PKInit Freshness Extension에 대한 KDC 지원

PKInit Freshness Extension 지원에는 Windows Server 2016 DFL(도메인 기능 수준)이 필요합니다. 도메인 컨트롤러의 도메인이 Windows Server 2016 DFL 이상이 아니면 이 정책이 적용되지 않습니다.

이 정책 설정을 사용하여 DC(도메인 컨트롤러)에서 PKInit Freshness Extension을 지원하도록 구성할 수 있습니다.

이 정책 설정을 사용하도록 설정하면 다음 옵션이 지원됩니다.

지원: 요청 시 PKInit Freshness Extension이 지원됩니다. PKInit Freshness Extension으로 인증된 Kerberos 클라이언트는 새로운 공개 키 ID SID를 얻습니다.

필수: PKInit Freshness Extension이 인증에 필수입니다. 공개 키 자격 증명을 사용하는 경우 PKInit Freshness Extension을 지원하지 않는 Kerberos 클라이언트는 항상 실패합니다.

이 정책 설정을 사용하지 않거나 구성하지 않으면 DC에서 PKInit Freshness Extension을 제공하지 않으며 유효성 확인 없이 유효한 인증 요청을 승인합니다. 사용자에게 새로운 공개 키 ID SID가 제공되지 않습니다.

지원: Windows 10 Server, Windows 10 또는 Windows 10 RT 이상

PKInit Freshness Extension 옵션:


  1. 사용 안 함
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NamePKINITFreshness
    Value TypeREG_DWORD
    Value0
  2. 지원
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NamePKINITFreshness
    Value TypeREG_DWORD
    Value1
  3. 필수
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NamePKINITFreshness
    Value TypeREG_DWORD
    Value2


kdc.admx

관리 템플릿(컴퓨터)

관리 템플릿(사용자)