KB5021989: Kimlik Doğrulaması için Genişletilmiş Koruma

Uygulandığı Öğe
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows 10 Windows 10 Pro Education, version 1607 Windows 10 Professional Education version 1607 Windows 10 Professional version 1607 Windows Server 2016 Windows 10 Home and Pro, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 Home and Pro, version 21H1 Windows 10 Enterprise and Education, version 21H1 Windows 10 IoT Enterprise, version 21H1 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows Server 2022 Azure Local, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2

Giriş

Microsoft, Windows platformunda yeni bir özellik olan Kimlik Doğrulama için Genişletilmiş Koruma'nın (EPA) kullanıma sunulduğunu duyuruyor. Bu özellik, Tümleşik Windows Kimlik Doğrulaması (IWA) kullanarak ağ bağlantılarının kimliğini doğrularken kimlik bilgilerinin korunmasını ve işlenmesini geliştirir.

Güncelleştirmenin kendisi, kimlik bilgisi iletme gibi belirli saldırılara karşı doğrudan koruma sağlamaz, ancak uygulamaların EPA'yı kabul etmesine izin verir. Bu danışma belgesi, geliştiricilere ve sistem yöneticilerine bu yeni işlevsellik ve kimlik doğrulama bilgilerinin korunmasına yardımcı olmak için nasıl dağıtılabileceği hakkında bilgi verir.

Daha fazla bilgi için bkz. Microsoft Güvenlik Danışmanı 973811.

Daha Fazla Bilgi

Bu güvenlik güncelleştirmesi, IWA etkinleştirildiğinde kimlik bilgilerinin kolayca iletilememesi için Windows kimlik doğrulamasının çalışma şeklini geliştirmek üzere Güvenlik Destek Sağlayıcısı Arabirimi'ni (SSPI) değiştirir.

EPA etkinleştirildiğinde, kimlik doğrulama istekleri hem istemcinin bağlanmaya çalıştığı sunucunun Hizmet Asıl Adlarına (SPN) hem de IWA kimlik doğrulamasının gerçekleştiği dış Aktarım Katmanı Güvenliği (TLS) kanalına bağlanır.

Güncelleştirme, Genişletilmiş Koruma'yı yönetmek için yeni bir kayıt defteri girdisi ekler:

  • Kayıt defteri SuppressExtendedProtection değerini ayarlayın.

    Kayıt defteri anahtarı HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA
    Değer SuppressExtendedProtection
    Tür REG_DWORD
    Veri 0 Koruma teknolojisini etkinleştirir.
    1 Genişletilmiş Koruma devre dışıdır.
    3 Genişletilmiş Koruma devre dışı bırakılır ve uygulama tarafından sağlansa bile Kerberos tarafından gönderilen kanal bağlamaları da devre dışı bırakılır.
    Varsayılan değer: 0x0
    Notlar EPA varsayılan olarak etkinleştirildiğinde oluşan bir sorun, Microsoft web sitesindeki Windows NTLM veya Kerberos olmayan sunuculardan kimlik doğrulama hatası konusunda açıklanmaktadır.
  • Kayıt defteri LmCompatibilityLevel değerini ayarlayın.

    3'eHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LmCompatibilityLevel. Bu, NTLMv2 Kimlik Doğrulamasını etkinleştiren mevcut bir anahtardır. EPA yalnızca NTLMv2, Kerberos, özet ve anlaşma kimlik doğrulama protokolleri için geçerlidir ve NTLMv1 için geçerli değildir.

Notlar Windows bilgisayarında SuppressExtendedProtection ve LmCompatibilityLevel kayıt defteri değerlerini ayarladıktan sonra bilgisayarı yeniden başlatmanız gerekir.

Genişletilmiş korumayı etkinleştirme

Notlar Varsayılan olarak, Windows'un tüm desteklenen sürümlerinde hem Genişletilmiş Koruma hem de NTLMv2 etkindir. Durumun böyle olduğunu doğrulamak için bu kılavuzu kullanabilirsiniz.

Önemli Bu bölüm, yöntem veya görev kayıt defterini nasıl değiştireceğinizin anlatıldığı adımları içermektedir. Ancak kayıt defterinde yanlış bir değişiklik yaparsanız, ciddi sorunlar oluşabilir. Bu nedenle, adımları dikkatle izlediğinizden emin olun. Ek koruma için, değiştirmeden önce kayıt defterinizi yedekleyin Böylece bir sorun oluşursa kayıt defterini geri yükleyebilirsiniz. Kayıt defterini yedekleme ve geri yükleme hakkında daha fazla bilgi için Microsoft Bilgi Bankası'ndaki makaleyi görüntülemek üzere aşağıdaki makale numarasına tıklayın:

  • KB322756 Windows'ta kayıt defterini yedekleme ve geri yükleme

Platformunuz için güvenlik güncelleştirmesini indirip yükledikten sonra Genişletilmiş Koruma'yı kendiniz etkinleştirmek için şu adımları izleyin:

  1. Kayıt Defteri Düzenleyicisi'ni başlatın. Bunu yapmak için Başlat'a ve Çalıştır'a tıklayın, kutusuna regedit yazın ve ardından Tamam'a tıklayın.

  2. Aşağıdaki kayıt defteri alt anahtarını bulup tıklayın:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA

  3. SuppressExtendedProtection ve LmCompatibilityLevel kayıt defteri değerlerinin mevcut olduğunu doğrulayın.

    Kayıt defteri değerleri yoksa, bu değerleri oluşturmak için şu adımları izleyin:

    1. 2. adımda listelenen kayıt defteri alt anahtarı seçili durumdayken, Düzen menüsünde Yeni'nin üzerine gelin ve DWORD Değeri'ne tıklayın.
    2. SuppressExtendedProtection yazın ve Enter tuşuna basın.
    3. 2. adımda listelenen kayıt defteri alt anahtarı seçili durumdayken, Düzen menüsünde Yeni'nin üzerine gelin ve DWORD Değeri'ne tıklayın.
    4. LmCompatibilityLevel yazın ve ardından Enter tuşuna basın.
  4. SuppressExtendedProtection kayıt defteri değerini seçmek için tıklayın.

  5. Düzenle menüsünde Yapıştır’a tıklayın.

  6. Değer verisi kutusuna 0 yazın ve Tamam'a tıklayın.

  7. LmCompatibilityLevel kayıt defteri değerini seçmek için tıklayın.

  8. Düzenle menüsünde Yapıştır’a tıklayın.

    Notlar Bu adım, NTLM kimlik doğrulama gereksinimlerini değiştirir. Bu davranış hakkında bilgi sahibi olduğunuzdan emin olmak için lütfen aşağıdaki Microsoft Bilgi Bankası makalesini gözden geçirin.
    KB239869 NTLM 2 kimlik doğrulamasını etkinleştirme

  9. Değer verisi kutusuna 3 yazın ve Tamam'ı tıklatın.

  10. Kayıt Defteri Düzenleyicisi'nden çıkın.

  11. Windows bilgisayarda bu değişiklikleri yaparsanız, değişikliklerin etkili olabilmesi için bilgisayarı yeniden başlatmanız gerekir.