La compatibilidad con la extensión de actualización PKInit requiere el nivel funcional del dominio (DFL) de Windows Server 2016. Si el dominio del controlador dominio no está en DFL o superior de Windows Server 2016, no se aplicará la directiva.
Esta configuración de directiva permite configurar un controlador de dominio (DC) para que admita la extensión de actualización PKInit.
Si habilitas esta configuración de directiva, se admitirán las siguientes opciones:
Compatible: la extensión de actualización PKInit es compatible con la solicitud. Los cliente de Kerberos que se autentiquen correctamente con la extensión de actualización PKInit recibirán el nuevo identificador de seguridad (SID) de identidad de clave pública.
Requerido: la extensión de actualización PKInit es necesaria para la autenticación correcta. Los clientes de Kerberos que no son compatibles con la extensión de actualización PKInit siempre producirán un error al usar credenciales de clave pública.
Si deshabilitas o no estableces esta configuración de directiva, el controlador de dominio nunca ofrecerá la extensión de actualización PKInit y aceptará solicitudes de autenticación válidas sin comprobar su actualización. Los usuarios nunca recibirán un nuevo SID de identidad de clave pública.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 2 |