Cách quản lý việc sử dụng Kerberos KDC của RC4 để phát hành phiếu tài khoản dịch vụ Những thay đổi liên quan đến CVE-2026-20833

Áp dụng cho
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Lưu ý

  • Ngày xuất bản ban đầu: Ngày 13 tháng 1 năm 2026
  • ID KB: 5073381

Trong bài viết này

Tóm tắt

Các bản cập nhật Windows được phát hành vào và sau ngày 13 tháng 1 năm 2026 chứa các biện pháp bảo vệ lỗ hổng có giao thức xác thực Kerberos. Các bản cập nhật Windows khắc phục lỗ hổng tiết lộ thông tin trong CVE-2026-20833 có thể cho phép kẻ tấn công lấy phiếu dịch vụ có loại mã hóa cũ hoặc yếu như RC4 để thực hiện các cuộc tấn công ngoại tuyến nhằm khôi phục mật khẩu tài khoản dịch vụ.

Để giảm thiểu lỗ hổng này, các bản cập nhật Windows được phát hành vào và sau ngày 14 tháng 4 năm 2026, thay đổi giá trị mặc định của Trung tâm phân phối khóa Kerberos (KDC) đối với DefaultDomainSupportedEncTypes, trừ khi quản trị viên bật chế độ Thực thi trước đó. Bộ điều khiển miền được cập nhật chạy trong chế độ Thực thi sẽ chỉ đảm nhận hỗ trợ cho cấu hình loại mã hóa Advanced Encryption Standard (AES) nếu không có cấu hình rõ ràng nào được chỉ định. Để biết thêm thông tin, hãy xem Cờ Bit Các loại mã hóa được hỗ trợ. Giá trị mặc định cho DefaultDomainSupportedEncTypes được áp dụng khi không có giá trị rõ ràng.

Trên bộ điều khiển miền có giá trị đăng ký DefaultDomainSupportedEncTypes đã xác định, hành vi sẽ không bị tác động về mặt chức năng bởi những thay đổi này. Tuy nhiên, một sự kiện Kiểm tra KDCSVC Event ID: 205 sẽ được ghi nhật ký trong Nhật ký sự kiện hệ thống nếu cấu hình DefaultDomainSupportedEncTypes hiện tại không an toàn (ví dụ: khi sử dụng mật mã RC4).

quay lại đầu trang

Hành động

Để giúp bảo vệ môi trường của bạn và ngăn chặn sự cố ngừng hoạt động, chúng tôi khuyên bạn:

  • CẬP NHẬT Bộ điều khiển miền Microsoft Active Directory bắt đầu bằng các bản cập nhật Windows được phát hành vào hoặc sau ngày 13 tháng 1 năm 2026.
  • GIÁM SÁT Nhật ký sự kiện Hệ thống để tìm bất kỳ sự kiện nào trong số chín sự kiện Kiểm tra KDCSVC 201 > 209 được ghi nhật ký trên Windows Server 2012 và các bộ điều khiển miền mới hơn xác định rủi ro khi bật các biện pháp bảo vệ RC4.
  • GIẢM THIỂU Các sự kiện KDCSVC được ghi nhật ký trong Nhật ký sự kiện hệ thống ngăn chặn việc bật bảo vệ RC4 theo cách thủ công hoặc theo chương trình.
  • BẬT Chế độ thực thi để giải quyết các lỗ hổng được giải quyết trong CVE-2026-20833 trong môi trường của bạn khi cảnh báo, chặn hoặc sự kiện chính sách không còn được ghi nhật ký.

Lưu ý

QUAN TRỌNG Việc cài đặt các bản cập nhật được phát hành vào hoặc sau ngày 13 tháng 1 năm 2026 sẽ KHÔNG giải quyết các lỗ hổng được mô tả trong CVE-2026-20833 đối với bộ điều khiển miền Active Directory theo mặc định. Để giảm thiểu hoàn toàn lỗ hổng này, bạn nên bật chế độ Thực thi theo cách thủ công (được mô tả trong Bước 3: BẬT) trên tất cả các bộ điều khiển miền. Việc cài đặt các Bản Cập nhật Windows được phát hành vào và sau tháng 7 năm 2026 theo chương trình sẽ kích hoạt Giai đoạn Thực thi.

Chế độ thực thi sẽ được bật tự động bằng cách cài đặt các Cập nhật Windows được phát hành vào hoặc sau tháng 4 năm 2026 trên tất cả bộ điều khiển miền Windows và sẽ chặn các kết nối dễ bị tấn công từ các thiết bị không tương thích.  Vào thời điểm đó, bạn sẽ không thể tắt tính năng kiểm tra nhưng có thể di chuyển trở lại thiết đặt Chế độ kiểm tra. Chế độ kiểm tra sẽ bị loại bỏ vào tháng 7 năm 2026, như được nêu trong phần Thời gian cập nhật và chế độ Thực thi sẽ được bật trên tất cả bộ điều khiển miền Windows và sẽ chặn các kết nối dễ bị tấn công từ các thiết bị không tương thích.

