KB5021989: Utökat autentiseringsskydd

Gäller för
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows 10 Windows 10 Pro Education, version 1607 Windows 10 Professional Education version 1607 Windows 10 Professional version 1607 Windows Server 2016 Windows 10 Home and Pro, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 Home and Pro, version 21H1 Windows 10 Enterprise and Education, version 21H1 Windows 10 IoT Enterprise, version 21H1 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows Server 2022 Azure Local, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2

Introduktion

Microsoft meddelar att en ny funktion, Utökat skydd för autentisering (EPA), finns tillgänglig på Windows-plattformen. Den här funktionen förbättrar skyddet och hanteringen av autentiseringsuppgifter vid autentisering av nätverksanslutningar med hjälp av IWA (Integrated Windows Authentication).

Uppdateringen i sig ger inte direkt skydd mot specifika attacker, t.ex. vidarebefordran av autentiseringsuppgifter, men gör det möjligt för program att välja EPA. Den här rådgivningen informerar utvecklare och systemadministratörer om den här nya funktionen och hur den kan distribueras för att skydda autentiseringsuppgifter.

Mer information finns i Microsoft Security Advisory 973811.

Mer information

Den här säkerhetsuppdateringen ändrar SSPI (Security Support Provider Interface) för att förbättra hur Windows-autentisering fungerar så att autentiseringsuppgifter inte enkelt kan vidarebefordras när IWA är aktiverat.

När EPA är aktiverat är autentiseringsbegäranden bundna till både Service Principal-namnen (SPN) för servern som klienten försöker ansluta till och till den yttre TLS-kanalen (Transport Layer Security) över vilken IWA-autentiseringen sker.

Uppdateringen lägger till en ny registerpost för att hantera Utökat skydd:

  • Ange värdet SuppressExtendedProtection för registret.

    Registernyckel HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA
    Värde SuppressExtendedProtection
    Typ REG_DWORD
    Data 0 Aktiverar skyddsteknik.
    1 Utökat skydd är inaktiverat.
    3 Utökat skydd är inaktiverat och kanalbindningar som skickas med Kerberos inaktiveras också, även om de tillhandahålls av programmet.
    Standardvärde: 0x0
    Anteckning Ett problem som uppstår när EPA är aktiverat som standard beskrivs i avsnittet Autentiseringsfel från andra tjänster än Windows NTLM- eller Kerberos-servrar på Microsofts webbplats.
  • Ange värdet för registrets LmCompatibilityLevel .

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LmCompatibilityLevel till 3. Det här är en befintlig nyckel som aktiverar NTLMv2-autentisering. EPA gäller endast för autentiseringsprotokollen NTLMv2, Kerberos, sammandrag och förhandling och gäller inte för NTLMv1.

Anteckning Du måste starta om datorn när du har angett registervärdena SuppressExtendedProtection och LmCompatibilityLevel på en Windows-dator.

Aktivera utökat skydd

Anteckning Både utökat skydd och NTLMv2 är aktiverade som standard i alla versioner av Windows som stöds. Du kan använda den här guiden för att kontrollera att så är fallet.

Viktigt Det här avsnittet, metoden eller uppgiften innehåller steg som beskriver hur du ändrar registret. Allvarliga problem kan dock uppstå om du ändrar registret på fel sätt. Se därför till att du följer de här stegen noggrant. För ytterligare skydd bör du säkerhetskopiera registret innan du ändrar det. Du kan då återställa registret om det uppstår problem. Om du vill veta mer om hur du säkerhetskopierar och återställer registret klickar du på följande artikelnummer och läser artikeln i Microsoft Knowledge Base:

  • KB322756 Säkerhetskopiera och återställa registret i Windows

Så här aktiverar du utökat skydd själv när du har laddat ned och installerat säkerhetsuppdateringen för plattformen:

  1. Starta Registereditorn. Det gör du genom att klicka på Start, klicka på Kör, skriva regedit i rutan Öppna och sedan klicka på OK.

  2. Leta upp och klicka på följande registerundernyckel:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA

  3. Kontrollera att registervärdena SuppressExtendedProtection och LmCompatibilityLevel finns.

    Om registervärdena inte finns följer du dessa steg för att skapa dem:

    1. När registerundernyckeln som anges i steg 2 är markerad, pekar du på NyttRedigera-menyn och klickar sedan på DWORD-värde.
    2. Skriv SuppressExtendedProtection och tryck sedan på Retur.
    3. När registerundernyckeln som anges i steg 2 är markerad, pekar du på NyttRedigera-menyn och klickar sedan på DWORD-värde.
    4. Skriv LmCompatibilityLevel och tryck på Retur.
  4. Välj registervärdet SuppressExtendedProtection .

  5. Klicka på Ändra på menyn Redigera.

  6. Skriv 0 i rutan Värdedata och klicka sedan på OK.

  7. Klicka här om du vill välja registervärdet LmCompatibilityLevel .

  8. Klicka på Ändra på menyn Redigera.

    Anteckning Det här steget ändrar NTLM-autentiseringskraven. Läs följande artikel i Microsoft Knowledge Base för att se till att du är bekant med det här beteendet.
    KB239869 Aktivera NTLM 2-autentisering

  9. I rutan Värdedata skriver du 3 och klickar sedan på OK.

  10. Avsluta Registereditorn.

  11. Om du gör dessa ändringar på en Windows-dator måste du starta om datorn innan ändringarna börjar gälla.