KB5014754: Các thay đổi xác thực dựa trên chứng chỉ trên bộ điều khiển miền Windows

Áp dụng cho
Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Service Pack 2 Windows Server 2016, all editions Windows Server, version 20H2, all editions Windows Server 2022 Windows Server 2019
Nhật ký thay đổi
Thay đổi ngày Mô tả
9/10/2025 Đã sửa ngày của chế độ Thực thi từ ngày 10 tháng 9 năm 2025 thành ngày 9 tháng 9 năm 2025.
9/8/2025 Đã thêm tham chiếu đến phần "Tài nguyên Bổ sung"... Triển khai ánh xạ mạnh trong chứng chỉ Intune.
7/29/2025 Đã thêm "Sự cố đã biết" trong phần "Khắc phục sự cố"... Đối tượng chính sách nhóm có thể can thiệp vào "ánh xạ dựa trên tên"
10/24/2024 Đã cập nhật văn bản để làm rõ trong Bước 2 của phần "Thực hiện hành động", trong phần mô tả "Chế độ thực thi đầy đủ" của phần "Dòng thời gian cho các bản cập nhật Windows" và đã sửa đổi thông tin ngày của các chủ đề "Khóa đăng ký Trung tâm phân phối khóa (KDC)" và "Khóa đăng ký ngày lùi chứng chỉ" trong phần "Thông tin khóa đăng ký".
9/10/2024 Thay đổi mô tả chế độ Thực thi Đầy đủ trong phần "Thời gian cập nhật Windows" để phản ánh các ngày mới. Ngày 11 tháng 2 năm 2025, sẽ chuyển các thiết bị sang chế độ Thực thi nhưng để lại hỗ trợ để chuyển trở lại chế độ Tương thích. Hỗ trợ khóa đăng ký đầy đủ giờ đây sẽ kết thúc vào ngày 9 tháng 9 năm 2025.
7/5/2024 Đã thêm thông tin về Phần mở rộng SID cho khóa đăng ký của Trung tâm Phân phối Khóa (KDC) trong phần "Thông tin khóa đăng ký".
10/10/2023 Đã thêm thông tin về các thay đổi mặc định Ánh xạ mạnh trong "Dòng thời gian cho các bản Cập nhật Windows"
6/30/2023 Đã thay đổi ngày của chế độ Thực thi đầy đủ từ ngày 14 tháng 11 năm 2023 đến ngày 11 tháng 2 năm 2025 (những ngày này trước đây được liệt kê là ngày 19 tháng 5 năm 2023 đến ngày 14 tháng 11 năm 2023).
1/26/2023 Thay đổi việc loại bỏ Chế độ vô hiệu hóa từ ngày 14 tháng 2 năm 2023 thành ngày 11 tháng 4 năm 2023.

Tóm tắt

CVE-2022-34691,CVE-2022-26931CVE-2022-26923 giải quyết lỗ hổng nâng đặc quyền có thể xảy ra khi Trung tâm Phân phối Khóa Kerberos (KDC) đang xử lý yêu cầu xác thực dựa trên chứng chỉ. Trước bản cập nhật bảo mật ngày 10 tháng 5 năm 2022, xác thực dựa trên chứng chỉ sẽ không tính đến ký hiệu đô la ($) ở cuối tên máy. Điều này cho phép mô phỏng (giả mạo) các chứng chỉ liên quan theo nhiều cách khác nhau. Ngoài ra, xung đột giữa Tên chính của người dùng (UPN) và sAMAccountName còn gây ra các lỗ hổng mô phỏng (giả mạo) khác mà chúng tôi cũng giải quyết trong bản cập nhật bảo mật này.

Hành động

Để bảo vệ môi trường của bạn, hãy hoàn thành các bước sau đây đối với xác thực dựa trên chứng chỉ:

  1. Cập nhật tất cả các máy chủ chạy Dịch vụ Chứng chỉ Active Directory và bộ điều khiển miền Windows phục vụ xác thực dựa trên chứng chỉ với bản cập nhật ngày 10 tháng 5 năm 202,2 (xem Chế độ tương thích). Bản cập nhật ngày 10 tháng 5 năm 2022 sẽ cung cấp các sự kiện kiểm tra giúp xác định những chứng chỉ không tương thích với chế độ Thực thi đầy đủ.
  2. Nếu không có nhật ký sự kiện kiểm tra nào được tạo trên bộ điều khiển miền trong một tháng sau khi cài đặt bản cập nhật, hãy tiếp tục kích hoạt chế độ Thực thi đầy đủ trên tất cả các bộ điều khiển miền. Đến tháng 2 năm 2025, nếu khóa đăng ký StrongCertificateBindingEnforcement không được định cấu hình, bộ kiểm soát miền sẽ chuyển sang chế độ Thực thi đầy đủ. Nếu không, cài đặt chế độ tương thích của khóa đăng ký sẽ tiếp tục được ưu tiên. Trong chế độ Thực thi Đầy đủ, nếu chứng chỉ không đạt tiêu chí ánh xạ mạnh (bảo mật) (xem Ánh xạ chứng chỉ), việc xác thực sẽ bị từ chối. Tuy nhiên, tùy chọn để chuyển trở lại chế độ tương thích sẽ vẫn tồn tại cho đến khi bản cập nhật bảo mật Windows được cài đặt vào ngày 9 tháng 9 năm 2025.

Sự kiện kiểm tra

Bản cập nhật Windows ngày 10 tháng 5 năm 2022 thêm nhật ký sự kiện sau.

Không có ánh xạ mạnh

Không thể tìm thấy ánh xạ chứng chỉ mạnh và chứng chỉ không có phần mở rộng mã định danh bảo mật (SID) mới mà KDC có thể xác thực.

Nhật ký Sự kiện Hệ thống
Loại Sự kiện Cảnh báo nếu KDC đang ở chế độ Tương thích
Lỗi nếu KDC đang ở chế độ Thực thi
Nguồn Sự kiện Kdcsvc
ID Sự kiện 39
41 (Đối với Windows Server 2008 R2 SP1 và Windows Server 2008 SP2)
Văn bản Sự kiện Trung tâm Phân phối Khóa (KDC) đã gặp chứng chỉ người dùng hợp lệ nhưng không thể ánh xạ tới người dùng theo cách mạnh mẽ (chẳng hạn như thông qua ánh xạ rõ ràng, ánh xạ tin cậy khóa hoặc SID). Những chứng chỉ này phải được thay thế hoặc ánh xạ trực tiếp tới người dùng thông qua ánh xạ rõ ràng. Xem https://go.microsoft.com/fwlink/?linkid=2189925 để tìm hiểu thêm.
Người dùng: <tên chính>
Đối tượng Chứng chỉ: <Tên đối tượng trong Chứng chỉ>
Người phát hành chứng chỉ: <Người phát hành Tên miền đầy đủ tiêu chuẩn (FQDN)>
Số sê-ri của chứng chỉ: <Số sê-ri của chứng chỉ>
Vân tay chứng chỉ: <Vân tay của chứng chỉ>
Chứng chỉ có trước tài khoản

Chứng chỉ đã được cấp cho người dùng trước khi người dùng tồn tại trong Active Directory và không thể tìm thấy ánh xạ mạnh nào. Sự kiện này chỉ được ghi nhật ký khi KDC ở chế độ Tương thích.

Nhật ký Sự kiện Hệ thống
Loại Sự kiện Lỗi
Nguồn Sự kiện Kdcsvc
ID Sự kiện 40
48 (Đối với Windows Server 2008 R2 SP1 và Windows Server 2008 SP2
Văn bản Sự kiện Trung tâm Phân phối Khóa (KDC) đã gặp chứng chỉ người dùng hợp lệ nhưng không thể ánh xạ tới người dùng theo cách mạnh mẽ (chẳng hạn như thông qua ánh xạ rõ ràng, ánh xạ tin cậy khóa hoặc SID). Chứng chỉ cũng có trước người dùng mà nó ánh xạ tới nên đã bị từ chối. Xem https://go.microsoft.com/fwlink/?linkid=2189925 để tìm hiểu thêm.
Người dùng: <tên chính>
Đối tượng Chứng chỉ: <Tên đối tượng trong Chứng chỉ>
Người phát hành chứng chỉ: <Người phát hành FQDN>
Số sê-ri của chứng chỉ: <Số sê-ri của chứng chỉ>
Vân tay chứng chỉ: <Vân tay của chứng chỉ>
Thời gian phát hành chứng chỉ: <FILETIME của chứng chỉ>
Thời gian tạo tài khoản: <FILETIME của đối tượng chính trong AD>
SID người dùng không khớp với SID chứng chỉ

SID có trong phần mở rộng mới của chứng chỉ người dùng không khớp với SID người dùng, ngụ ý rằng chứng chỉ đã được cấp cho một người dùng khác.