Nếu bạn cần tận dụng RC4 sau tháng 4 năm 2026, chúng tôi khuyên bạn nên bật rõ ràng RC4 trong mặt cụ bit msds-SupportedEncryptionTypes trên các dịch vụ sẽ cần chấp nhận việc sử dụng RC4.

quay lại đầu trang

Thời hạn cập nhật

Ngày 13 tháng 1 năm 2026 – giai đoạn triển khai ban đầu

Giai đoạn triển khai ban đầu bắt đầu với các bản cập nhật được phát hành vào và sau ngày 13 tháng 1 năm 2026, và tiếp tục với các bản cập nhật Windows sau này cho đến giai đoạn Thực thi . Giai đoạn này nhằm cảnh báo khách hàng về các biện pháp thực thi bảo mật mới sẽ được giới thiệu trong giai đoạn triển khai thứ hai. Bản cập nhật này:

  • Cung cấp các sự kiện kiểm tra để cảnh báo những khách hàng có thể bị ảnh hưởng tiêu cực bởi việc tăng cường bảo mật sắp tới.
  • Giới thiệu hỗ trợ cho giá trị đăng ký RC4DefaultDisablementPhase sau khi người quản trị chủ động cho phép thay đổi bằng cách đặt giá trị là 2 trên bộ điều khiển miền khi các sự kiện Kiểm tra KDCSVC cho thấy rằng việc này là an toàn để thực hiện điều đó.

Ngày 14 tháng 4 năm 2026 – Giai đoạn thực thi với tính năng quay lui thủ công

Bản cập nhật này thay đổi giá trị DefaultDomainSupportedEncTypes mặc định cho các thao tác KDC để tận dụng AES-SHA1 cho các tài khoản không có thuộc tính active directory msds-SupportedEncryptionTypes rõ ràng được xác định.

Giai đoạn này thay đổi giá trị mặc định cho DefaultDomainSupportedEncTypes thành chỉ AES-SHA1: 0x18.

Giai đoạn này cũng cho phép đặt cấu hình thủ công giá trị khôi phục RC4DefaultDisablementPhase cho đến khi thực thi theo chương trình vào tháng 7 năm 2026.

Tháng 7 năm 2026 - Giai đoạn thực thi

Các bản cập nhật Windows được phát hành trong hoặc sau tháng 7 năm 2026 sẽ loại bỏ hỗ trợ cho khóa con đăng ký RC4DefaultDisablementPhase.

quay lại đầu trang

Hướng dẫn triển khai

Để triển khai các bản cập nhật Windows được phát hành vào hoặc sau ngày 13 tháng 1 năm 2026, hãy thực hiện các bước sau:

  1. CẬP NHẬT bộ điều khiển miền của bạn bằng bản cập nhật Windows được phát hành vào hoặc sau ngày 13 tháng 1 năm 2026.
  2. GIÁM SÁT các sự kiện được ghi nhật ký trong giai đoạn triển khai ban đầu để giúp bảo mật môi trường của bạn.
  3. DI CHUYỂN bộ kiểm soát miền của bạn sang chế độ Thực thi bằng cách sử dụng phần Cài đặt đăng ký .

Bước 1: CẬP NHẬT

Triển khai bản cập nhật Windows được phát hành vào hoặc sau ngày 13 tháng 1 năm 2026 cho tất cả Windows Active Directory hiện hành đang chạy dưới dạng bộ kiểm soát miền sau khi triển khai bản cập nhật.

  • Các sự kiện kiểm tra sẽ xuất hiện trong Nhật ký sự kiện hệ thống nếu bộ điều khiển miền Windows Server 2012 trở lên của bạn nhận được yêu cầu phiếu dịch vụ Kerberos yêu cầu sử dụng mật mã RC4 nhưng tài khoản dịch vụ có cấu hình mã hóa mặc định.
  • Sự kiện kiểm tra 205 sẽ được ghi nhật ký trong Nhật ký sự kiện hệ thống nếu bộ kiểm soát miền của bạn có cấu hình DefaultDomainSupportedEncTypes rõ ràng để cho phép mã hóa RC4.

Bước 2: GIÁM SÁT

Sau khi bộ điều khiển miền được cập nhật, nếu bạn không thấy các sự kiện kiểm tra được ghi lại trong bài viết này, hãy chuyển sang chế độ Thực thi bằng cách thay đổi giá trị đăng ký RC4DefaultDisablementPhase thành 2.

Nếu có sự kiện kiểm tra được tạo ra, bạn sẽ cần xóa các phần phụ thuộc RC4 hoặc đặt cấu hình rõ ràng thuộc tính tài khoản msds-SupportedEncryptionTypes để hỗ trợ việc tiếp tục sử dụng RC4 sau khi kích hoạt chế độ Thực thi theo cách thủ công hoặc tự động.

Đối với những quản trị viên quan tâm đến việc khắc phục việc sử dụng RC4 rộng hơn so với những gì được thảo luận trong bài viết này, chúng tôi khuyên bạn nên xem lại phần Phát hiện và khắc phục việc sử dụng RC4 trong Kerberos để biết thêm thông tin.

Lưu ý

QUAN TRỌNG Các sự kiện kiểm tra liên quan đến thay đổi này chỉ được tạo khi Active Directory không thể cấp phiếu dịch vụ hoặc khóa phiên AES-SHA1. Việc không có sự kiện kiểm tra không đảm bảo rằng tất cả các thiết bị không phải Windows sẽ chấp nhận xác thực Kerberos thành công sau bản cập nhật tháng Tư. Khách hàng nên xác thực khả năng tương tác phi Windows thông qua thử nghiệm trước khi cho phép rộng rãi hành vi này.

