KDC-ondersteuning voor PKInit-nieuwheidsextensie

Ondersteuning voor de PKInit-nieuwheidextensie vereist het Windows Server 2016-functionaliteitsniveau van domein (DFL). Als het domein van de domeincontroller niet het niveau Windows Server 2016 DFL of hoger heeft, wordt dit beleid niet toegepast.

Met deze beleidsinstelling kunt u een domeincontroller (DC) zo configureren dat de PKInit-nieuwheidsextensie wordt ondersteund.

Als u deze beleidsinstelling inschakelt, worden de volgende opties ondersteund:

Ondersteund: PKInit-nieuwheidsextensie wordt op aanvraag ondersteund. Kerberos-clients met een juiste verificatie met de PKInit-nieuwheidsextensie krijgen de nieuwe openbare sleutelidentiteit SID.

Vereist: PKInit-nieuwheidsextensie is vereist voor een geslaagde verificatie. Bij Kerberos-clients die de PKInit-nieuwheidsextensie niet ondersteunen, mislukt de verificatie met openbare sleutelreferenties altijd.

Als u deze beleidsinstelling uitschakelt of niet configureert, biedt de domeincontroller de PKInit-nieuwheidsextensie nooit aan en worden geldige verificatieaanvragen nooit geaccepteerd zonder te controleren op nieuwheid. Gebruikers ontvangen nooit de nieuwe openbaresleutelidentiteit SID.

Ondersteund op: Minimaal Windows 10 Server, Windows 10 of Windows 10 RT

Opties voor PKInit-nieuwheidsextensie:


  1. Uitgeschakeld
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NamePKINITFreshness
    Value TypeREG_DWORD
    Value0
  2. Ondersteund
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NamePKINITFreshness
    Value TypeREG_DWORD
    Value1
  3. Vereist
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NamePKINITFreshness
    Value TypeREG_DWORD
    Value2


kdc.admx

Beheersjablonen (computers)

Beheersjablonen (gebruikers)