Nhật ký Sự kiện Hệ thống
Loại Sự kiện Lỗi
Nguồn Sự kiện Kdcsvc
ID Sự kiện 41
49 (Đối với Windows Server 2008 R2 SP1 và Windows Server 2008 SP2)
Văn bản Sự kiện Trung tâm Phân phối Khóa (KDC) đã gặp chứng chỉ người dùng hợp lệ nhưng chứa SID khác với người dùng mà nó ánh xạ đến. Do đó, yêu cầu liên quan đến chứng chỉ không thành công. Xem https://go.microsoft.cm/fwlink/?linkid=2189925 để tìm hiểu thêm.
Người dùng: <tên chính>
SID người dùng: <SID của người quản lý chính xác thực>
Đối tượng Chứng chỉ: <Tên đối tượng trong Chứng chỉ>
Người phát hành chứng chỉ: <Người phát hành FQDN>
Số sê-ri của chứng chỉ: <Số sê-ri của chứng chỉ>
Vân tay chứng chỉ: <Vân tay của chứng chỉ>
SID Chứng chỉ: <SID được tìm thấy trong Phần mở rộng Chứng chỉ mới>

Ánh xạ chứng chỉ

Người quản trị miền có thể ánh xạ thủ công các chứng chỉ tới người dùng trong Active Directory bằng cách sử dụng thuộc tính altSecurityIdentities của Đối tượng users. Có sáu giá trị được hỗ trợ cho thuộc tính này, với ba ánh xạ được coi là yếu (không an toàn) và ba ánh xạ còn lại được coi là mạnh. Thông thường, các kiểu ánh xạ được coi là mạnh nếu chúng dựa trên các mã định danh mà bạn không thể sử dụng lại. Do đó, tất cả các kiểu ánh xạ dựa trên tên người dùng và địa chỉ email được coi là yếu.

Ánh xạ Ví dụ Loại Chú thích
X509IssuerSubject "X509:<I>IssuerName<s>SubjectName" Yếu
X509SubjectOnly "X509:<S>SubjectName" Yếu
X509RFC822 "X509:<RFC822>user@contoso.com" Yếu Địa chỉ email
X509IssuerSerialNumber "X509:<I>IssuerName<SR>1234567890" Mạnh mẽ Được đề xuất
X509SKI "X509:<SKI>123456789abcdef" Mạnh mẽ
X509SHA1PublicKey "X509:<SHA1-PUKEY>123456789abcdef" Mạnh mẽ

Nếu khách hàng không thể cấp lại chứng chỉ với phần mở rộng SID mới, chúng tôi khuyên bạn nên tạo ánh xạ thủ công bằng cách sử dụng một trong các ánh xạ mạnh được mô tả ở trên. Bạn có thể thực hiện điều này bằng cách thêm chuỗi ánh xạ thích hợp vào thuộc tính altSecurityIdentities của người dùng trong Active Directory.

Ánh xạ chứng chỉ theo cách thủ công

Lưu ý Các trường nhất định, chẳng hạn như Người cấp, Chủ đề và Số Sê-ri, được báo cáo ở định dạng "chuyển tiếp". Bạn phải đảo ngược định dạng này khi thêm chuỗi ánh xạ vào thuộc tính altSecurityIdentities . Ví dụ: để thêm ánh xạ X509IssuerSerialNumber tới người dùng, hãy tìm kiếm các trường "Người cấp" và "Số Sê-ri" của chứng chỉ mà bạn muốn ánh xạ tới người dùng. Hãy xem kết quả đầu ra mẫu dưới đây.

  • Người cấp: CN=CONTOSO-DC-CA, DC=contoso, DC=com
  • Số sê-ri: 2B0000000011AC0000000012

Sau đó, cập nhật thuộc tính altSecurityIdentities của người dùng trong Active Directory với chuỗi sau:

  • "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC11000000002B"

Để cập nhật thuộc tính này bằng Powershell, bạn có thể sử dụng lệnh bên dưới. Hãy nhớ rằng, theo mặc định, chỉ người quản trị tên miền mới có quyền cập nhật thuộc tính này.