Bước 3: BẬT

Bật chế độ Thực thi để giải quyết các lỗ hổng CVE-2026-20833 trong môi trường của bạn.

  • Nếu KDC được yêu cầu cung cấp vé dịch vụ RC4 cho tài khoản có cấu hình mặc định, sự kiện lỗi sẽ được ghi nhật ký.
  • Bạn sẽ tiếp tục thấy ID sự kiện: 205 được ghi nhật ký cho mọi cấu hình không an toàn của DefaultDomainSupportedEncTypes.

quay lại đầu trang

Thiết đặt sổ đăng ký

Sau khi cài đặt các bản cập nhật Windows được phát hành vào hoặc sau ngày 13 tháng 1 năm 2026, khóa đăng ký sau đây sẽ khả dụng cho giao thức Kerberos.

RC4DefaultDisablementPhase

Khóa đăng ký này được dùng để chặn việc triển khai các thay đổi Kerberos. Khóa đăng ký này là tạm thời và sẽ không còn được đọc sau ngày thực thi.

Khóa đăng ký HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters
Loại dữ liệu REG_DWORD
Tên giá trị RC4DefaultDisablementPhase
Dữ liệu giá trị 0 – Không kiểm tra, không thay đổi
1 - Các sự kiện cảnh báo sẽ được ghi nhật ký khi sử dụng RC4 mặc định. (Mặc định giai đoạn 1)
2 – Kerberos sẽ bắt đầu giả định RC4 không được bật theo mặc định. (Mặc định giai đoạn 2)
Cần khởi động lại?

quay lại đầu trang

Sự kiện kiểm tra

Sau khi cài đặt các bản cập nhật Windows được phát hành vào hoặc sau ngày 13 tháng 1 năm 2026, các loại sự kiện Kiểm tra KSCSVC sau đây sẽ được thêm vào Nhật ký sự kiện hệ thống của Windows Server 2012 trở lên chạy dưới dạng bộ điều khiển miền.

Trong phần này

quay lại đầu trang

ID Sự kiện: 201

Nhật ký Sự kiện Hệ thống
Loại Sự kiện Cảnh báo
Nguồn Sự kiện Kdcsvc
ID Sự kiện 201
Văn bản Sự kiện Trung tâm Phân phối Khóa đã phát hiện việc <sử dụng Tên Mật> mã sẽ không được hỗ trợ trong giai đoạn thực thi vì dịch vụ msds-SupportedEncryptionTypes không được xác định và máy khách chỉ hỗ trợ các loại mã hóa không an toàn.
Thông tin Tài khoản
Tên Tài khoản: <Tên Tài khoản>
Tên Realm được Cung cấp: <Tên Realm Được cung cấp>
msds-SupportedEncryptionTypes: <Các loại mã hóa được hỗ trợ>
Khóa có sẵn: <Khóa có sẵn>
Thông tin dịch vụ:
Tên Dịch vụ: <Tên Dịch vụ>
ID dịch vụ: <SID dịch vụ>
msds-SupportedEncryptionTypes: <Các loại mã hóa được hỗ trợ cho dịch vụ>
Khóa có sẵn: <Khóa có sẵn cho dịch vụ>
Thông tin Bộ kiểm soát Miền:
msds-SupportedEncryptionTypes: <Bộ điều khiển Miền Các loại mã hóa được hỗ trợ>
DefaultDomainSupportedEncTypes: <Giá trị DefaultDomainSupportedEncTypes>
Khóa có sẵn: <Bộ điều khiển miền Khóa có sẵn>
Thông tin mạng:
Địa chỉ Máy khách: <Địa chỉ IP Máy khách>
Cổng máy khách: <Cổng máy khách>
Loại quảng cáo: <Các loại mã hóa Kerberos quảng cáo>
Xem https://go.microsoft.com/fwlink/?linkid=2344614 để tìm hiểu thêm.
Chú thích ID sự kiện: 201 sẽ được ghi nhật ký nếu:
  • Khách hàng chỉ quảng cáo RC4 dưới dạng Quảng cáo Etypes
  • Dịch vụ đích KHÔNG có msds-SET được xác định
  • Bộ điều khiển miền KHÔNG có DDSET xác định
  • Giá trị đăng ký RC4DefaultDisablementPhase được đặt thành 1
  • Sự kiện Cảnh báo 201 chuyển sang Sự kiện Lỗi 203 trong chế độ Thực thi
  • Sự kiện này được ghi nhật ký theo yêu cầu
  • Sự kiện Cảnh báo 201 KHÔNG được ghi nhật ký nếu DefaultDomainSupportedEncTypes được xác định theo cách thủ công

