Giriş
Microsoft, Windows platformunda yeni bir özellik olan Kimlik Doğrulama için Genişletilmiş Koruma'nın (EPA) kullanıma sunulduğunu duyuruyor. Bu özellik, Tümleşik Windows Kimlik Doğrulaması (IWA) kullanarak ağ bağlantılarının kimliğini doğrularken kimlik bilgilerinin korunmasını ve işlenmesini geliştirir.
Güncelleştirmenin kendisi, kimlik bilgisi iletme gibi belirli saldırılara karşı doğrudan koruma sağlamaz, ancak uygulamaların EPA'yı kabul etmesine izin verir. Bu danışma belgesi, geliştiricilere ve sistem yöneticilerine bu yeni işlevsellik ve kimlik doğrulama bilgilerinin korunmasına yardımcı olmak için nasıl dağıtılabileceği hakkında bilgi verir.
Daha fazla bilgi için bkz. Microsoft Güvenlik Danışmanı 973811.
Daha Fazla Bilgi
Bu güvenlik güncelleştirmesi, IWA etkinleştirildiğinde kimlik bilgilerinin kolayca iletilememesi için Windows kimlik doğrulamasının çalışma şeklini geliştirmek üzere Güvenlik Destek Sağlayıcısı Arabirimi'ni (SSPI) değiştirir.
EPA etkinleştirildiğinde, kimlik doğrulama istekleri hem istemcinin bağlanmaya çalıştığı sunucunun Hizmet Asıl Adlarına (SPN) hem de IWA kimlik doğrulamasının gerçekleştiği dış Aktarım Katmanı Güvenliği (TLS) kanalına bağlanır.
Güncelleştirme, Genişletilmiş Koruma'yı yönetmek için yeni bir kayıt defteri girdisi ekler:
Kayıt defteri SuppressExtendedProtection değerini ayarlayın.
Kayıt defteri anahtarı HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA Değer SuppressExtendedProtection Tür REG_DWORD Veri 0 Koruma teknolojisini etkinleştirir.
1 Genişletilmiş Koruma devre dışıdır.
3 Genişletilmiş Koruma devre dışı bırakılır ve uygulama tarafından sağlansa bile Kerberos tarafından gönderilen kanal bağlamaları da devre dışı bırakılır.
Varsayılan değer: 0x0
Notlar EPA varsayılan olarak etkinleştirildiğinde oluşan bir sorun, Microsoft web sitesindeki Windows NTLM veya Kerberos olmayan sunuculardan kimlik doğrulama hatası konusunda açıklanmaktadır.Kayıt defteri LmCompatibilityLevel değerini ayarlayın.
3'eHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LmCompatibilityLevel. Bu, NTLMv2 Kimlik Doğrulamasını etkinleştiren mevcut bir anahtardır. EPA yalnızca NTLMv2, Kerberos, özet ve anlaşma kimlik doğrulama protokolleri için geçerlidir ve NTLMv1 için geçerli değildir.
Notlar Windows bilgisayarında SuppressExtendedProtection ve LmCompatibilityLevel kayıt defteri değerlerini ayarladıktan sonra bilgisayarı yeniden başlatmanız gerekir.
Genişletilmiş korumayı etkinleştirme
Notlar Varsayılan olarak, Windows'un tüm desteklenen sürümlerinde hem Genişletilmiş Koruma hem de NTLMv2 etkindir. Durumun böyle olduğunu doğrulamak için bu kılavuzu kullanabilirsiniz.
Önemli Bu bölüm, yöntem veya görev kayıt defterini nasıl değiştireceğinizin anlatıldığı adımları içermektedir. Ancak kayıt defterinde yanlış bir değişiklik yaparsanız, ciddi sorunlar oluşabilir. Bu nedenle, adımları dikkatle izlediğinizden emin olun. Ek koruma için, değiştirmeden önce kayıt defterinizi yedekleyin Böylece bir sorun oluşursa kayıt defterini geri yükleyebilirsiniz. Kayıt defterini yedekleme ve geri yükleme hakkında daha fazla bilgi için Microsoft Bilgi Bankası'ndaki makaleyi görüntülemek üzere aşağıdaki makale numarasına tıklayın:
- KB322756 Windows'ta kayıt defterini yedekleme ve geri yükleme
Platformunuz için güvenlik güncelleştirmesini indirip yükledikten sonra Genişletilmiş Koruma'yı kendiniz etkinleştirmek için şu adımları izleyin:
Kayıt Defteri Düzenleyicisi'ni başlatın. Bunu yapmak için Başlat'a ve Çalıştır'a tıklayın, Aç kutusuna regedit yazın ve ardından Tamam'a tıklayın.
Aşağıdaki kayıt defteri alt anahtarını bulup tıklayın:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSASuppressExtendedProtection ve LmCompatibilityLevel kayıt defteri değerlerinin mevcut olduğunu doğrulayın.
Kayıt defteri değerleri yoksa, bu değerleri oluşturmak için şu adımları izleyin:
- 2. adımda listelenen kayıt defteri alt anahtarı seçili durumdayken, Düzen menüsünde Yeni'nin üzerine gelin ve DWORD Değeri'ne tıklayın.
- SuppressExtendedProtection yazın ve Enter tuşuna basın.
- 2. adımda listelenen kayıt defteri alt anahtarı seçili durumdayken, Düzen menüsünde Yeni'nin üzerine gelin ve DWORD Değeri'ne tıklayın.
- LmCompatibilityLevel yazın ve ardından Enter tuşuna basın.
SuppressExtendedProtection kayıt defteri değerini seçmek için tıklayın.
Düzenle menüsünde Yapıştır’a tıklayın.
Değer verisi kutusuna 0 yazın ve Tamam'a tıklayın.
LmCompatibilityLevel kayıt defteri değerini seçmek için tıklayın.
Düzenle menüsünde Yapıştır’a tıklayın.
Notlar Bu adım, NTLM kimlik doğrulama gereksinimlerini değiştirir. Bu davranış hakkında bilgi sahibi olduğunuzdan emin olmak için lütfen aşağıdaki Microsoft Bilgi Bankası makalesini gözden geçirin.
KB239869 NTLM 2 kimlik doğrulamasını etkinleştirmeDeğer verisi kutusuna 3 yazın ve Tamam'ı tıklatın.
Kayıt Defteri Düzenleyicisi'nden çıkın.
Windows bilgisayarda bu değişiklikleri yaparsanız, değişikliklerin etkili olabilmesi için bilgisayarı yeniden başlatmanız gerekir.