  • set-aduser 'DomainUser' -replace @{altSecurityIdentities= "X509:<I>DC=com,DC=contoso,CN=CONTOSO-DC-CA<SR>1200000000AC11000000002B"}

Lưu ý rằng khi bạn đảo ngược Số sê-ri, bạn phải giữ thứ tự byte. Điều này có nghĩa là đảo ngược Số Sê-ri "A1B2C3" sẽ tạo ra chuỗi "C3B2A1" chứ không phải "3C2B1A". Để biết thêm thông tin, hãy xem Cách thức: Ánh xạ người dùng tới chứng chỉ thông qua tất cả các phương pháp có sẵn trong thuộc tính altSecurityIdentities.

Dòng thời gian dành cho các bản cập nhật Windows

Quan trọng Giai đoạn kích hoạt bắt đầu với các bản cập nhật ngày 11 tháng 4 năm 2023 dành cho Windows, sẽ bỏ qua cài đặt khóa đăng ký chế độ bị vô hiệu hóa.

Chế độ tương thích

Sau khi bạn đã cài đặt bản cập nhật Windows ngày 10 tháng 5 năm 2022, các thiết bị sẽ ở chế độ Tương thích. Nếu một chứng chỉ có thể được ánh xạ mạnh tới người dùng, việc xác thực sẽ diễn ra như mong đợi. Nếu chứng chỉ chỉ có thể ánh xạ yếu đến người dùng, việc xác thực sẽ diễn ra như mong đợi. Tuy nhiên, thông báo cảnh báo sẽ được ghi nhật ký trừ khi chứng chỉ cũ hơn người dùng. Nếu chứng chỉ cũ hơn người dùng và khóa đăng ký Lùi Chứng chỉ không hiện diện hoặc phạm vi ngoài phạm vi bù ngày lùi, thì sẽ không xác thực được và thông báo lỗi sẽ được ghi nhật ký.  Nếu khóa đăng ký Certificate Backdates được cấu hình, nó sẽ ghi lại thông báo cảnh báo trong nhật ký sự kiện nếu các ngày này nằm trong khoản đền bù ngày lùi.

Sau khi bạn cài đặt bản cập nhật Windows ngày 10 tháng 5 năm 2022, hãy theo dõi bất kỳ thông báo cảnh báo nào có thể xuất hiện sau một tháng trở lên. Nếu không có thông báo cảnh báo, chúng tôi khuyên bạn nên bật chế độ Thực thi Đầy đủ trên tất cả các bộ kiểm soát miền bằng cách sử dụng xác thực dựa trên chứng chỉ. Bạn có thể sử dụng khóa đăng ký KDC để bật chế độ Thực thi Đầy đủ.

Chế độ Thực thi Đầy đủ

Trừ khi được cập nhật lên chế độ Kiểm tra hoặc chế độ Cưỡng bức bằng cách sử dụng khóa đăng ký StrongCertificateBindingEnforcement trước đó, bộ kiểm soát miền sẽ chuyển sang chế độ Thực thi đầy đủ khi bản cập nhật bảo mật Windows tháng 02 năm 2025 được cài đặt. Xác thực sẽ bị từ chối nếu chứng chỉ không thể ánh xạ mạnh. Tùy chọn để chuyển trở lại chế độ tương thích sẽ vẫn tồn tại cho đến khi bản cập nhật bảo mật Windows ngày 9 tháng 9 năm 2025 được cài đặt. Sau ngày này, khóa đăng ký StrongCertificateBindingEnforcement sẽ không còn được hỗ trợ

Chế độ vô hiệu lực

Nếu xác thực dựa trên chứng chỉ dựa vào ánh xạ yếu mà bạn không thể di chuyển khỏi môi trường, bạn có thể đặt bộ kiểm soát miền ở chế độ Vô hiệu lực bằng cách sử dụng thiết đặt khóa đăng ký. Microsoft không khuyến nghị điều này và chúng tôi sẽ loại bỏ Chế độ Vô hiệu hóa vào ngày 11 tháng 4 năm 2023.