quay lại Sự kiện Kiểm tra

ID Sự kiện: 202

Nhật ký Sự kiện Hệ thống
Loại Sự kiện Cảnh báo
Nguồn Sự kiện Kdcsvc
ID Sự kiện 202
Văn bản Sự kiện Trung tâm Phân phối Khóa đã phát hiện việc <sử dụng Tên Mật> mã sẽ không được hỗ trợ trong giai đoạn thực thi vì dịch vụ msds-SupportedEncryptionTypes chưa được xác định và tài khoản dịch vụ chỉ có các khóa không an toàn.
Thông tin Tài khoản
Tên Tài khoản: <Tên Tài khoản>
Tên Realm được Cung cấp: <Tên Realm Được cung cấp>
msds-SupportedEncryptionTypes: <Các loại mã hóa được hỗ trợ>
Khóa có sẵn: <Khóa có sẵn>
Thông tin dịch vụ:
Tên Dịch vụ: <Tên Dịch vụ>
ID dịch vụ: <SID dịch vụ>
msds-SupportedEncryptionTypes: <Các loại mã hóa được hỗ trợ cho dịch vụ>
Khóa có sẵn: <Khóa có sẵn cho dịch vụ>
Thông tin Bộ kiểm soát Miền:
msds-SupportedEncryptionTypes: <Bộ điều khiển Miền Các loại mã hóa được hỗ trợ>
DefaultDomainSupportedEncTypes: <Giá trị DefaultDomainSupportedEncTypes>
Khóa có sẵn: <Bộ điều khiển miền Khóa có sẵn>
Thông tin mạng:
Địa chỉ Máy khách: <Địa chỉ IP Máy khách>
Cổng máy khách: <Cổng máy khách>
Loại quảng cáo: <Các loại mã hóa Kerberos quảng cáo>
Xem https://go.microsoft.com/fwlink/?linkid=2344614 để tìm hiểu thêm.
Chú thích Sự kiện cảnh báo 202 sẽ được ghi nhật ký nếu:
  • Dịch vụ đích không có khóa AES
  • Dịch vụ đích KHÔNG có msds-SET được xác định
  • Bộ điều khiển miền KHÔNG có DDSET xác định
  • Giá trị đăng ký RC4DefaultDisablementPhase được đặt thành 1
  • Sự kiện lỗi 202 chuyển sang Lỗi 204 ở chế độ Thực thi
  • Sự kiện cảnh báo 202 đã được ghi nhật ký trên mỗi yêu cầu
  • Cảnh báo Sự kiện 202 KHÔNG được ghi nhật ký nếu DefaultDomainSupportedEncTypes được xác định theo cách thủ công

quay lại Sự kiện Kiểm tra

ID sự kiện: 203

Nhật ký Sự kiện Hệ thống
Loại Sự kiện Cảnh báo
Nguồn Sự kiện Kdcsvc
ID Sự kiện 203
Văn bản Sự kiện Trung tâm Phân phối Khóa đã chặn việc sử dụng mã hóa vì dịch vụ msds-SupportedEncryptionTypes không được xác định và máy khách chỉ hỗ trợ các loại mã hóa không an toàn.
Thông tin Tài khoản
Tên Tài khoản: <Tên Tài khoản>
Tên Realm được Cung cấp: <Tên Realm Được cung cấp>
msds-SupportedEncryptionTypes: <Các loại mã hóa được hỗ trợ>
Khóa có sẵn: <Khóa có sẵn>
Thông tin dịch vụ:
Tên Dịch vụ: <Tên Dịch vụ>
ID dịch vụ: <SID dịch vụ>
msds-SupportedEncryptionTypes: <Các loại mã hóa được hỗ trợ cho dịch vụ>
Khóa có sẵn: <Khóa có sẵn cho dịch vụ>
Thông tin Bộ kiểm soát Miền:
msds-SupportedEncryptionTypes: <Bộ điều khiển Miền Các loại mã hóa được hỗ trợ>
DefaultDomainSupportedEncTypes: <Giá trị DefaultDomainSupportedEncTypes>
Khóa có sẵn: <Bộ điều khiển miền Khóa có sẵn>
Thông tin mạng:
Địa chỉ Máy khách: <Địa chỉ IP Máy khách>
Cổng máy khách: <Cổng máy khách>
Loại quảng cáo: <Các loại mã hóa Kerberos quảng cáo>
Xem https://go.microsoft.com/fwlink/?linkid=2344614 để tìm hiểu thêm.
Chú thích Sự kiện lỗi 203 sẽ được ghi nhật ký nếu:
  • Khách hàng chỉ quảng cáo RC4 dưới dạng Quảng cáo Etypes
  • Dịch vụ đích KHÔNG có msds-SET được xác định
  • Bộ điều khiển miền KHÔNG có DDSET xác định
  • Giá trị đăng ký RC4DefaultDisablementPhase được đặt thành 2
  • Mỗi yêu cầu

