Om du vill uppdatera det här attributet med PowerShell kan du använda kommandot nedan. Tänk på att som standard har endast domänadministratörer behörighet att uppdatera det här attributet.

  • set-aduser 'DomainUser' -replace @{altSecurityIdentities= "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC11000000002B"}

Observera att när du vänder på serienumret måste du behålla byteordningen. Det innebär att om du vänder på serienumret "A1B2C3" ska strängen "C3B2A1" och inte "3C2B1A" visas. Mer information finns i HowTo: Mappa en användare till ett certifikat via alla metoder som är tillgängliga i attributet altSecurityIdentities.

Tidslinje för Windows-uppdateringar

Viktigt Aktiveringsfasen börjar med uppdateringarna från den 11 april 2023 för Windows, som ignorerar registernyckelinställningen för inaktiverat läge.

Kompatibilitetsläge

När du har installerat Windows-uppdateringarna från 10 maj 2022 är enheterna i kompatibilitetsläge. Om ett certifikat kan mappas starkt till en användare sker autentiseringen som förväntat. Om ett certifikat bara kan mappas svagt till en användare sker autentiseringen som förväntat. Ett varningsmeddelande kommer dock att loggas om inte certifikatet är äldre än användaren. Om certifikatet är äldre än användaren och registernyckeln för bakåtdatering av certifikat inte finns eller om intervallet ligger utanför bakåtdateringskompensationen, misslyckas autentiseringen och ett felmeddelande loggas.  Om registernyckeln för bakåtdatering av certifikat är konfigurerad loggar den ett varningsmeddelande i händelseloggen om datumen faller inom bakåtdateringskompensationen.

När du har installerat Windows-uppdateringarna från 10 maj 2022 kan du hålla utkik efter varningsmeddelanden som kan visas efter en månad eller mer. Om det inte finns några varningsmeddelanden rekommenderar vi starkt att du aktiverar fullständigt tvingande läge på alla domänkontrollanter med hjälp av certifikatbaserad autentisering. Du kan använda KDC-registernyckeln för att aktivera fullständigt tvingande läge.

Fullständigt tvingande läge

Om de inte uppdateras till granskningsläge eller tvingande läge med hjälp av registernyckeln StrongCertificateBindingEnforcement tidigare flyttas domänkontrollanterna till fullständigt tvingande läge när Windows-säkerhetsuppdateringen för februari 2025 installeras. Autentisering nekas om ett certifikat inte kan mappas starkt. Alternativet att gå tillbaka till kompatibilitetsläget finns kvar tills Windows-säkerhetsuppdateringen den 9 september 2025 installeras. Efter detta datum stöds inte längre registernyckeln StrongCertificateBindingEnforcement

Inaktiverat läge

Om certifikatbaserad autentisering förlitar sig på en svag mappning som du inte kan flytta från miljön kan du placera domänkontrollanter i inaktiverat läge med hjälp av en registernyckelinställning. Microsoft rekommenderar inte detta och vi kommer att ta bort inaktiverat läge den 11 april 2023.

Standardändringar för stark mappning

När du har installerat Windows-uppdateringarna från den 13 februari 2024 eller senare på Server 2019 och senare och stöder klienter med den valfria RSAT-funktionen installerad, väljer certifikatmappningen i služba Active Directory Users & Computers som standard stark mappning med hjälp av X509IssuerSerialNumber i stället för svag mappning med X509IssuerSubject. Inställningen kan fortfarande ändras efter behov.

Felsökning

Ett grupprincip objekt kan störa "namnbaserade mappningar"

Symtom

Microsoft har fått rapporter om att inställningen "Bearbeta även om grupprincipobjekten inte har ändrats" under grupprincip-objektet "Datorkonfiguration>administrativa mallar>SystemGrupprincipKonfigurera>>registerprincipbearbetning" kan periodvis störa de namnbaserade mappningarna på domänkontrollanter.

