KB5021989. Розширений захист для автентифікації

Застосовується до
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows 10 Windows 10 Pro Education, version 1607 Windows 10 Professional Education version 1607 Windows 10 Professional version 1607 Windows Server 2016 Windows 10 Home and Pro, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 Home and Pro, version 21H1 Windows 10 Enterprise and Education, version 21H1 Windows 10 IoT Enterprise, version 21H1 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows Server 2022 Azure Local, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2

Вступ

Корпорація Майкрософт оголошує про доступність нової функції Розширений захист для автентифікації (EPA) на платформі Windows. Ця функція покращує захист і обробку облікових даних під час автентифікації мережевих підключень за допомогою інтегрованої автентифікації Windows (IWA).

Саме оновлення не забезпечує безпосереднього захисту від конкретних атак, таких як пересилання облікових даних, але дозволяє програмам приєднатися до EPA. У цій рекомендації розробникам і системним адміністраторам повідомляється про цю нову функцію та про те, як її можна розгорнути для захисту облікових даних автентифікації.

Докладні відомості див. в розділі Захисний комплекс Microsoft Advisory 973811.

Додаткові відомості

У цьому оновленні системи безпеки змінюється інтерфейс постачальника підтримки безпеки (SSPI), щоб покращити роботу автентифікації Windows, щоб облікові дані не було легко переслати, коли ввімкнуто IWA.

Якщо активовано EPA, запити автентифікації пов'язано як з іменами учасників служби (SPN) сервера, до якого намагається підключитися клієнт, так і із зовнішнім каналом TLS, через який відбувається автентифікація IWA.

Оновлення додає новий запис реєстру для керування розширеним захистом:

  • Установіть значення SuppressExtendedProtection реєстру.

    Розділ реєстру HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA
    Value (Значення) SuppressExtendedProtection
    Тип REG_DWORD
    Дані. 0 Увімкнення технології захисту.
    1 Розширений захист вимкнуто.
    3 Розширений захист вимкнуто, а зв'язки каналів, які надсилає Kerberos, також вимикаються, навіть якщо їх постачає програма.
    Значення за промовчанням: 0x0
    Примітка Проблему, яка виникає, коли EPA ввімкнуто за замовчуванням, описано в розділі " Помилка автентифікації на серверах NTLM або Kerberos , відмінних від Windows" на веб-сайті Microsoft.
  • Установіть значення LmCompatibilityLevel реєстру.

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LmCompatibilityLevelдо 3. Це наявний ключ, який вмикає автентифікацію NTLMv2. Застосування Агентства з охорони навколишнього середовища застосовується лише до протоколів автентифікації NTLMv2, Kerberos, дайджестів і переговорів і не застосовується до NTLMv1.

Примітка Після налаштування значень реєстру SuppressExtendedProtection і LmCompatibilityLevel на комп'ютері з Windows потрібно перезавантажити комп'ютер.

Увімкнення розширеного захисту

Примітка За замовчуванням Розширений захист і NTLMv2 ввімкнуто в усіх підтримуваних версіях Windows. Ви можете скористатися цим керівництвом, щоб переконатися в цьому.

Важливо У цьому розділі, методі або завданні описано, як змінити реєстр. Уважно виконуйте дії, оскільки будь-які помилки можуть спричинити серйозні проблеми. Для додаткового захисту обов’язково зробіть резервну копію реєстру, перш ніж вносити будь-які зміни. Це дасть змогу відновити реєстр, якщо виникнуть проблеми. Це дасть змогу відновити реєстр, якщо виникнуть проблеми. Для отримання додаткових відомостей про створення резервної копії та відновлення реєстру клацніть цей номер статті, щоб переглянути її в базі знань Microsoft:

  • KB322756 Як створити резервну копію реєстру та відновити його в ОС Windows

Щоб самостійно активувати Розширений захист після завантаження та інсталяції оновлення системи безпеки для платформи, виконайте наведені нижче дії.

  1. Запустіть редактор реєстру. Для цього натисніть кнопку «Пуск», виберіть «Виконати», у полі «Відкрити» введіть regedit і натисніть кнопку «ОК».

  2. Знайдіть і клацніть такий підрозділ реєстру:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA

  3. Переконайтеся, що значення реєстру SuppressExtendedProtection і LmCompatibilityLevel присутні.

    Якщо значення реєстру відсутні, створіть їх, виконавши такі дії:

    1. Вибравши підрозділ реєстру, указаний на кроці 2, у меню "Редагування " наведіть вказівник миші на пункт "Створити", а потім виберіть пункт "Значення DWORD".
    2. Введіть SuppressExtendedProtection і натисніть клавішу Enter.
    3. Вибравши підрозділ реєстру, указаний на кроці 2, у меню "Редагування " наведіть вказівник миші на пункт "Створити", а потім виберіть пункт "Значення DWORD".
    4. Введіть LmCompatibilityLevel і натисніть клавішу Enter.
  4. Клацніть, щоб вибрати значення реєстру SuppressExtendedProtection .

  5. У меню Edit (Редагування) виберіть команду Modify (Змінити).

  6. У полі "Значення" введіть 0 і натисніть кнопку "ОК".

  7. Клацніть, щоб вибрати значення реєстру LmCompatibilityLevel .

  8. У меню Edit (Редагування) виберіть команду Modify (Змінити).

    Примітка Цей крок змінює вимоги до автентифікації NTLM. Перегляньте наведену нижче статтю в базі знань Microsoft, щоб переконатися, що вам знайома така поведінка.
    KB239869 Активація автентифікації за протоколом NTLM 2

  9. У полі "Значення" введіть 3 та натисніть кнопку "ОК".

  10. Закрийте редактор реєстру.

  11. Якщо ці зміни внесено на комп'ютері з ОС Windows, потрібно перезавантажити комп'ютер, перш ніж зміни наберуть сили.