如何管理与 CVE-2026-20833 相关的服务帐户票证颁发更改的 Kerberos KDC 使用情况

应用对象
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

注意

  • 原始发布日期: 2026 年 1 月 13 日
  • KB ID: 5073381

本文内容

摘要

2026 年 1 月 13 日和之后发布的 Windows 更新包含对使用 Kerberos 身份验证协议的漏洞的保护。 Windows 更新解决了 CVE-2026-20833 中的信息泄露漏洞,该漏洞可能允许攻击者获取具有弱或旧加密类型(如 RC4)的服务票证,以执行脱机攻击以恢复服务帐户密码。

为了缓解此漏洞,2026 年 4 月 14 日和之后发布的 Windows 更新,请更改 Kerberos 密钥分发中心 (KDC) DefaultDomainSupportedEncTypes 的默认值,除非管理员之前启用强制模式。 在没有指定显式配置的情况下,在强制模式下运行的更新的域控制器仅假定支持高级加密Standard (AES) 加密类型配置。 有关详细信息,请参阅 支持的加密类型位标志。 DefaultDomainSupportedEncTypes 的默认值在没有显式值的情况下适用。

在具有定义的 DefaultDomainSupportedEncTypes 注册表值的域控制器上,这些更改不会对行为产生功能影响。 但是,如果现有的 DefaultDomainSupportedEncTypes 配置不安全, (例如,) 使用 RC4 密码时,系统事件日志中将记录审核事件 KDCSVC 事件 ID: 205。

返回到顶部

采取行动

为了帮助保护环境并防止中断,我们建议你:

  • 更新 Microsoft Active Directory 域控制器,从 2026 年 1 月 13 日或之后发布的 Windows 更新开始。
  • 监视 9 个 KDCSVC 201 > 209 审核事件中的任意一个的系统事件日志,这些事件记录在 Windows Server 2012 和更新的域控制器上,这些域控制器通过启用 RC4 保护来识别风险。
  • 减轻 系统事件日志中记录的 KDCSVC 事件阻止手动或以编程方式启用 RC4 保护。
  • 使 在不再记录警告、阻止或策略事件时,用于解决环境中 CVE-2026-20833 中解决的漏洞的强制模式。

注意

重要 默认情况下,安装 2026 年 1 月 13 日或之后发布的更新 不会 解决 Active Directory 域控制器 的 CVE-2026-20833 中所述的漏洞。 若要完全缓解漏洞,应手动启用 强制 模式 (步骤 3:在所有 域控制器上启用) 中所述。 2026 年 7 月和之后发布的 Windows 汇报安装将以编程方式启用强制阶段。

将在 2026 年 4 月或之后在所有 Windows 域控制器上安装 Windows 汇报,并阻止来自不合规设备的易受攻击的连接,从而自动启用强制模式。  此时,你将无法禁用审核,但可以移回“审核模式”设置。 审核模式将在 2026 年 7 月删除,如 更新的计时 部分所述,将在所有 Windows 域控制器上启用强制模式,并将阻止来自不合规设备的易受攻击的连接。

如果需要在 2026 年 4 月之后使用 RC4,我们建议在需要接受 RC4 用法的服务的 msds-SupportedEncryptionTypes 位掩码中显式启用 RC4。

返回到顶部

更新时间

2026 年 1 月 13 日 - 初始部署阶段

初始部署阶段从 2026 年 1 月 13 日和之后发布的更新开始,并持续到 “强制” 阶段的后续 Windows 更新。 此阶段将警告客户将在第二个部署阶段引入的新安全强制措施。 此更新:

  • 提供审核事件来警告可能受到即将进行的安全强化的负面影响的客户。
  • 引入对注册表值 RC4DefaultDisablementPhase 的支持,在管理员主动启用更改后,当 KDCSVC 审核事件指示可以安全地执行此操作时,在域控制器上将值设置为 2 。

2026 年 4 月 14 日 - 具有手动回滚的强制阶段

此更新更改 KDC 操作的默认 DefaultDomainSupportedEncTypes 值,以便对未定义显式 msds-SupportedEncryptionTypes active directory 属性的帐户利用 AES-SHA1。