quay lại Sự kiện Kiểm tra

ID sự kiện: 204

Nhật ký Sự kiện Hệ thống
Loại Sự kiện Cảnh báo
Nguồn Sự kiện Kdcsvc
ID Sự kiện 204
Văn bản Sự kiện Trung tâm Phân phối Khóa đã chặn việc sử dụng mật mã vì dịch vụ msds-SupportedEncryptionTypes không được xác định và tài khoản dịch vụ chỉ có các khóa không an toàn.
Thông tin Tài khoản
Tên Tài khoản: <Tên Tài khoản>
Tên Realm được Cung cấp: <Tên Realm Được cung cấp>
msds-SupportedEncryptionTypes: <Các loại mã hóa được hỗ trợ>
Khóa có sẵn: <Khóa có sẵn>
Thông tin dịch vụ:
Tên Dịch vụ: <Tên Dịch vụ>
ID dịch vụ: <SID dịch vụ>
msds-SupportedEncryptionTypes: <Các loại mã hóa được hỗ trợ cho dịch vụ>
Khóa có sẵn: <Khóa có sẵn cho dịch vụ>
Thông tin Bộ kiểm soát Miền:
msds-SupportedEncryptionTypes: <Bộ điều khiển Miền Các loại mã hóa được hỗ trợ>
DefaultDomainSupportedEncTypes: <Giá trị DefaultDomainSupportedEncTypes>
Khóa có sẵn: <Bộ điều khiển miền Khóa có sẵn>
Thông tin mạng:
Địa chỉ Máy khách: <Địa chỉ IP Máy khách>
Cổng máy khách: <Cổng máy khách>
Loại quảng cáo: <Các loại mã hóa Kerberos quảng cáo>
Xem https://go.microsoft.com/fwlink/?linkid=2344614 để tìm hiểu thêm.
Chú thích Sự kiện lỗi 204 sẽ được ghi nhật ký nếu:
  • Dịch vụ đích không có khóa AES
  • Dịch vụ đích KHÔNG có msds-SET được xác định
  • Bộ điều khiển miền KHÔNG có DDSET xác định
  • Giá trị đăng ký RC4DefaultDisablementPhase được đặt thành 2
  • Mỗi yêu cầu

quay lại Sự kiện Kiểm tra

ID Sự kiện: 205

Nhật ký Sự kiện Hệ thống
Loại Sự kiện Cảnh báo
Nguồn Sự kiện Kdcsvc
ID Sự kiện 205
Văn bản Sự kiện Trung tâm Phân phối Khóa đã phát hiện sự bật mã hóa rõ ràng trong cấu hình chính sách Loại Mã hóa được Hỗ trợ của Miền Mặc định.
(Các) mật mã: <Đã bật mật mã không an toàn>
DefaultDomainSupportedEncTypes: <Giá trị DefaultDomainSupportedEncTypes đã cấu hình>
Xem https://go.microsoft.com/fwlink/?linkid=2344614 để tìm hiểu thêm.
Chú thích Sự kiện cảnh báo 205 sẽ được ghi nhật ký nếu:
  • Bộ kiểm soát miền CÓ DDSET được xác định để bao gồm bất kỳ thứ gì ngoại trừ AES-SHA1.
  • Giá trị đăng ký RC4DefaultDisablementPhase được đặt thành 1, 2
  • Điều này sẽ KHÔNG BAO GIỜ biến thành lỗi
  • Mục đích là làm cho khách hàng nhận thức được hành vi không an toàn mà chúng tôi sẽ không thay đổi
  • Được ghi nhật ký mỗi lần khi khởi động KDCSVC

quay lại Sự kiện Kiểm tra

ID sự kiện: 206

Nhật ký Sự kiện Hệ thống
Loại Sự kiện Cảnh báo
Nguồn Sự kiện Kdcsvc
ID Sự kiện 206
Văn bản Sự kiện Trung tâm Phân phối Khóa đã phát hiện việc <sử dụng Tên> Mật mã sẽ không được hỗ trợ trong giai đoạn thực thi vì dịch vụ msds-SupportedEncryptionTypes được đặt cấu hình để chỉ hỗ trợ AES-SHA1 nhưng máy khách không quảng bá AES-SHA1
Thông tin Tài khoản
Tên Tài khoản: <Tên Tài khoản>
Tên Realm được Cung cấp: <Tên Realm Được cung cấp>
msds-SupportedEncryptionTypes: <Các loại mã hóa được hỗ trợ>
Khóa có sẵn: <Khóa có sẵn>
Thông tin dịch vụ:
Tên Dịch vụ: <Tên Dịch vụ>
ID dịch vụ: <SID dịch vụ>
msds-SupportedEncryptionTypes: <Các loại mã hóa được hỗ trợ cho dịch vụ>
Khóa có sẵn: <Khóa có sẵn cho dịch vụ>
Thông tin Bộ kiểm soát Miền:
msds-SupportedEncryptionTypes: <Bộ điều khiển Miền Các loại mã hóa được hỗ trợ>
DefaultDomainSupportedEncTypes: <Giá trị DefaultDomainSupportedEncTypes>
Khóa có sẵn: <Bộ điều khiển miền Khóa có sẵn>
Thông tin mạng:
Địa chỉ Máy khách: <Địa chỉ IP Máy khách>
Cổng máy khách: <Cổng máy khách>
Loại quảng cáo: <Các loại mã hóa Kerberos quảng cáo>
Xem https://go.microsoft.com/fwlink/?linkid=2344614 để tìm hiểu thêm.
Chú thích Sự kiện cảnh báo 206 sẽ được ghi nhật ký nếu:
  • Khách hàng chỉ quảng cáo RC4 dưới dạng Edized Etypes
  • Một trong những điều sau đây sẽ xảy ra:
    • Dịch vụ đích CÓ MSDS-SET được xác định chỉ thành AES-SHA1
    • Bộ kiểm soát miền CÓ DDSET được xác định chỉ dành cho AES-SHA1
  • Giá trị đăng ký RC4DefaultDisablementPhase được đặt thành 1
  • Sự kiện cảnh báo 2016 chuyển sang Sự kiện lỗi 2018 trong chế độ Thực thi
  • Đăng nhập trên cơ sở mỗi yêu cầu

