Talepler, bileşik kimlik doğrulaması ve Kerberos koruması için KDC desteği

Bu ilke ayarı, etki alanı denetleyicisini, Dinamik Erişim Denetimi için talepleri ve bileşik kimlik doğrulamasını ve Kerberos kimlik doğrulaması kullanan Kerberos korumasını destekleyecek şekilde yapılandırmanıza olanak verir.

Bu ilke ayarını etkinleştirirseniz, Dinamik Erişim Denetimi için talepleri ve bileşik kimlik doğrulamasını destekleyen ve Kerberos korumasını kullanabilen istemci bilgisayarlar, Kerberos kimlik doğrulaması iletileri için bu özelliği kullanır. İlkenin etki alanında tutarlı bir şekilde uygulanmasını sağlamak için bu ilke tüm etki alanı denetleyicilerine uygulanmalıdır.

Bu ilke ayarını devre dışı bırakır veya yapılandırmazsanız, etki alanı denetleyicisi talepleri, bileşik kimlik doğrulamasını veya korumayı desteklemez.

"Desteklenmiyor" seçeneğini yapılandırırsanız, etki alanı denetleyicisi talepleri, bileşik kimlik doğrulamasını veya korumayı desteklemez; bu, Windows Server 2008 R2 veya önceki işletim sistemlerini çalıştıran etki alanı denetleyicileri için varsayılan davranıştır.

Not: Bu KDC ilkesinin aşağıdaki seçeneklerinin etkili olabilmesi için, Kerberos Grup İlkesi "Talepler, bileşik kimlik doğrulaması ve Kerberos koruması için Kerberos istemci desteği", desteklenen sistemlerde etkinleştirilmelidir. Kerberos ilke ayarı etkinleştirilmezse, Kerberos kimlik doğrulama iletileri bu özellikleri kullanmaz.

"Destekleniyor" olarak yapılandırırsanız, etki alanı denetleyicisi talepleri, bileşik kimlik doğrulamasını ve Kerberos korumasını destekler. Etki alanı denetleyicisi, etki alanının Dinamik Erişim Denetimi için talepleri ve bileşik kimlik doğrulamasını ve Kerberos korumasını desteklediğini Kerberos istemci bilgisayarlarına duyurur.

Etki alanı işlev düzeyi gereksinimleri "Talepleri her zaman sağla" ve "Korumasız kimlik doğrulaması istekleri başarısız olsun" seçeneklerinde, etki alanı işlev düzeyi Windows Server 2008 R2 veya önceki sürümüne ayarlanırsa, etki alanı denetleyicileri "Destekleniyor" seçeneği belirlenmiş gibi davranır.

Etki alanı işlev düzeyi Windows Server 2012 olarak ayarlanırsa, etki alanı denetleyicisi Kerberos istemci bilgisayarlarına etki alanının Dinamik Erişim Denetimi için talepleri ve bileşik kimlik doğrulamasını ve Kerberos korumasını desteklediğini duyurur ve:
- "Talepleri her zaman sağla" seçeneğini ayarlarsanız, hesaplar için her zaman talep döndürür ve esnek kimlik doğrulaması güvenli tünelini (FAST) duyurmak için RFC davranışını destekler.
- "Korumasız kimlik doğrulaması istekleri başarısız olsun" seçeneğini ayarlarsanız, korumasız Kerberos iletilerini her zaman reddeder.

Uyarı: "Korumasız kimlik doğrulaması istekleri başarısız olsun" ayarlandığında, Kerberos korumasını desteklemeyen istemci bilgisayarlar etki alanı denetleyicisinin kimliğini doğrulayamaz.

Bu özelliğin etkili olduğundan emin olmak için Dinamik Erişim Denetimi için talepleri ve bileşik kimlik doğrulamasını destekleyen ve kimlik doğrulama isteklerini işlemek üzere Kerberos koruması kullanabilen yeterli sayıda etki alanı denetleyicisi dağıtın. Bu ilkeyi destekleyen etki alanı denetleyicilerinin sayısının yetersiz olması, Dinamik Erişim Denetimi veya Kerberos korumasının gerekli olduğu her durumda kimlik doğrulama hatalarına neden olur (yani, "Destekleniyor" seçeneğinin etkinleştirildiği durum).

Bu ilke ayarı etkinleştirildiğinde etki alanı denetleyicisinin performansı üzerindeki etkisi:
- Güvenli Kerberos etki alanı özelliği bulunması gerekir ve bu da ek ileti alışverişlerine neden olur.
- Dinamik Erişim Denetimi'ne yönelik talepler ve bileşik kimlik doğrulaması, iletideki verilerin boyutunu ve karmaşıklığını artırır ve bu da daha fazla işlem süresine ve daha büyük Kerberos hizmeti anahtar boyutuna yol açar.
- Kerberos koruması Kerberos iletilerini tamamen şifreler ve Kerberos hatalarını işaretler; bu, işleme süresinin artmasına neden olur ancak hizmet anahtar boyutunu değiştirmez.

Destek yeri: En az Windows Server 2012, Windows 8 veya Windows RT

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
Value NameEnableCbacAndArmor
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Dinamik Erişim Denetimi için talepler ve bileşik kimlik doğrulaması ve Kerberos koruması seçenekleri:


  1. Desteklenmiyor
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value0
  2. Destekleniyor
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value1
  3. Talepleri her zaman sağla
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value2
  4. Korumasız kimlik doğrulaması istekleri başarısız olsun
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value3


kdc.admx

Yönetim Şablonları (Bilgisayarlar)

Yönetim Şablonları (Kullanıcılar)