Obs
- Ursprungligt publiceringsdatum: Den 8 april 2025
- KB-ID: 5057784
Ändringslogg
| Ändra datum | Beskrivning av ändring |
|---|---|
| Juli 22, 2025 |
|
| Den 9 maj 2025 |
|
Artikelinnehåll
Sammanfattning
Windows-säkerhetsuppdateringarna som släpptes den 8 april 2025 eller senare innehåller skydd mot en säkerhetsrisk med Kerberos-autentisering. Den här uppdateringen ger en funktionsförändring när utfärdaren av certifikatet som används för ett säkerhetsobjekts certifikatbaserade autentisering (CBA) är betrodd, men inte i NTAuth-arkivet, och en SKI-mappning (Subject Key Identifier) finns i altSecID-attributet för säkerhetsobjektet med certifikatbaserad autentisering. Mer information om den här säkerhetsrisken finns i CVE-2025-26647.
Vidta åtgärder
För att skydda din miljö och förhindra avbrott rekommenderar vi följande steg:
- UPPDATERA alla domänkontrollanter med en Windows-uppdatering som släpptes den 8 april 2025 eller senare.
- ÖVERVAKA nya händelser som visas på domänkontrollanter för att identifiera berörda certifikatutfärdare.
- AKTIVERA Tvingande läge efter din miljö använder nu endast inloggningscertifikat som utfärdats av myndigheter som finns i NTAuth-arkivet.
altSecID-attribut
I följande tabell visas alla altSecIDs-attribut (Alternative Security Identifiers) och de altSecIDs som påverkas av den här ändringen.
| Lista över certifikatattribut som kan mappas till altSecIDs | AltSecID:n som kräver ett matchande certifikat för att länka till NTAuth-lagret |
|---|---|
| X509IssuerSubject X509IssuerSerialNumber X509SKI X509SHA1PublicKey X509RFC822 X509SubjectOnly X509NSubjectOnly X509PublicKeyOnly |
X509IssuerSerialNumber X509SKI X509SHA1PublicKey X509IssuerSubject X509NSubjectOnly |
Tidslinje över ändringar
8 april 2025: Inledande distributionsfas – granskningsläge
Den inledande distributionsfasen (granskningsläge ) börjar med uppdateringarna som släpptes den 8 april 2025. De här uppdateringarna ändrar beteendet som identifierar säkerhetsrisken för utökade privilegier som beskrivs i CVE-2025-26647 , men som inte först framtvingar den.
I granskningsläge loggas händelse-ID: 45 på domänkontrollanten när den tar emot en Kerberos-autentiseringsbegäran med ett osäkert certifikat. Autentiseringsbegäran tillåts och inga klientfel förväntas.
Om du vill aktivera ändringen i beteendet och skydda dig mot säkerhetsrisker måste du se till att alla Windows-domänkontrollanter uppdateras med en Windows-uppdateringsversion den 8 april 2025 eller senare, och registernyckelinställningen AllowNtAuthPolicyBypass är inställd på 2 för att konfigurera för tvingande läge.
Om domänkontrollanten i tvingande läge tar emot en Kerberos-autentiseringsbegäran med ett osäkert certifikat loggar den äldre händelse-ID: 21 och nekar begäran.
Följ de här stegen om du vill aktivera skyddet som erbjuds av den här uppdateringen:
Tillämpa Windows-uppdateringen som släpptes den 8 april 2025 eller senare för alla domänkontrollanter i din miljö. När du har installerat uppdateringen är standardinställningen för AllowNtAuthPolicyBypass 1 (granskning), vilket aktiverar NTAuth-kontrollen och varningshändelserna för granskningsloggen.
VIKTIGT Om du inte är redo att fortsätta att tillämpa det skydd som erbjuds genom den här uppdateringen anger du registernyckeln till 0 för att tillfälligt inaktivera den här ändringen. Mer information finns i avsnittet Registernyckelinformation .
Övervaka nya händelser som visas på domänkontrollanter för att identifiera berörda certifikatutfärdare som inte är en del av NTAuth-arkivet. Händelse-ID som du behöver övervaka är Händelse-ID: 45. Mer information om dessa händelser finns i avsnittet Granskningshändelser .
Kontrollera att alla klientcertifikat är giltiga och länkade till en betrodd utfärdande certifikatutfärdare i NTAuth-arkivet.
När alla händelse-ID: 45 händelser har lösts kan du gå vidare till tvingande läge. Det gör du genom att ange registervärdet AllowNtAuthPolicyBypass till 2. Mer information finns i avsnittet Registernyckelinformation .
Anteckning Vi rekommenderar att du tillfälligt fördröjer inställningen AllowNtAuthPolicyBypass = 2 tills du har tillämpat Windows-uppdateringen som släpptes efter maj 2025 för domänkontrollanter som har självsignerad certifikatbaserad autentisering som används i flera scenarier. Detta inkluderar domänkontrollanter som betjänar Windows Hello för företag nyckelförtroende och domänansluten enhet offentlig nyckelautentisering.