quay lại Sự kiện Kiểm tra

ID Sự kiện: 207

Nhật ký Sự kiện Hệ thống
Loại Sự kiện Cảnh báo
Nguồn Sự kiện Kdcsvc
ID Sự kiện 207
Văn bản Sự kiện Trung tâm Phân phối Khóa đã phát hiện việc <sử dụng Tên Mật> mã sẽ không được hỗ trợ trong giai đoạn thực thi vì dịch vụ msds-SupportedEncryptionTypes được cấu hình để chỉ hỗ trợ AES-SHA1 nhưng tài khoản dịch vụ không có khóa AES-SHA1.
Thông tin Tài khoản
Tên Tài khoản: <Tên Tài khoản>
Tên Realm được Cung cấp: <Tên Realm Được cung cấp>
msds-SupportedEncryptionTypes: <Các loại mã hóa được hỗ trợ>
Khóa có sẵn: <Khóa có sẵn>
Thông tin dịch vụ:
Tên Dịch vụ: <Tên Dịch vụ>
ID dịch vụ: <SID dịch vụ>
msds-SupportedEncryptionTypes: <Các loại mã hóa được hỗ trợ cho dịch vụ>
Khóa có sẵn: <Khóa có sẵn cho dịch vụ>
Thông tin Bộ kiểm soát Miền:
msds-SupportedEncryptionTypes: <Bộ điều khiển Miền Các loại mã hóa được hỗ trợ>
DefaultDomainSupportedEncTypes: <Giá trị DefaultDomainSupportedEncTypes>
Khóa có sẵn: <Bộ điều khiển miền Khóa có sẵn>
Thông tin mạng:
Địa chỉ Máy khách: <Địa chỉ IP Máy khách>
Cổng máy khách: <Cổng máy khách>
Loại quảng cáo: <Các loại mã hóa Kerberos quảng cáo>
Xem https://go.microsoft.com/fwlink/?linkid=2344614 để tìm hiểu thêm.
Chú thích Sự kiện cảnh báo 207 sẽ được ghi nhật ký nếu:
  • Dịch vụ đích không có khóa AES
  • Một trong những điều sau đây sẽ xảy ra:
    • Dịch vụ đích CÓ MSDS-SET được xác định chỉ thành AES-SHA1
    • Bộ kiểm soát miền CÓ DDSET được xác định chỉ dành cho AES-SHA1
  • Giá trị đăng ký RC4DefaultDisablementPhase được đặt thành 1
  • Điều này sẽ chuyển thành 209 (Lỗi) trong chế độ Thực thi
  • Mỗi yêu cầu

quay lại Sự kiện Kiểm tra

ID Sự kiện: 208

Nhật ký Sự kiện Hệ thống
Loại Sự kiện Cảnh báo
Nguồn Sự kiện Kdcsvc
ID Sự kiện 208
Văn bản Sự kiện Trung tâm Phân phối Khóa cố tình từ chối việc sử dụng mã hóa vì dịch vụ msds-SupportedEncryptionTypes được đặt cấu hình để chỉ hỗ trợ AES-SHA1 nhưng máy khách không quảng bá AES-SHA1
Thông tin Tài khoản
Tên Tài khoản: <Tên Tài khoản>
Tên Realm được Cung cấp: <Tên Realm Được cung cấp>
msds-SupportedEncryptionTypes: <Các loại mã hóa được hỗ trợ>
Khóa có sẵn: <Khóa có sẵn>
Thông tin dịch vụ:
Tên Dịch vụ: <Tên Dịch vụ>
ID dịch vụ: <SID dịch vụ>
msds-SupportedEncryptionTypes: <Các loại mã hóa được hỗ trợ cho dịch vụ>
Khóa có sẵn: <Khóa có sẵn cho dịch vụ>
Thông tin Bộ kiểm soát Miền:
msds-SupportedEncryptionTypes: <Bộ điều khiển Miền Các loại mã hóa được hỗ trợ>
DefaultDomainSupportedEncTypes: <Giá trị DefaultDomainSupportedEncTypes>
Khóa có sẵn: <Bộ điều khiển miền Khóa có sẵn>
Thông tin mạng:
Địa chỉ Máy khách: <Địa chỉ IP Máy khách>
Cổng máy khách: <Cổng máy khách>
Loại quảng cáo: <Các loại mã hóa Kerberos quảng cáo>
Xem https://go.microsoft.com/fwlink/?linkid=2344614 để tìm hiểu thêm.
Chú thích Sự kiện lỗi 208 sẽ được ghi nhật ký nếu:
  • Khách hàng chỉ quảng cáo RC4 dưới dạng Quảng cáo Etypes
  • Trong một số trường hợp sau đây sẽ xảy ra:
    • Dịch vụ đích CÓ MSDS-SET được xác định chỉ thành AES-SHA1
    • Bộ kiểm soát miền CÓ DDSET được xác định chỉ dành cho AES-SHA1
  • Giá trị đăng ký RC4DefaultDisablementPhase được đặt thành 2
  • Mỗi yêu cầu