Tillfällig lösning

Lös problemet genom att inaktivera inställningen "Process även om grupprincipobjekten inte har ändrats" för domänkontrollanter. Gör bara detta om namnbaserade mappningar enligt definitionen i grupprincipen "Computer Configuration>Administrative Templates>System>KDC>Allow name-based strong mappings for certificates" behövs. Mer information finns i Aktivera stark namnbaserad mappning i myndighetsscenarier.

Nästa steg

Vi undersöker dessa rapporter och kommer att ge mer information när den är tillgänglig.

Det går inte att logga in efter installation av CVE-2022-26931- och CVE-2022-26923-skydd
  • Använd Kerberos-driftloggen på den aktuella datorn för att avgöra vilken domänkontrollant som inte kan logga in. Gå till LoggbokenProgram>- och tjänstloggar\Microsoft \Windows-säkerhet-Kerberos\\Operational.
  • Leta efter relevanta händelser i systemhändelseloggen på domänkontrollanten som kontot försöker autentisera mot.
  • Om certifikatet är äldre än kontot utfärdar du certifikatet på nytt eller lägger till en säker altSecurityIdentities-mappning till kontot (se Certifikatmappningar).
  • Om certifikatet innehåller ett SID-tillägg kontrollerar du att SID matchar kontot.
  • Om certifikatet används för att autentisera flera olika konton behöver varje konto en separat altSecurityIdentities-mappning .
  • Om certifikatet inte har någon säker mappning till kontot lägger du till en, eller låter domänen vara i kompatibilitetsläge tills en kan läggas till.
Det går inte att autentisera med TLS-certifikatmappning (Transport Layer Security)

Ett exempel på TLS-certifikatmappning är att använda ett IIS-intranätwebbprogram.

  • När du har installerat CVE-2022-26391 - och CVE-2022-26923-skydd använder dessa scenarier Kerberos-certifikattjänsten för användare (S4U) för certifikatmappning och autentisering som standard.
  • I Kerberos-certifikatets S4U-protokoll flödar autentiseringsbegäran från programservern till domänkontrollanten, inte från klienten till domänkontrollanten. Därför kommer relevanta händelser att finnas på programservern.

Information om registernyckeln

När du har installerat CVE-2022-26931- och CVE-2022-26923-skydd i Windows-uppdateringarna som släpptes mellan 10 maj 2022 och 9 september 2025 eller senare är följande registernycklar tillgängliga.

Registernyckel för KDC (Key Distribution Center)

Den här registernyckeln stöds inte när du har installerat uppdateringar för Windows som släpptes i september 2025 eller senare.

Obs

  • Viktigt

  • Att använda den här registernyckeln är en tillfällig lösning för miljöer där det krävs och måste göras med försiktighet. Användning av den här registernyckeln innebär följande för din miljö:

  • Den här registernyckeln fungerar bara i kompatibilitetsläge från och med uppdateringar som släpptes 10 maj 2022.

  • Den här registernyckeln stöds inte efter installation av uppdateringar för Windows som släpptes 9 september 2025.

  • Identifiering och validering av SID-tillägget som används av tvingande av stark certifikatbindning är beroende av värdet UseSubjectAltName för KDC-registernyckeln. SID-tillägget används om registervärdet inte finns eller om värdet är inställt på värdet 0x1. SID-tillägget används inte om UseSubjectAltName finns och värdet är inställt på 0x0.

Registerundernyckel HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Värde StrongCertificateBindingEnforcement
Datatyp REG_DWORD
Data 1 – Kontrollerar om det finns en stark certifikatmappning. Om ja, autentisering tillåts. Annars kommer KDC att kontrollera om certifikatet har det nya SID-tillägget och validera det. Om det här tillägget inte finns tillåts autentisering om användarkontot är äldre än certifikatet.
2 – Kontrollerar om det finns en stark certifikatmappning. Om ja, autentisering tillåts. Annars kommer KDC att kontrollera om certifikatet har det nya SID-tillägget och validera det. Om filnamnstillägget inte finns nekas autentisering.
0 – Inaktiverar stark certifikatmappningskontroll. Rekommenderas inte eftersom det inaktiverar alla säkerhetsförbättringar.
Om du anger värdet 0 måste du också ange CertificateMappingMethods till 0x1F enligt beskrivningen i avsnittet om Schannel-registernyckeln nedan för att certifikatbaserad autentisering ska lyckas.
Krävs en omstart? Nej
SChannel-registernyckel