Các thay đổi mặc định của Ánh xạ Mạnh

Sau khi bạn đã cài đặt các bản cập nhật Windows ngày 13 tháng 2 năm 2024 trở lên trên Server 2019 trở lên và các máy khách được hỗ trợ có cài đặt tính năng tùy chọn RSAT, ánh xạ chứng chỉ trong Người dùng Active Directory & Máy tính sẽ mặc định chọn ánh xạ mạnh bằng cách sử dụng X509IssuerSerialNumber thay vì ánh xạ yếu sử dụng X509IssuerSubject. Bạn vẫn có thể thay đổi cài đặt theo ý muốn.

Khắc phục sự cố

Đối tượng chính sách nhóm có thể can thiệp vào "ánh xạ dựa trên tên"

Triệu chứng

Microsoft đã nhận được báo cáo rằng cài đặt "Quy trình ngay cả khi đối tượng chính sách nhóm không thay đổi" trong đối tượng chính sách nhóm "Mẫuquản> trị cấu hình máy> tính, hệthống>chính sách nhóm>" thỉnh thoảng có thể can thiệp vào ánh xạ dựa trên tên trên bộ điều khiển miền.

Giải pháp

Để khắc phục sự cố này, hãy tắt cài đặt "Quy trình ngay cả khi đối tượng Chính sách nhóm không thay đổi" trên bộ điều khiển miền. Chỉ thực hiện việc này khi cần ánh xạ dựa trên tên như được xác định trong chính sách nhóm "Hệthống mẫu>quản> trị cấu hình máy> tínhKDC>cho phép ánh xạ mạnh dựa trên tên cho chứng chỉ". Để biết thêm thông tin, hãy xem Bật ánh xạ dựa trên tên mạnh trong các kịch bản của chính phủ.

Bước tiếp theo

Chúng tôi đang điều tra các báo cáo này và sẽ cung cấp thêm thông tin khi có sẵn.

Không thể đăng nhập sau khi cài đặt các biện pháp bảo vệ CVE-2022-26931 và CVE-2022-26923
  • Sử dụng nhật ký Hoạt động Kerberos trên máy tính liên quan để xác định bộ điều khiển miền nào không đăng nhập được. Đi tới Trình xem sự kiệnNhật>ký Ứng\ dụng và Dịch vụMicrosoft Windows \\Security-Kerberos\Hoạt động.
  • Tìm kiếm các sự kiện liên quan trong Nhật ký Sự kiện Hệ thống trên bộ kiểm soát miền mà tài khoản đang cố gắng xác thực.
  • Nếu chứng chỉ cũ hơn tài khoản, hãy cấp lại chứng chỉ hoặc thêm ánh xạ altSecurityIdentities bảo mật tới tài khoản (xem Ánh xạ chứng chỉ).
  • Nếu chứng chỉ chứa phần mở rộng SID, hãy xác minh rằng SID khớp với tài khoản.
  • Nếu chứng chỉ đang được sử dụng để xác thực một số tài khoản khác nhau, mỗi tài khoản sẽ cần ánh xạ altSecurityIdentities riêng.
  • Nếu chứng chỉ không có ánh xạ bảo mật tới tài khoản, hãy thêm một ánh xạ hoặc để miền ở chế độ Tương thích cho đến khi có thể thêm một ánh xạ.
Lỗi xác thực bằng ánh xạ chứng chỉ Transport Layer Security (TLS)

Một ví dụ về ánh xạ chứng chỉ TLS là sử dụng ứng dụng web mạng nội bộ IIS.

  • Sau khi cài đặt các biện pháp bảo vệ CVE-2022-26391CVE-2022-26923 , các kịch bản này sử dụng giao thức Dịch vụ chứng chỉ Kerberos cho người dùng (S4U) để ánh xạ và xác thực chứng chỉ theo mặc định.
  • Trong giao thức S4U Chứng chỉ Kerberos, yêu cầu xác thực chảy từ máy chủ ứng dụng đến bộ điều khiển miền, không phải từ máy khách đến bộ điều khiển miền. Do đó, các sự kiện liên quan sẽ nằm trên máy chủ ứng dụng.

Thông tin khóa đăng ký

Sau khi bạn cài đặt các biện pháp bảo vệ CVE-2022-26931 và CVE-2022-26923 trong các bản cập nhật Windows được phát hành từ ngày 10 tháng 5 năm 2022 đến ngày 9 tháng 9 năm 2025 hoặc sau đó, các khóa đăng ký sau sẽ khả dụng.

Khóa đăng ký của Trung tâm Phân phối Khóa (KDC)

Khóa đăng ký này sẽ không được hỗ trợ sau khi cài đặt các bản cập nhật cho Windows được phát hành vào hoặc sau tháng 9 năm 2025.