quay lại Sự kiện Kiểm tra

ID Sự kiện: 209

Nhật ký Sự kiện Hệ thống
Loại Sự kiện Cảnh báo
Nguồn Sự kiện Kdcsvc
ID Sự kiện 209
Văn bản Sự kiện Trung tâm Phân phối Khóa đã cố tình từ chối việc sử dụng mã hóa vì dịch vụ msds-SupportedEncryptionTypes được cấu hình để chỉ hỗ trợ AES-SHA1 nhưng tài khoản dịch vụ không có khóa AES-SHA1
Thông tin Tài khoản
Tên Tài khoản: <Tên Tài khoản>
Tên Realm được Cung cấp: <Tên Realm Được cung cấp>
msds-SupportedEncryptionTypes: <Các loại mã hóa được hỗ trợ>
Khóa có sẵn: <Khóa có sẵn>
Thông tin dịch vụ:
Tên Dịch vụ: <Tên Dịch vụ>
ID dịch vụ: <SID dịch vụ>
msds-SupportedEncryptionTypes: <Các loại mã hóa được hỗ trợ cho dịch vụ>
Khóa có sẵn: <Khóa có sẵn cho dịch vụ>
Thông tin Bộ kiểm soát Miền:
msds-SupportedEncryptionTypes: <Bộ điều khiển Miền Các loại mã hóa được hỗ trợ>
DefaultDomainSupportedEncTypes: <Giá trị DefaultDomainSupportedEncTypes>
Khóa có sẵn: <Bộ điều khiển miền Khóa có sẵn>
Thông tin mạng:
Địa chỉ Máy khách: <Địa chỉ IP Máy khách>
Cổng máy khách: <Cổng máy khách>
Loại quảng cáo: <Các loại mã hóa Kerberos quảng cáo>
Xem https://go.microsoft.com/fwlink/?linkid=2344614 để tìm hiểu thêm.
Chú thích Sự kiện lỗi 209 sẽ được ghi nhật ký nếu:
  • Dịch vụ đích không có khóa AES
  • Một trong những điều sau đây sẽ xảy ra:
    • Dịch vụ đích CÓ MSDS-SET được xác định chỉ thành AES-SHA1
    • Bộ kiểm soát miền CÓ DDSET được xác định chỉ dành cho AES-SHA1
  • Giá trị đăng ký RC4DefaultDisablementPhase được đặt thành 2
  • Mỗi yêu cầu

quay lại Sự kiện Kiểm tra

Ghi chú

Về thay đổi ngầm trong lựa chọn mã hóa phiếu dịch vụ, Microsoft có khả năng hiểu hạn chế về lý do tại sao thiết bị không chạy Windows có thể không chấp nhận xác thực Kerberos sau khi KDC áp dụng bản cập nhật tháng 4 và chuyển sang hành vi AES-SHA1 mặc định khi không được xác định. Chúng tôi đề xuất xác thực những thay đổi này thông qua thử nghiệm trong môi trường của riêng bạn trước khi cho phép hành vi này rộng rãi.

Nơi thường gặp nhất mà sự cố này sẽ xảy ra với các thiết bị đang tận dụng các tab phím Kerberos. Nếu tab phím Kerberos chỉ được xuất với khóa RC4, nhưng tài khoản dịch vụ đích có khóa AES-SHA1 và không có msds-SupportedEncryptionTypes được xác định, thì có khả năng dịch vụ nói trên không xác thực được. Điều này rất có thể sẽ biểu hiện dưới dạng lỗi xác thực từ dịch vụ đích chứ không phải từ KDC.

Đề xuất chính của chúng tôi là làm việc với nhà cung cấp thiết bị không chạy Windows. Nói chung, việc thiết bị không chạy Windows chấp nhận xác thực Kerberos không phải là duy nhất trong những thay đổi trong Tháng Tư và có thể là do các giới hạn dành riêng cho thiết bị hoặc triển khai.

Nếu quan sát thấy sự cố xác thực Kerberos với các thiết bị không chạy Windows sau thay đổi này và việc khắc phục cho nhà cung cấp không khả thi thì các đề xuất của chúng tôi như sau:

  • Trên tài khoản dịch vụ bị ảnh hưởng, hãy xác định rõ msDS-SupportedEncryptionTypes để bao gồm RC4 với các khóa phiên AES (0x24).
  • Nếu việc này không khả thi thì cách cuối cùng, hãy đặt cấu hình thủ công giá trị sổ đăng ký DefaultDomainSupportedEncTypes trên tất cả các KDC liên quan để bao gồm RC4 với các khóa phiên AES-SHA1 (0x24). Lưu ý rằng điều này khiến tất cả các tài khoản trong miền dễ bị tấn công bởi CVE-2026-20833.

Điều quan trọng cần lưu ý là cấu hình này không an toàn và khuyến nghị lâu dài của chúng tôi là di chuyển các thiết bị không chạy Windows sang các phiên bản hỗ trợ mã hóa phiếu AES-SHA1 Kerberos.

quay lại Sự kiện Kiểm tra

Câu hỏi thường gặp (FAQ)

Câu hỏi 1: Thay đổi này tương tác với các miền có KDC của bên thứ ba như thế nào?

Thay đổi hardening này chỉ tác động đến bộ điều khiển miền Windows. Dòng tin cậy Kerberos và giới thiệu với bộ điều khiển miền Windows khác hoặc KDC bên thứ ba không bị ảnh hưởng.