此阶段仅将 DefaultDomainSupportedEncTypes 的 默认值更改为 AES-SHA1: 0x18。

此阶段还启用 RC4DefaultDisablementPhase 回滚值的手动配置,直到 2026 年 7 月以编程方式强制实施。

2026 年 7 月 - 强制阶段

2026 年 7 月或之后发布的 Windows 更新将删除对注册表子项 RC4DefaultDisablementPhase 的支持。

返回到顶部

部署指南

若要部署 2026 年 1 月 13 日或之后发布的 Windows 更新,请执行以下步骤:

  1. 使用 2026 年 1 月 13 日或之后发布的 Windows 更新更新域控制器。
  2. 监视 在初始部署阶段记录的事件,以帮助保护环境。
  3. 使用注册表设置部分将域控制器移动到强制模式。

步骤 1:更新

将 2026 年 1 月 13 日或之后发布的 Windows 更新部署到部署更新后作为域控制器运行的所有适用的 Windows Active Directory。

  • 如果Windows Server 2012或更高版本的域控制器收到需要使用 RC4 密码的 Kerberos 服务票证请求,但服务帐户具有默认加密配置,则审核事件将显示在系统事件日志中。
  • 如果域控制器具有显式 DefaultDomainSupportedEncTypes 配置以允许 RC4 加密,则会在系统事件日志中记录审核事件 205。

步骤 2:MONITOR

更新域控制器后,如果未看到本文中所述的审核事件,请通过将 RC4DefaultDisablementPhase 注册表值更改为 2 来切换到强制模式。

如果生成了审核事件,则需要删除 RC4 依赖项,或显式配置帐户 msds-SupportedEncryptionTypes 属性,以支持在手动或自动启用 强制 模式后继续使用 RC4。

对于想要更广泛地修正 RC4 使用情况(而不是本文中所述)的管理员,建议查看 在 Kerberos 中检测和修正 RC4 使用情况 以获取详细信息。

注意

重要 仅当 Active Directory 无法颁发 AES-SHA1 服务票证或会话密钥时,才会生成与此更改相关的审核事件。 缺少审核事件 并不 保证所有非 Windows 设备在 4 月更新后都会成功接受 Kerberos 身份验证。 在广泛启用此行为之前,客户应通过测试来验证非 Windows 互操作性。

步骤 3:启用

启用 强制 模式以解决环境中的 CVE-2026-20833 漏洞。

  • 如果请求 KDC 为具有默认配置的帐户提供 RC4 服务票证,则会记录错误事件。
  • 对于 DefaultDomainSupportedEncTypes 的任何不安全配置,你将继续看到事件 ID:205 记录。

返回到顶部

注册表设置

安装 2026 年 1 月 13 日或之后发布的 Windows 更新后,以下注册表项可用于 Kerberos 协议。

RC4DefaultDisablementPhase

此注册表项用于阻止 Kerberos 更改的部署。 此注册表项是临时的,在实施日期之后将不再读取。

注册表项 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters
数据类型 REG_DWORD
值名称 RC4DefaultDisablementPhase
值数据 0 – 无审核,无更改
1 - 警告事件将记录在默认 RC4 用法上。 (阶段 1 默认)
2 – 假设默认情况下未启用 RC4,Kerberos 将开始。 (阶段 2 默认)
是否需要重启? 是

返回到顶部

审核事件

安装 2026 年 1 月 13 日或之后发布的 Windows 更新后,以下 KSCSVC 审核事件类型将添加到作为域控制器运行的 Windows Server 2012 及更高版本的系统事件日志中。

本节内容

返回到顶部

事件 ID:201

事件日志 机制
事件类型 警告
事件源 Kdcsvc
事件 ID 201
事件文本 由于未定义服务 msds-SupportedEncryptionTypes,并且客户端仅支持不安全的加密类型,密钥分发中心检测到 <在强制阶段将不受支持的密码名称> 用法。
帐户信息
帐户名称: <帐户名称>
提供的领域名称: <提供的领域名称>
msds-SupportedEncryptionTypes: <支持的加密类型>
可用密钥: <可用密钥>
服务信息:
服务名称: <服务名称>
服务 ID: <服务 SID>
msds-SupportedEncryptionTypes: <服务支持的加密类型>
可用密钥: <服务可用密钥>
域控制器信息:
msds-SupportedEncryptionTypes: <域控制器支持的加密类型>
DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes 值>
可用密钥: <域控制器可用密钥>
网络信息:
客户端地址: <客户端 IP 地址>
客户端端口: <客户端端口>
广告化 Etypes: <Advertized Kerberos 加密类型>
有关详细信息,请参阅 https://go.microsoft.com/fwlink/?linkid=2344614。
批注 如果出现,将记录事件 ID:201:
  • 客户端仅将 RC4 播发为 Advertized Etypes
  • 目标服务未定义 msds-SET
  • 域控制器未定义 DDSET
  • 注册表值 RC4DefaultDisablementPhase 设置为 1
  • 警告事件 201 在 强制 模式下转换为错误事件 203
  • 此事件按请求记录
  • 如果手动定义 DefaultDomainSupportedEncTypes ,则警告事件 201 未记录

