KDC-understøttelse af erklæringer, sammensat godkendelse og Kerberos-armering

Du kan bruge denne politikindstilling til at konfigurere en domænecontroller til at understøtte erklæringer og sammensat godkendelse til dynamisk adgangskontrol og Kerberos-armering ved hjælp af Kerberos-godkendelse.

Hvis du aktiverer denne politikindstilling, bruger klientcomputere, der understøtter erklæringer og sammensat godkendelse til dynamisk adgangskontrol og er kompatible med Kerberos-armering, denne funktion til meddelelser om Kerberos-godkendelse. Denne politik bør anvendes på alle domænecontrollere for at sikre ensartet anvendelse af politikken i domænet.

Hvis du deaktiverer eller undlader at konfigurere denne politikindstilling, understøtter domænecontrolleren ikke erklæringer, sammensat godkendelse eller armering.

Hvis du konfigurerer indstillingen "Ikke understøttet", understøtter domænecontrolleren ikke erklæringer, sammensat godkendelse eller armering. Dette er standardfunktionsmåden for domænecontrollere, der kører Windows Server 2008 R2 eller tidligere operativsystemer.

Bemærk! For at følgende indstillinger i denne KDC-politik skal være effektive, skal Kerberos-gruppepolitikken "Kerberos-klientunderstøttelse for erklæringer, sammensat godkendelse og Kerberos-armering" være aktiveret i understøttede systemer. Hvis Kerberos-politikindstillingen ikke er aktiveret, vil disse funktioner ikke blive benyttet i meddelelser om Kerberos-godkendelse.

Hvis du konfigurerer "Understøttet", understøtter domænecontrollere erklæringer, sammensat godkendelse og Kerberos-armering. Domænecontrolleren fortæller Kerberos-klientcomputere, at domænet kan anvende erklæringer og sammensat godkendelse til dynamisk adgangskontrol og Kerberos-armering.

Krav til domænets funktionsniveau
Hvis domænets funktionsniveau er indstillet til Windows Server 2008 R2 eller tidligere, vil domænecontrollere fungere, som om indstillingen "Understøttet" er valgt for indstillingerne "Levér altid erklæringer" og "Tillad ikke godkendelsesanmodninger uden armering".

Når domænets funktionsniveau er indstillet til Windows Server 2012, fortæller domænecontrolleren Kerberos-klientcomputerne, at domænet kan anvende erklæringer og sammensat godkendelse til dynamisk adgangskontrol og Kerberos-armering, og:
- Hvis du angiver indstillingen "Levér altid erklæringer", returnerer domænecontrolleren altid erklæringer for konti, og den understøtter RFC-funktionalitet for meddelelse af FAST (Flexible Authentication Secure Tunneling).
- Hvis du angiver indstillingen "Tillad ikke godkendelsesanmodninger uden armering", afviser domænecontrolleren Kerberos-meddelelser uden armering.

Advarsel! Når "Tillad ikke godkendelsesanmodninger uden armering" er angivet, kan de klientcomputere, som ikke understøtter Kerberos-armering, ikke blive godkendt af domænecontrolleren.

Hvis du vil sikre, at denne funktion er effektiv, skal du installere nok domænecontrollere, der understøtter erklæringer og sammensat godkendelse til dynamisk adgangskontrol, og som er kompatible med Kerberos-armering, til, at de kan håndtere anmodningerne om godkendelse. Et utilstrækkeligt antal domænecontrollere, der understøtter denne politik, medfører godkendelsesfejl, når der kræves dynamisk adgangskontrol eller Kerberos-armering (dvs. indstillingen "Understøttet" er aktiveret).

Virkning på ydeevne af domænecontroller, når denne politikindstilling er aktiveret:
- Sikker registrering af Kerberos-domænefunktionalitet er påkrævet og medfører flere udvekslinger af meddelelser.
- Erklæringer og sammensat godkendelse til dynamisk adgangskontrol øger størrelsen og kompleksiteten af data i meddelelsen, hvilket medfører længere behandlingstid og større Kerberos-tjenestebillet.
- Kerberos-armering krypterer Kerberos-meddelelser fuldt ud og signerer Kerberos-fejl, hvilket øger behandlingstiden, men ikke ændrer størrelsen på tjenestebilletten.

Understøttet på: Mindst Windows Server 2012, Windows 8 eller Windows RT

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
Value NameEnableCbacAndArmor
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Indstillinger for erklæringer, sammensat godkendelse til dynamisk adgangskontrol og Kerberos-armering:


  1. Ikke understøttet
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value0
  2. Understøttet
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value1
  3. Levér altid erklæringer
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value2
  4. Tillad ikke godkendelsesanmodninger uden armering
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value3


kdc.admx

Administrative skabeloner (computere)

Administrative skabeloner (brugere)