Câu hỏi 2: Thay đổi này tương tác với các miền không phải thiết bị miền Windows như thế nào?

Các thiết bị miền của bên thứ ba không thể xử lý mã hóa AES-SHA1 phải được đặt cấu hình rõ ràng để cho phép mã hóa RC4. Các dịch vụ không thể xử lý vé AES-SHA1 cần được khắc phục hoặc đặt cấu hình rõ ràng trong Active Diretory để cung cấp mã hóa RC4 như đã lưu ý ở trên. Vui lòng xác thực kỹ lưỡng những thay đổi này.

Câu hỏi 3: Microsoft sẽ loại bỏ khả năng đặt cấu hình DefaultDomainSupportedEncTypes chứ?

Không. Chúng tôi sẽ ghi nhật ký các sự kiện cảnh báo cho các cấu hình không an toàn cho DefaultDomainSupportedEncTypes. Ngoài ra, chúng tôi sẽ áp dụng bất kỳ cấu hình nào được đặt rõ ràng bởi người quản trị.

quay lại đầu trang

Tài nguyên

quay lại đầu trang

Nhật ký thay đổi

Thay đổi ngày Thay đổi mô tả
14 tháng 4 năm 2026
  • Đã cập nhật ngày tháng 4 năm 2026 để phản ánh ngày thực tế của bản phát hành cho "Giai đoạn thực thi có tính năng quay lui thủ công".
  • KDC Kerberos được xác định trong câu đầu tiên của đoạn văn thứ hai của phần "Tóm tắt".

    Từ: Để giảm thiểu lỗ hổng này, giá trị mặc định của DefaultDomainSupportedEncTypes được thay đổi bởi Bản Cập nhật Windows được phát hành vào và sau ngày 14 tháng 4 năm 2026 hoặc người quản trị bật sớm chế độ Thực thi.

    Tới: Để giảm thiểu lỗ hổng này, các bản cập nhật Windows được phát hành vào và sau ngày 14 tháng 4 năm 2026, thay đổi giá trị mặc định của Trung tâm phân phối khóa Kerberos (KDC) đối với DefaultDomainSupportedEncTypes, trừ khi quản trị viên bật chế độ Thực thi trước đó.
Ngày 7 tháng 4 năm 2026
  • Diễn đạt lại đoạn văn thứ hai trong phần "Tóm tắt" để làm rõ.
  • Đặt ghi chú QUAN TRỌNG trong phần "Bước 2: GIÁM SÁT" để nhấn mạnh tầm quan trọng của ghi chú. Vui lòng lưu ý ghi chú QUAN TRỌNG.
  • Đã thêm đoạn văn mới thứ hai vào Ghi chú ở trên mục Câu hỏi thường gặp.
Ngày 16 tháng 3 năm 2026
  • Được viết lại để làm rõ "Bước 2: GIÁM SÁT" trong mục "Hướng dẫn triển khai".
  • Câu trả lời được viết lại để làm rõ câu trả lời cho câu hỏi "Thay đổi này tương tác với các miền không phải là thiết bị miền Windows như thế nào?" Câu hỏi thường gặp. Thêm một lưu ý đặc biệt về việc những dịch vụ không phải của Windows có thể bị ảnh hưởng bởi những thay đổi này.
Ngày 10 tháng 2 năm 2026
  • Đã thêm liên kết tài liệu đến các lần xuất hiện của DefaultDomainSupportedEncTypes.
  • Đã sửa cách diễn đạt của dấu đầu dòng thứ hai trong mục "Bước 3: Bật".

    Từ: Giới thiệu giá trị đăng ký RC4DefaultDisablementPhase để chủ động kích hoạt thay đổi bằng cách đặt giá trị thành 2 trên bộ điều khiển miền khi các sự kiện Kiểm tra KDCSVC cho thấy rằng việc thực hiện như vậy là an toàn.

    Tới: Giới thiệu hỗ trợ cho giá trị đăng ký RC4DefaultDisablementPhase sau khi người quản trị chủ động cho phép thay đổi bằng cách đặt giá trị là 2 trên bộ điều khiển miền khi các sự kiện Kiểm tra KDCSVC cho thấy rằng việc này là an toàn để thực hiện điều đó.
  • Bên dưới ghi chú Quan trọng trong mục "Hành động", đã thay đổi câu đầu tiên của đoạn văn để cho biết gần như thời điểm bật chế độ Thực thi.

    Từ: Bắt đầu từ tháng 4 năm 2026, chế độ Thực thi sẽ được bật trên tất cả các bộ điều khiển miền Windows và sẽ chặn các kết nối dễ bị tấn công từ các thiết bị không tương thích.

    Tới: Chế độ thực thi sẽ được bật tự động bằng cách cài đặt các Cập nhật Windows được phát hành vào hoặc sau tháng 4 năm 2026 trên tất cả bộ điều khiển miền Windows và sẽ chặn các kết nối dễ bị tấn công từ các thiết bị không tương thích.
  • Đã thêm từ ngữ để đề cập đến thay đổi này được thực hiện bởi các bản Cập nhật Windows được phát hành vào và sau ngày 13 tháng 1 năm 2026 và CVE-2026-20833.

quay lại đầu trang