Поддержка KDC свежего расширения PKInit

Для поддержки свежего расширения PKInit требуется режим работы домена Windows Server 2016. Если домен контроллера домена работает не в режиме Windows Server 2016 или выше, эта политика не применяется.

Этот параметр политики позволяет настроить контроллер домена для поддержки свежего расширения PKInit.

Если этот параметр политики включен, поддерживаются следующие параметры.

Поддерживается: свежее расширение PKInit поддерживается по запросу. Клиенты Kerberos, которые выполняют успешную аутентификацию с помощью свежего расширения PKInit, получают свежий идентификатор безопасности для удостоверения открытого ключа.

Требуется: свежее расширение PKInit требуется для успешной аутентификации. Клиенты Kerberos, которые не поддерживают свежее расширение PKInit, возвращают ошибку при использовании учетных данных открытого ключа.

Если этот параметр политики отключен или не настроен, контроллер домена не предлагает свежее расширение PKInit и принимает действительные запросы на аутентификацию без проверки на наличие обновлений. Пользователи не получают свежий идентификатор безопасности для удостоверения открытого ключа.

Поддерживается: Не ниже Windows 10 Server, Windows 10 или Windows 10 RT

Параметры свежего расширения PKInit:


  1. Отключено
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NamePKINITFreshness
    Value TypeREG_DWORD
    Value0
  2. Поддерживается
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NamePKINITFreshness
    Value TypeREG_DWORD
    Value1
  3. Требуется
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NamePKINITFreshness
    Value TypeREG_DWORD
    Value2


kdc.admx

Административные шаблоны (компьютеры)

Административные шаблоны (пользователи)