Ondersteuning voor de PKInit-nieuwheidextensie vereist het Windows Server 2016-functionaliteitsniveau van domein (DFL). Als het domein van de domeincontroller niet het niveau Windows Server 2016 DFL of hoger heeft, wordt dit beleid niet toegepast.
Met deze beleidsinstelling kunt u een domeincontroller (DC) zo configureren dat de PKInit-nieuwheidsextensie wordt ondersteund.
Als u deze beleidsinstelling inschakelt, worden de volgende opties ondersteund:
Ondersteund: PKInit-nieuwheidsextensie wordt op aanvraag ondersteund. Kerberos-clients met een juiste verificatie met de PKInit-nieuwheidsextensie krijgen de nieuwe openbare sleutelidentiteit SID.
Vereist: PKInit-nieuwheidsextensie is vereist voor een geslaagde verificatie. Bij Kerberos-clients die de PKInit-nieuwheidsextensie niet ondersteunen, mislukt de verificatie met openbare sleutelreferenties altijd.
Als u deze beleidsinstelling uitschakelt of niet configureert, biedt de domeincontroller de PKInit-nieuwheidsextensie nooit aan en worden geldige verificatieaanvragen nooit geaccepteerd zonder te controleren op nieuwheid. Gebruikers ontvangen nooit de nieuwe openbaresleutelidentiteit SID.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 2 |