返回到审核事件

事件 ID:202

事件日志 机制
事件类型 警告
事件源 Kdcsvc
事件 ID 202
事件文本 由于未定义服务 msds-SupportedEncryptionTypes,并且服务帐户只有不安全的密钥,密钥分发中心检测到 <在强制阶段将不受支持的密码名称> 用法。
帐户信息
帐户名称: <帐户名称>
提供的领域名称: <提供的领域名称>
msds-SupportedEncryptionTypes: <支持的加密类型>
可用密钥: <可用密钥>
服务信息:
服务名称: <服务名称>
服务 ID: <服务 SID>
msds-SupportedEncryptionTypes: <服务支持的加密类型>
可用密钥: <服务可用密钥>
域控制器信息:
msds-SupportedEncryptionTypes: <域控制器支持的加密类型>
DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes 值>
可用密钥: <域控制器可用密钥>
网络信息:
客户端地址: <客户端 IP 地址>
客户端端口: <客户端端口>
广告化 Etypes: <Advertized Kerberos 加密类型>
有关详细信息,请参阅 https://go.microsoft.com/fwlink/?linkid=2344614。
批注 在出现时,将记录警告事件 202:
  • 目标服务没有 AES 密钥
  • 目标服务未定义 msds-SET
  • 域控制器未定义 DDSET
  • 注册表值 RC4DefaultDisablementPhase 设置为 1
  • 错误事件 202 在 强制 模式下转换为错误 204
  • 每个请求都记录了警告事件 202
  • 如果手动定义 DefaultDomainSupportedEncTypes ,则警告事件 202 未记录

返回到审核事件

事件 ID:203

事件日志 机制
事件类型 警告
事件源 Kdcsvc
事件 ID 203
事件文本 密钥分发中心阻止了密码的使用,因为未定义服务 msds-SupportedEncryptionTypes,并且客户端仅支持不安全的加密类型。
帐户信息
帐户名称: <帐户名称>
提供的领域名称: <提供的领域名称>
msds-SupportedEncryptionTypes: <支持的加密类型>
可用密钥: <可用密钥>
服务信息:
服务名称: <服务名称>
服务 ID: <服务 SID>
msds-SupportedEncryptionTypes: <服务支持的加密类型>
可用密钥: <服务可用密钥>
域控制器信息:
msds-SupportedEncryptionTypes: <域控制器支持的加密类型>
DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes 值>
可用密钥: <域控制器可用密钥>
网络信息:
客户端地址: <客户端 IP 地址>
客户端端口: <客户端端口>
广告化 Etypes: <Advertized Kerberos 加密类型>
有关详细信息,请参阅 https://go.microsoft.com/fwlink/?linkid=2344614。
批注 在以下情况下,将记录错误事件 203:
  • 客户端仅将 RC4 播发为 Advertized Etypes
  • 目标服务未定义 msds-SET
  • 域控制器未定义 DDSET
  • 注册表值 RC4DefaultDisablementPhase 设置为 2
  • 按请求

返回到审核事件

事件 ID:204

事件日志 机制
事件类型 警告
事件源 Kdcsvc
事件 ID 204
事件文本 密钥分发中心阻止了密码的使用,因为未定义服务 msds-SupportedEncryptionTypes,并且服务帐户只有不安全的密钥。
帐户信息
帐户名称: <帐户名称>
提供的领域名称: <提供的领域名称>
msds-SupportedEncryptionTypes: <支持的加密类型>
可用密钥: <可用密钥>
服务信息:
服务名称: <服务名称>
服务 ID: <服务 SID>
msds-SupportedEncryptionTypes: <服务支持的加密类型>
可用密钥: <服务可用密钥>
域控制器信息:
msds-SupportedEncryptionTypes: <域控制器支持的加密类型>
DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes 值>
可用密钥: <域控制器可用密钥>
网络信息:
客户端地址: <客户端 IP 地址>
客户端端口: <客户端端口>
广告化 Etypes: <Advertized Kerberos 加密类型>
有关详细信息,请参阅 https://go.microsoft.com/fwlink/?linkid=2344614。
批注 在以下情况下,将记录错误事件 204:
  • 目标服务没有 AES 密钥
  • 目标服务未定义 msds-SET
  • 域控制器未定义 DDSET
  • 注册表值 RC4DefaultDisablementPhase 设置为 2
  • 按请求

返回到审核事件

事件 ID:205

事件日志 机制
事件类型 警告
事件源 Kdcsvc
事件 ID 205
事件文本 密钥分发中心在默认域支持的加密类型策略配置中检测到显式密码启用。
密码 () : <已启用不安全的密码>
DefaultDomainSupportedEncTypes: <已配置 DefaultDomainSupportedEncTypes 值>
有关详细信息,请参阅 https://go.microsoft.com/fwlink/?linkid=2344614。
批注 在出现时,将记录警告事件 205:
  • 域控制器已定义 DDSET,以包含除 AES-SHA1 以外的任何内容。
  • 注册表值 RC4DefaultDisablementPhase 设置为 1,2
  • 这永远不会变成错误
  • 目的是让客户了解我们不会更改的不安全行为
  • 每次在 KDCSVC 的开头都记录

返回到审核事件

事件 ID:206

事件日志 机制
事件类型 警告
事件源 Kdcsvc
事件 ID 206
事件文本 密钥分发中心检测到 <在强制阶段不受支持的密码名称> 使用情况,因为服务 msds-SupportedEncryptionTypes 配置为仅支持 AES-SHA1,但客户端不会广告 AES-SHA1
帐户信息
帐户名称: <帐户名称>
提供的领域名称: <提供的领域名称>
msds-SupportedEncryptionTypes: <支持的加密类型>
可用密钥: <可用密钥>
服务信息:
服务名称: <服务名称>
服务 ID: <服务 SID>
msds-SupportedEncryptionTypes: <服务支持的加密类型>
可用密钥: <服务可用密钥>
域控制器信息:
msds-SupportedEncryptionTypes: <域控制器支持的加密类型>
DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes 值>
可用密钥: <域控制器可用密钥>
网络信息:
客户端地址: <客户端 IP 地址>
客户端端口: <客户端端口>
广告化 Etypes: <Advertized Kerberos 加密类型>
有关详细信息,请参阅 https://go.microsoft.com/fwlink/?linkid=2344614。
批注 如果出现,则会记录警告事件 206:
  • 客户端仅将 RC4 播发为 Advertized Etypes
  • 出现以下任一情况:
    • 仅将目标服务 MSds-SET 定义为 AES-SHA1
    • 域控制器已将 DDSET 定义为仅 AES-SHA1
  • 注册表值 RC4DefaultDisablementPhase 设置为 1
  • 警告事件 2016 在 强制 模式下转换为错误事件 2018
  • 基于每个请求登录

返回到审核事件

事件 ID:207

事件日志 机制
事件类型 警告
事件源 Kdcsvc
事件 ID 207
事件文本 由于服务 msds-SupportedEncryptionTypes 配置为仅支持 AES-SHA1,但服务帐户没有 AES-SHA1 密钥,密钥分发中心检测到 <在强制阶段不受支持的密码名称> 使用情况。
帐户信息
帐户名称: <帐户名称>
提供的领域名称: <提供的领域名称>
msds-SupportedEncryptionTypes: <支持的加密类型>
可用密钥: <可用密钥>
服务信息:
服务名称: <服务名称>
服务 ID: <服务 SID>
msds-SupportedEncryptionTypes: <服务支持的加密类型>
可用密钥: <服务可用密钥>
域控制器信息:
msds-SupportedEncryptionTypes: <域控制器支持的加密类型>
DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes 值>
可用密钥: <域控制器可用密钥>
网络信息:
客户端地址: <客户端 IP 地址>
客户端端口: <客户端端口>
广告化 Etypes: <Advertized Kerberos 加密类型>
有关详细信息,请参阅 https://go.microsoft.com/fwlink/?linkid=2344614。
批注 在出现时,将记录警告事件 207:
  • 目标服务没有 AES 密钥
  • 出现以下任一情况:
    • 仅将目标服务 MSds-SET 定义为 AES-SHA1
    • 域控制器已将 DDSET 定义为仅 AES-SHA1
  • 注册表值 RC4DefaultDisablementPhase 设置为 1
  • 这将在 强制 模式下转换为 209 (错误)
  • 按请求

返回到审核事件

事件 ID:208

事件日志 机制
事件类型 警告
事件源 Kdcsvc
事件 ID 208
事件文本 密钥分发中心有意拒绝使用密码,因为服务 msds-SupportedEncryptionTypes 配置为仅支持 AES-SHA1,但客户端不广告 AES-SHA1
帐户信息
帐户名称: <帐户名称>
提供的领域名称: <提供的领域名称>
msds-SupportedEncryptionTypes: <支持的加密类型>
可用密钥: <可用密钥>
服务信息:
服务名称: <服务名称>
服务 ID: <服务 SID>
msds-SupportedEncryptionTypes: <服务支持的加密类型>
可用密钥: <服务可用密钥>
域控制器信息:
msds-SupportedEncryptionTypes: <域控制器支持的加密类型>
DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes 值>
可用密钥: <域控制器可用密钥>
网络信息:
客户端地址: <客户端 IP 地址>
客户端端口: <客户端端口>
广告化 Etypes: <Advertized Kerberos 加密类型>
有关详细信息,请参阅 https://go.microsoft.com/fwlink/?linkid=2344614。
批注 在以下情况下,将记录错误事件 208:
  • 客户端仅将 RC4 播发为 Advertized Etypes
  • 发生以下任一情况:
    • 仅将目标服务 MSds-SET 定义为 AES-SHA1
    • 域控制器已将 DDSET 定义为仅 AES-SHA1
  • 注册表值 RC4DefaultDisablementPhase 设置为 2
  • 按请求

返回到审核事件

事件 ID:209

事件日志 机制
事件类型 警告
事件源 Kdcsvc
事件 ID 209
事件文本 密钥分发中心有意拒绝使用密码,因为服务 msds-SupportedEncryptionTypes 配置为仅支持 AES-SHA1,但服务帐户没有 AES-SHA1 密钥
帐户信息
帐户名称: <帐户名称>
提供的领域名称: <提供的领域名称>
msds-SupportedEncryptionTypes: <支持的加密类型>
可用密钥: <可用密钥>
服务信息:
服务名称: <服务名称>
服务 ID: <服务 SID>
msds-SupportedEncryptionTypes: <服务支持的加密类型>
可用密钥: <服务可用密钥>
域控制器信息:
msds-SupportedEncryptionTypes: <域控制器支持的加密类型>
DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes 值>
可用密钥: <域控制器可用密钥>
网络信息:
客户端地址: <客户端 IP 地址>
客户端端口: <客户端端口>
广告化 Etypes: <Advertized Kerberos 加密类型>
有关详细信息,请参阅 https://go.microsoft.com/fwlink/?linkid=2344614。
批注 在以下情况下,将记录错误事件 209:
  • 目标服务没有 AES 密钥
  • 出现以下任一情况:
    • 仅将目标服务 MSds-SET 定义为 AES-SHA1
    • 域控制器已将 DDSET 定义为仅 AES-SHA1
  • 注册表值 RC4DefaultDisablementPhase 设置为 2
  • 按请求

返回到审核事件

注意

关于服务票证加密选择的隐式更改,Microsoft有限地了解在 KDC 应用 4 月更新后非 Windows 设备可能无法接受 Kerberos 身份验证并在 未指定的情况下移动到默认 AES-SHA1 行为的原因。 建议在广泛启用此行为之前,通过在你自己的环境中进行测试来验证这些更改。

遇到这种情况的最常见位置是使用 Kerberos Keytab 的设备。 如果 Kerberos Keytab 仅使用 RC4 密钥导出,但目标服务帐户具有 AES-SHA1 密钥,并且没有定义 msds-SupportedEncryptionTypes,则有可能对上述服务进行身份验证失败。 这很可能以来自目标服务而不是 KDC 的身份验证失败的形式出现。

我们的主要建议是与非 Windows 设备的供应商合作。 一般情况下,非 Windows 设备接受 Kerberos 身份验证失败并非 4 月更改所独有,可能是由于设备特定的或特定于实现的限制。

如果在此更改后,非 Windows 设备观察到 Kerberos 身份验证问题,并且供应商修正不可行,则我们的建议如下:

  • 在受影响的服务帐户上,显式定义 msDS-SupportedEncryptionTypes 以包含 RC4 和 AES 会话密钥 (0x24) 。
  • 如果这不可行,请手动在所有相关 KDC 上配置 DefaultDomainSupportedEncTypes 注册表值,以将 RC4 与 AES-SHA1 会话密钥 (0x24) 。 请注意,这会使域中的所有帐户都容易受到 CVE-2026-20833 攻击。

请务必注意,此配置不安全,我们的长期建议是将非 Windows 设备迁移到支持 AES-SHA1 Kerberos 票证加密的版本。

返回到审核事件

常见问题 (常见问题解答)

问题 1:此更改如何与具有第三方 KDC 的域交互?

此强化更改仅影响 Windows 域控制器。 与其他 Windows 域控制器或第三方 KDC 的 Kerberos 信任和引荐流不受影响。

问题 2:此更改如何与具有非 Windows 域设备的域交互?

无法处理 AES-SHA1 加密的第三方域设备应已显式配置为允许 RC4 加密。 无法处理 AES-SHA1 票证的服务需要在 Active Diretory 中修复或显式配置,以提供如上所述的 RC4 加密。 请彻底验证这些更改。

问题 3:Microsoft是否会删除配置 DefaultDomainSupportedEncTypes 的功能?

不。 我们将记录 DefaultDomainSupportedEncTypes 不安全配置的警告事件。 此外,我们将遵循管理员显式设置的任何配置。

返回到顶部

资源

返回到顶部

更改日志

更改日期 更改说明
2026 年 4 月 14 日
  • 更新了 2026 年 4 月日期,以反映“手动回滚执行阶段”发布的实际日期。
  • 在“摘要”部分第二段的第一句中定义了 Kerberos KDC。

    从:为了缓解此漏洞,2026 年 4 月 14 日和之后发布的 Windows 汇报或提前启用强制模式的管理员更改了 DefaultDomainSupportedEncTypes 的默认值。

    自: 为了缓解此漏洞,2026 年 4 月 14 日和之后发布的 Windows 更新,请更改 Kerberos 密钥分发中心 (KDC) DefaultDomainSupportedEncTypes 的默认值,除非管理员之前启用强制模式。
2026 年 4 月 7 日
  • 为清楚起见,在“摘要”部分改写了第二段的字。
  • 将“重要说明”放在“步骤 2:监视”部分,以突出显示它的重要性。 请注意重要说明。
  • 在常见问题解答部分上方的 “说明 ”部分添加了新的第二段。
2026 年 3 月 16 日
  • 为清楚起见,“部署指南”部分中的“步骤 2:MONITOR”进行了改写。
  • 为清楚起见,“此更改如何与非 Windows 域设备的域交互?”常见问题解答。 添加了有关非 Windows 服务如何受到这些更改影响的特别说明。
2026 年 2 月 10 日
  • 向 DefaultDomainSupportedEncTypes 的出现添加了文档链接。
  • 更正了“Step3: Enable”部分中第二个项目符号的措辞。

    从: 引入注册表值 RC4DefaultDisablementPhase,以便在 KDCSVC 审核事件指示可以安全地执行此操作时,通过在域控制器上将值设置为 2 来主动启用更改。

    自: 引入对注册表值 RC4DefaultDisablementPhase 的支持,在管理员主动启用更改后,当 KDCSVC 审核事件指示可以安全地执行此操作时,在域控制器上将值设置为 2。
  • 在“采取操作”部分中的重要说明下面,更改了段落的第一句话,以指示大约何时启用强制模式。

    从: 从 2026 年 4 月开始,将在所有 Windows 域控制器上启用强制模式,并将阻止来自不合规设备的易受攻击的连接。

    自:将在 2026 年 4 月或之后在所有 Windows 域控制器上安装 Windows 汇报,并阻止来自不合规设备的易受攻击的连接,从而自动启用强制模式。
  • 添加了提及此更改由 Windows 汇报在 2026 年 1 月 13 日和之后发布,并在 CVE-2026-20833 上发布。

返回页首