Juli 2025: Framtvingas av standardfas
Uppdateringar som släppts i eller efter juli 2025 framtvingar NTAuth Store-kontrollen som standard. Registernyckelinställningen AllowNtAuthPolicyBypass gör att kunderna fortfarande kan återgå till granskningsläge om det behövs. Möjligheten att helt inaktivera den här säkerhetsuppdateringen kommer dock att tas bort.
Oktober 2025: Tvingande läge
Uppdateringar som släpptes i eller efter oktober 2025 kommer att upphöra Microsoft-stöd för registernyckeln AllowNtAuthPolicyBypass . I det här skedet måste alla certifikat utfärdas av myndigheter som ingår i NTAuth-arkivet.
Registerinställningar och händelseloggar
Information om registernyckeln
Med följande registernyckel kan du granska sårbara scenarier och sedan framtvinga ändringen när sårbara certifikat har åtgärdats. Registernyckeln läggs inte till automatiskt. Om du behöver ändra beteendet måste du manuellt skapa registernyckeln och ange det värde du behöver. Observera att operativsystemets beteende när registernyckeln inte är konfigurerad beror på vilken fas i distributionen den finns i.
AllowNtAuthPolicyBypass
| Registerundernyckel | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc | |
|---|---|---|
| Värde | AllowNtAuthPolicyBypass | |
| Datatyp | REG_DWORD | |
| Värdedata | 0 | Inaktiverar ändringen helt. |
| 1 | Utför NTAuth-kontroll- och loggvarningshändelsen som anger certifikat som utfärdats av en utfärdare som inte ingår i NTAuth-lagret (granskningsläge). (Standardbeteendet från och med versionen från 8 april 2025.) | |
| 2 | Utför NTAuth-kontrollen och tillåt inte inloggning om den misslyckas. Logga normala händelser (befintliga) för ett AS-REQ-fel med en felkod som anger att NTAuth-kontrollen misslyckades (framtvingat läge). | |
| Kommentarer | Registerinställningen AllowNtAuthPolicyBypass bör endast konfigureras på Windows KDC:er som har installerat Windows-uppdateringarna som släpptes i april 2025 eller senare. |
Granskningshändelser
Händelse-ID: 45 | NT Auth Store kontrollerar granskningshändelse
Administratörer bör hålla utkik efter följande händelse som lagts till av installationen av Windows-uppdateringar som släpptes 8 april 2025 eller senare. Om det finns innebär det att ett certifikat har utfärdats av en utfärdare som inte är en del av NTAuth-arkivet.
| Händelselogg | Loggsystem |
|---|---|
| Händelsetyp | Varning! |
| Händelsekälla | Kerberos-Key-Distribution-Center |
| Händelse-ID | 45 |
| Händelsetext | Key Distribution Center (KDC) påträffade ett klientcertifikat som var giltigt men inte länkat till en rot i NTAuth-arkivet. Stöd för certifikat som inte länkar till NTAuth-arkivet är inaktuellt. Stöd för certifikatlänkning till icke-NTAuth-arkiv är inaktuellt och osäkert. Mer information finns i https://go.microsoft.com/fwlink/?linkid=2300705 . Användare: <UserName> Certifikatets ämne: <Certifikatämne> Certifikatutfärdare: <Certifikatutfärdare> Certifikatserienummer: <Certifikatserienummer> Tumavtryck för certifikat: < CertThumbprint> |
| Kommentarer |
|
Händelse-ID: 21 | AS-REQ-felhändelse
När du har åtgärdat Kerberos-Key-Distribution-Center händelse 45 indikerar loggningen av den här allmänna, äldre händelsen att klientcertifikatet fortfarande INTE är betrott. Den här händelsen kan loggas av flera orsaker, varav en är att ett giltigt klientcertifikat INTE är länkat till en utfärdande certifikatutfärdare i NTAuth-arkivet.
| Händelselogg | Loggsystem |
|---|---|
| Händelsetyp | Varning! |
| Händelsekälla | Kerberos-Key-Distribution-Center |
| Händelse-ID | 21 |
| Händelsetext | Klientcertifikatet för användaren <Domain\UserName> är inte giltigt och resulterade i en misslyckad inloggning med smartkort. Kontakta användaren för mer information om certifikatet som de försöker använda för smartkortsinloggning. Kedjestatusen var : En certifieringskedja bearbetas korrekt, men ett av certifikatutfärdarcertifikaten är inte betrott av principleverantören. |
| Kommentarer |
|
Känt problem
Kunder rapporterade problem med händelse-ID: 45 och händelse-ID: 21 som utlöstes av certifikatbaserad autentisering med självsignerade certifikat. Mer information finns i det kända problem som dokumenteras i Windows-versionens hälsa:
- Windows Server 2025:Inloggning kan misslyckas med Windows Hello i nyckelförtroendeläge och logga Kerberos-händelser
- Windows Server 2022:Inloggning kan misslyckas med Windows Hello i nyckelförtroendeläge och logga Kerberos-händelser
- Windows Server 2019:Inloggning kan misslyckas med Windows Hello i nyckelförtroendeläge och logga Kerberos-händelser
- Windows Server 2016:Inloggning kan misslyckas med Windows Hello i nyckelförtroendeläge och logga Kerberos-händelser