KDC-støtte for krav, sammensatt godkjenning og Kerberos-forsterkning

Med denne policyinnstillingen kan du konfigurere en domenekontroller som støtter krav og sammensatt godkjenning for dynamisk tilgangskontroll og Kerberos-forsterkning ved hjelp av Kerberos-godkjenning.

Hvis du aktiverer denne policyinnstillingen, vil klientdatamaskiner som støtter krav og sammensatt godkjenning for dynamisk tilgangskontroll og er aktivert for Kerberos-forsterkning, bruke denne funksjonen for Kerberos-godkjenningsmeldinger. Policyinnstillingen bør brukes for alle domenekontrollere for å sikre konsekvent policybruk i domenet.

Hvis du deaktiverer eller ikke konfigurerer denne policyinnstillingen, støtter ikke domenekontrolleren krav, sammensatt godkjenning eller forsterkning.

Hvis du konfigurerer alternativet Støttes ikke, støtter ikke domenekontrolleren krav, sammensatt godkjenning eller forsterkning, noe som er standard virkemåte for domenekontrollere som kjører Windows Server 2008 R2 eller tidligere operativsystemer.

Obs! For at de følgende alternativene for denne KDC-policyen skal tre i kraft, må Kerberos-gruppepolicy: Kerberos-klientstøtte for krav, sammensatt godkjenning og Kerberos forsterkning aktiveres på støttede systemer. Hvis Kerberos-policyinnstillingen ikke er aktivert, vil ikke Kerberos-godkjenningsmeldinger bruke disse funksjonene.

Hvis du konfigurerer alternativet Støttes, støtter domenekontrolleren krav, sammensatt godkjenning og Kerberos-forsterkning. Domenekontrolleren varsler Kerberos-klientdatamaskiner om at domenet støtter krav og sammensatt godkjenning for dynamisk tilgangskontroll og Kerberos-forsterkning.

Krav på domenefunksjonsnivå
Når domenefunksjonsnivået er satt til Windows Server 2008 R2 eller tidligere for alternativene Angi alltid om krav støttes og Avvis godkjenningsforespørsler uten forsterkning, fungerer domenekontrollerne som om Støttes er valgt.

Når domenefunksjonsnivået er satt til Windows Server 2012, varsler domenekontrolleren Kerberos-klientdatamaskiner om at domenet er aktivert for krav og sammensatt godkjenning for dynamisk tilgangskontroll og Kerberos-forsterkning, og:
– Hvis du angir alternativet Angi alltid om krav støttes, returnerer domenekontrollerne også alltid krav for kontoer og støtter RFC-virkemåte for varsling om FAST (Flexible Authentication Secure Tunneling).
– Hvis du angir alternativet Avvis godkjenningsforespørsler uten forsterkning, avvises meldinger uten Kerberos-forsterkning.

Advarsel!  Når Avvis godkjenningsforespørsler uten forsterkning er angitt, kan ikke klientdatamaskiner som ikke støtter Kerberos-forsterkning, godkjennes i domenekontrolleren.

For å få en effektiv funksjon og kunne håndtere godkjenningsforespørsler, må du distribuere et tilstrekkelig antall domenekontrollere som støtter krav og sammensatt godkjenning for dynamisk tilgangskontroll og Kerberos-forsterkning. Et utilstrekkelig antall domenekontrollere som støtter denne policyen, fører til mislykkede godkjenningsforsøk når dynamisk tilgangskontroll eller Kerberos-forsterkning kreves (det vil si at alternativet Støttes er aktivert).

Påvirkning på domenekontrollerens ytelse når denne policyinnstillingen er aktivert:
– Sikker gjenkjenning av Kerberos-domenefunksjonalitet kreves, noe som fører til ekstra meldingsutveksling.
– Krav og sammensatt godkjenning for dynamisk tilgangskontroll øker størrelsen og kompleksiteten for dataene i meldingen, noe som fører til lengre behandlingstid og større Kerberos-tjenestebillett.
– Kerberos-forsterkning krypterer Kerberos-meldinger fullstendig og signerer Kerberos-feil, noe som fører til lengre behandlingstid. Størrelsen på tjenestebilletten påvirkes imidlertid ikke.

Støttes av: Minst Windows Server 2012, Windows 8 eller Windows RT

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
Value NameEnableCbacAndArmor
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Alternativer for krav, sammensatt godkjenning for dynamisk tilgangskontroll og Kerberos-forsterkning:


  1. Støttes ikke
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value0
  2. Støttes
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value1
  3. Angi alltid om krav støttes
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value2
  4. Avvis godkjenningsforespørsler uten forsterkning
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value3


kdc.admx

Administrative maler (datamaskiner)

Administrative maler (brukere)