Lưu ý

  • Quan trọng

  • Việc sử dụng khóa đăng ký này là một giải pháp tạm thời cho các môi trường yêu cầu và phải được thực hiện một cách thận trọng. Việc sử dụng khóa đăng ký này có ý nghĩa như sau đối với môi trường của bạn:

  • Khóa đăng ký này chỉ hoạt động ở Chế độ tương thích kể từ các bản cập nhật được phát hành vào ngày 10 tháng 5 năm 2022.

  • Khóa đăng ký này sẽ không được hỗ trợ sau khi cài đặt các bản cập nhật cho Windows được phát hành vào ngày 9 tháng 9 năm 2025.

  • Việc phát hiện và xác thực Phần mở rộng SID được thực thi ràng buộc chứng chỉ mạnh sử dụng có phụ thuộc vào giá trị khóa đăng ký KDC UseSubjectAltName . Phần mở rộng SID sẽ được sử dụng nếu giá trị đăng ký không tồn tại hoặc nếu giá trị được đặt thành giá trị 0x1. Phần mở rộng SID sẽ không được sử dụng nếu UseSubjectAltName tồn tại và giá trị được đặt thành 0x0.

Khóa đăng ký phụ HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Value StrongCertificateBindingEnforcement
Kiểu Dữ liệu REG_DWORD
Data 1 – Kiểm tra xem có ánh xạ chứng chỉ mạnh hay không. Nếu có, hãy cho phép xác thực. Nếu không, KDC sẽ kiểm tra xem chứng chỉ có phần mở rộng SID mới hay không và xác thực phần mở rộng đó. Nếu không có phần mở rộng này, hãy cho phép xác thực nếu tài khoản người dùng có trước chứng chỉ.
2 – Kiểm tra xem có ánh xạ chứng chỉ mạnh hay không. Nếu có, hãy cho phép xác thực. Nếu không, KDC sẽ kiểm tra xem chứng chỉ có phần mở rộng SID mới hay không và xác thực phần mở rộng đó. Nếu không có phần mở rộng này, xác thực sẽ bị từ chối.
0 – Tắt tính năng kiểm tra ánh xạ chứng chỉ mạnh. Không khuyên bạn vì thao tác này sẽ vô hiệu hóa tất cả các cải tiến bảo mật.
Nếu bạn đặt trường này là 0, bạn cũng phải đặt CertificateMappingMethods thành 0x1F như được mô tả trong mục khóa đăng ký Schannel bên dưới để xác thực dựa trên chứng chỉ máy tính thành công.
Yêu cầu khởi động lại? Không
Khóa đăng ký SChannel

Khi ứng dụng máy chủ yêu cầu xác thực máy khách, Schannel sẽ tự động cố gắng ánh xạ chứng chỉ mà máy khách TLS cung cấp tới tài khoản người dùng. Bạn có thể xác thực những người dùng đăng nhập bằng chứng chỉ máy khách bằng cách tạo ánh xạ liên kết thông tin chứng chỉ với tài khoản người dùng Windows. Sau khi bạn tạo và bật ánh xạ chứng chỉ, mỗi lần máy khách xuất trình chứng chỉ máy khách, ứng dụng máy chủ của bạn sẽ tự động liên kết người dùng đó với tài khoản người dùng Windows thích hợp.

Schannel sẽ cố gắng ánh xạ từng phương pháp ánh xạ chứng chỉ bạn đã bật cho đến khi một phương pháp thành công. Schannel sẽ cố gắng ánh xạ Service-For-User-To-Self (S4U2Self) trước tiên. Ánh xạ chứng chỉ Chủ đề/Người cấp, Người phát hành và UPN hiện được coi là yếu và đã bị vô hiệu hóa theo mặc định. Tổng bitmasked của các tùy chọn đã chọn sẽ xác định danh sách các phương pháp ánh xạ chứng chỉ sẵn dùng.