När ett serverprogram kräver klientautentisering försöker Schannel automatiskt mappa certifikatet som TLS-klienten tillhandahåller till ett användarkonto. Du kan autentisera användare som loggar in med ett klientcertifikat genom att skapa mappningar som relaterar certifikatinformationen till ett Windows-användarkonto. När du har skapat och aktiverat en certifikatmappning associerar serverprogrammet användaren med rätt Windows-användarkonto varje gång en klient visar ett klientcertifikat.

Schannel försöker mappa varje certifikatmappningsmetod som du har aktiverat tills en lyckas. Schannel försöker mappa mappningarna av Service-For-User-To-Self (S4U2Self) först. Certifikatmappningarna Ämne/utfärdare, Utfärdare och UPN anses nu vara svaga och har inaktiverats som standard. Den bitmaskerade summan av de valda alternativen avgör listan med certifikatmappningsmetoder som är tillgängliga.

Standardregisternyckeln SChannel var 0x1F och är nu 0x18. Om du stöter på autentiseringsproblem med Schannel-baserade serverprogram föreslår vi att du utför ett test. Lägg till eller ändra registernyckelvärdet CertificateMappingMethods på domänkontrollanten och ställ in det på 0x1F och se om det åtgärdar problemet. Leta i systemhändelseloggarna på domänkontrollanten för eventuella fel som anges i den här artikeln för mer information. Tänk på att om du ändrar SChannel-registernyckelvärdet tillbaka till föregående standard (0x1F) återgår du till att använda svaga certifikatmappningsmetoder.

Registerundernyckel HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\Schannel
Värde CertificateMappingMethods
Datatyp DWORD
Data 0x0001 – Certifikatmappning för ämne/utfärdare (svag – inaktiverad som standard)
0x0002 – Mappning av utfärdarcertifikat (svag – inaktiverad som standard)
0x0004 – UPN-certifikatmappning (svag – inaktiverad som standard)
0x0008 – S4U2Self-certifikatmappning (stark)
0x0010 – S4U2Self explicit certifikatmappning (stark)
Krävs en omstart? Nej

Ytterligare resurser och support finns i avsnittet Ytterligare resurser.

Registernyckel för certifikatdatering

När du har installerat uppdateringar som adresserar CVE-2022-26931 och CVE-2022-26923 kan autentiseringen misslyckas i fall där användarcertifikaten är äldre än tidpunkten då användarna skapades. Den här registernyckeln tillåter lyckad autentisering när du använder svaga certifikatmappningar i miljön och certifikattiden ligger före tiden då användaren skapades inom ett angivet intervall. Den här registernyckeln påverkar inte användare eller datorer med starka certifikatmappningar, eftersom tiden för certifikatet och tidpunkten då användarna skapades inte kontrolleras med starka certifikatmappningar. Den här registernyckeln har ingen effekt när StrongCertificateBindingEnforcement är inställt på 2.

Att använda den här registernyckeln är en tillfällig lösning för miljöer där det krävs och måste göras med försiktighet. Användning av den här registernyckeln innebär följande för din miljö:

  • Den här registernyckeln fungerar bara i kompatibilitetsläge från och med uppdateringar som släpptes 10 maj 2022. Autentisering tillåts inom kompensationsförskjutningen för bakåtdatering, men en varning i händelseloggen loggas för den svaga bindningen.
  • Om du aktiverar den här registernyckeln kan du autentisera användaren när certifikattiden ligger före tiden då användaren skapades inom ett angivet intervall som en svag mappning. Svaga mappningar stöds inte efter installation av uppdateringar för Windows som släpptes i september 2025 eller senare.
Registerundernyckel HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Värde CertificateBackdatingCompensation
Datatyp REG_DWORD
Data Värden för lösning i ungefärliga år:

  • 50 år: 0x5E0C89C0
  • 25 år: 0x2EFE0780
  • 10 år: 0x12CC0300
  • 5 år: 0x9660180
  • 3 år: 0x5A39A80
  • 1 år: 0x1E13380
Anteckning Om du känner till livslängden för certifikaten i din miljö anger du registernyckeln till något längre än certifikatets livslängd. Om du inte känner till livslängden för certifikatet för din miljö anger du registernyckeln till 50 år. Standardvärdet är 10 minuter när nyckeln inte finns, vilket matchar služba Active Directory Certificate Services (ADCS). Det maximala värdet är 50 år (0x5E0C89C0).

Den här nyckeln anger tidsskillnaden i sekunder som Key Distribution Center (KDC) ignorerar mellan tiden för utfärdande av autentiseringscertifikat och tiden då kontot skapades för användar-/datorkonton.

Viktigt Ange endast den här registernyckeln om din miljö kräver det. Med hjälp av den här registernyckeln inaktiveras en säkerhetskontroll.
Krävs en omstart? Nej

Certifikatutfärdare för företag

Företagscertifikatutfärdare (CA) börjar lägga till ett nytt icke-kritiskt tillägg med objektidentifierare (OID) (1.3.6.1.4.1.311.25.2) som standard i alla certifikat som utfärdats mot onlinemallar efter att du har installerat Windows-uppdateringen från 10 maj 2022. Du kan stoppa tillägget av det här tillägget genom att ange 0x00080000 biten i msPKI-Enrollment-Flag värdet för motsvarande mall.

Exempel

Du kör följande certutil-kommando för att undanta certifikat för användarmallen från att hämta det nya tillägget.

  1. Logga in på en certifikatutfärdarserver eller en domänansluten Windows 10 klient med företagsadministratör eller motsvarande autentiseringsuppgifter.
  2. Öppna en kommandotolk och välj Kör som administratör.
  3. Kör certutil -dstemplate user msPKI-Enrollment-Flag +0x00080000.

Om du inaktiverar tillägget av det här tillägget tas skyddet som tillhandahålls av det nya tillägget bort. Överväg att göra det här först efter något av följande:

  1. Du bekräftar att motsvarande certifikat inte är godtagbara för PKINIT (Public Key Cryptography for Initial Authentication) i Kerberos Protocol-autentiseringar på KDC
  2. Motsvarande certifikat har andra starka certifikatmappningar konfigurerade

Miljöer som har distributioner som inte kommer från Microsoft CA skyddas inte med det nya SID-tillägget efter installation av Windows-uppdateringen från 10 maj 2022. Berörda kunder bör arbeta med motsvarande CA-leverantörer för att åtgärda detta eller bör överväga att använda andra starka certifikatmappningar som beskrivs ovan.

Ytterligare resurser och support finns i avsnittet Ytterligare resurser.

Vanliga frågor och svar

Måste alla certifikat för klientautentisering förnyas när certifikatutfärdaren har uppdaterats?

Nej, förnyelse krävs inte. Certifikatutfärdaren levereras i kompatibilitetsläge. Om du vill ha en stark mappning med hjälp av ObjectSID-tillägget behöver du ett nytt certifikat.

Hur påverkar fullständigt tvingande läge min miljö?

Under Windows-uppdateringen från 11 februari 2025 flyttas enheter som inte redan är i tillämpning (registervärdet StrongCertificateBindingEnforcement är inställt på 2) till Tvingande. Om autentisering nekas visas Händelse-ID 39 (eller Händelse-ID 41 för Windows Server 2008 R2 SP1 och Windows Server 2008 SP2). I det här skedet har du möjlighet att ange registernyckelvärdet tillbaka till 1 (kompatibilitetsläge).

I Windows-uppdateringen den 9 september 2025 stöds inte längre registervärdet StrongCertificateBindingEnforcement .

Ytterligare resurser

Mer information om mappning av TLS-klientcertifikat finns i följande artiklar: