Støtte for PKInit Freshness-filtypen krever Windows Server 2016-domenefunksjonsnivået (DFL). Denne policyen vil ikke brukes hvis domenekontrollerens domene ikke er på Windows Server 2016 DFL eller høyere.
Ved hjelp av denne policyinnstillingen kan du konfigurere en domenekontroller (DC) for å støtte PKInit Freshness-utvidelsen.
Hvis du aktiverer denne policyinnstillingen, støttes følgende alternativer:
Støttet: PKInit Freshness-filtypen støttes etter anmodning. Kerberos-klienter som blir godkjent med PKInit Freshness-utvidelsen, mottar den nye offentlige nøkkelidentiteten SID.
Obligatorisk: PKInit Freshness-utvidelsen kreves for vellykket godkjenning. Kerberos-klienter som ikke støtter PKInit Freshness-utvidelsen, vil alltid mislykkes ved bruk av legitimasjon for offentlig nøkkel.
Hvis du deaktiverer eller ikke konfigurerer denne policyinnstillingen, vil domenekontrolleren aldri tilby PKInit Freshness-utvidelsen og godta gyldige godkjenningsforespørsler uten å se etter oppdateringer. Brukere vil aldri kunne motta den nye offentlig nøkkelidentiteten SID.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 2 |