Mặc định khóa đăng ký SChannel đã được 0x1F và hiện đang 0x18. Nếu bạn gặp lỗi xác thực với các ứng dụng máy chủ dựa trên Schannel, chúng tôi khuyên bạn nên thực hiện một bài kiểm tra. Thêm hoặc sửa đổi giá trị khóa đăng ký CertificateMappingMethods trên bộ điều khiển miền và đặt thành 0x1F và xem liệu điều đó có giải quyết được sự cố hay không. Xem trong Nhật ký sự kiện hệ thống trên bộ điều khiển miền để biết bất kỳ lỗi nào được liệt kê trong bài viết này để biết thêm thông tin. Hãy nhớ rằng việc thay đổi giá trị khóa đăng ký SChannel trở về mặc định trước đó (0x1F) sẽ chuyển sang sử dụng phương pháp ánh xạ chứng chỉ yếu.

Khóa đăng ký phụ HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\Schannel
Value CertificateMappingMethods
Kiểu Dữ liệu DWORD
Data 0x0001 - Ánh xạ chứng chỉ Chủ đề/Người phát hành (yếu - Tắt theo mặc định)
0x0002 - Ánh xạ chứng chỉ của người phát hành (yếu - Tắt theo mặc định)
0x0004 - Ánh xạ chứng chỉ UPN (yếu – Bị vô hiệu hóa theo mặc định)
0x0008 - S4U2Ánh xạ chứng chỉ tự (mạnh)
0x0010 - S4U2Ánh xạ chứng chỉ tự rõ ràng (mạnh)
Yêu cầu khởi động lại? Không

Để biết thêm tài nguyên và hỗ trợ, hãy xem mục "Các tài nguyên bổ sung".

Khóa đăng ký ngày lùi chứng chỉ

Sau khi bạn cài đặt các bản cập nhật có địa chỉ CVE-2022-26931CVE-2022-26923, có thể không xác thực được trong trường hợp chứng chỉ người dùng cũ hơn thời gian tạo người dùng. Khóa đăng ký này cho phép xác thực thành công khi bạn đang sử dụng ánh xạ chứng chỉ yếu trong môi trường của mình và thời gian chứng chỉ nằm trước thời gian tạo người dùng trong phạm vi đã đặt. Khóa đăng ký này không ảnh hưởng đến người dùng hoặc máy có ánh xạ chứng chỉ mạnh, vì thời gian chứng chỉ và thời gian tạo người dùng không được kiểm tra bằng ánh xạ chứng chỉ mạnh. Khóa đăng ký này không có bất kỳ hiệu lực nào khi StrongCertificateBindingEnforcement được đặt là 2.

Việc sử dụng khóa đăng ký này là một giải pháp tạm thời cho các môi trường yêu cầu và phải được thực hiện một cách thận trọng. Việc sử dụng khóa đăng ký này có ý nghĩa như sau đối với môi trường của bạn:

  • Khóa đăng ký này chỉ hoạt động ở Chế độ tương thích kể từ các bản cập nhật được phát hành vào ngày 10 tháng 5 năm 2022. Xác thực sẽ được phép trong khoảng bù bù ngày lùi, nhưng cảnh báo nhật ký sự kiện sẽ được ghi lại đối với gắn kết yếu.
  • Việc bật khóa đăng ký này cho phép xác thực người dùng khi thời gian chứng chỉ nằm trước thời gian tạo người dùng trong một phạm vi đặt dưới dạng ánh xạ yếu. Ánh xạ yếu sẽ không được hỗ trợ sau khi cài đặt các bản cập nhật cho Windows được phát hành vào hoặc sau tháng 9 năm 2025.
Khóa đăng ký phụ HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Value Chứng chỉBackdatingCompensation
Kiểu Dữ liệu REG_DWORD
Data Giá trị của giải pháp thay thế tính theo năm xấp xỉ:

  • 50 năm: 0x5E0C89C0
  • 25 năm: 0x2EFE0780
  • 10 năm: 0x12CC0300
  • 5 năm: 0x9660180
  • 3 năm: 0x5A39A80
  • 1 năm: 0x1E13380
Lưu ý Nếu bạn biết thời hạn của chứng chỉ trong môi trường của mình, hãy đặt khóa đăng ký này dài hơn một chút so với thời hạn của chứng chỉ. Nếu bạn không biết thời hạn của chứng chỉ cho môi trường của mình, hãy đặt khóa đăng ký này là 50 năm. Mặc định là 10 phút khi không có khóa này, khớp với Dịch vụ Chứng chỉ Active Directory (ADCS). Giá trị tối đa là 50 năm (0x5E0C89C0).

Khóa này đặt khoảng thời gian theo giây mà Trung tâm Phân phối Khóa (KDC) sẽ bỏ qua giữa thời gian phát hành chứng chỉ xác thực và thời gian tạo tài khoản cho tài khoản người dùng/máy.

Quan trọng Chỉ đặt khóa đăng ký này nếu môi trường của bạn yêu cầu. Việc sử dụng khóa đăng ký này sẽ tắt kiểm tra bảo mật.
Yêu cầu khởi động lại? Không

Cơ quan cấp Chứng chỉ Doanh nghiệp

quan cấp Chứng chỉ Doanh nghiệp (CA) sẽ bắt đầu thêm một phần mở rộng không quan trọng mới với Mã định danh Đối tượng (OID) (1.3.6.1.4.1.311.25.2) theo mặc định trong tất cả các chứng chỉ được cấp cho các mẫu trực tuyến sau khi bạn cài đặt bản cập nhật Windows ngày 10 tháng 5 năm 2022. Bạn có thể ngừng việc thêm phần mở rộng này bằng cách đặt bit 0x00080000 trong giá trị msPKI-Enrollment-Flag của mẫu tương ứng.

Ví dụ

Bạn hãy chạy lệnh certutil sau để loại trừ các chứng chỉ của mẫu người dùng khỏi việc nhận phần mở rộng mới.

  1. Đăng nhập vào máy chủ Cơ quan cấp Chứng chỉ hoặc máy khách Windows 10 đã gia nhập theo tên miền bằng người quản trị doanh nghiệp hoặc thông tin xác thực tương đương.
  2. Mở dấu nhắc lệnh và chọn Chạy với tư cách người quản trị.
  3. Chạy certutil -dstemplate user msPKI-Enrollment-Flag +0x00080000.

Việc tắt việc thêm tiện ích mở rộng này sẽ loại bỏ bảo vệ do tiện ích mở rộng mới cung cấp. Hãy cân nhắc thực hiện điều này chỉ sau một trong các bước sau:

  1. Bạn xác nhận rằng các chứng chỉ tương ứng không được chấp nhận cho Mã hóa Khóa Công khai để Xác thực Ban đầu (PKINIT) trong xác thực Giao thức Kerberos tại KDC
  2. Các chứng chỉ tương ứng được cấu hình các ánh xạ chứng chỉ mạnh khác

Các môi trường có triển khai CA không phải của Microsoft sẽ không được bảo vệ bằng tiện ích mở rộng SID mới sau khi cài đặt bản cập nhật Windows ngày 10 tháng 5 năm 2022. Khách hàng bị ảnh hưởng nên làm việc với các nhà cung cấp CA tương ứng để giải quyết vấn đề này hoặc nên xem xét sử dụng các ánh xạ chứng chỉ mạnh khác được mô tả ở trên.

Để biết thêm tài nguyên và hỗ trợ, hãy xem mục "Các tài nguyên bổ sung".

Câu hỏi thường gặp

Sau khi CA được cập nhật, tất cả các chứng chỉ xác thực máy khách có phải được gia hạn không?

Không, gia hạn không bắt buộc. CA sẽ xuất xưởng trong Chế độ tương thích. Nếu bạn muốn ánh xạ mạnh bằng cách sử dụng phần mở rộng ObjectSID, bạn sẽ cần một chứng chỉ mới.

Chế độ Thực thi Đầy đủ sẽ ảnh hưởng đến môi trường của tôi như thế nào?

Trong bản cập nhật Windows ngày 11 tháng Hai năm 2025, các thiết bị chưa ở trạng thái Thực thi (giá trị đăng ký StrongCertificateBindingEnforcement được đặt thành 2) sẽ được chuyển sang Thực thi. Nếu xác thực bị từ chối, bạn sẽ thấy ID Sự kiện 39 (hoặc ID Sự kiện 41 cho Windows Server 2008 R2 SP1 và Windows Server 2008 SP2). Bạn sẽ có tùy chọn đặt giá trị khóa đăng ký trở lại 1 (Chế độ tương thích) ở giai đoạn này.

Trong bản cập nhật Windows ngày 9 tháng 9 năm 2025, giá trị đăng ký StrongCertificateBindingEnforcement sẽ không còn được hỗ trợ.

Các tài nguyên khác

Để biết thêm thông tin về ánh xạ chứng chỉ máy khách TLS, hãy xem các bài viết sau: