La prise en charge de l'extension d'actualisation de PKInit nécessite le niveau fonctionnel du domaine (DFL) Windows Server 2016. Si le domaine du contrôleur de domaine n'est pas au DFL Windows Server 2016 ou supérieur, cette stratégie ne s'applique pas.
Ce paramètre de stratégie vous permet de configurer un contrôleur de domaine (DC) pour prendre en charge l'extension d'actualisation de PKInit.
Si vous activez ce paramètre de stratégie, les options suivantes sont prises en charge :
Pris en charge : l'extension d'actualisation de PKInit est prise en charge à la demande. Les clients Kerberos s'authentifiant avec succès auprès de l'extension d'actualisation de PKInit obtiennent le SID d'identité de clé public actualisé.
Obligatoire : l'extension d'actualisation de PKInit est requise pour la réussite de l'authentification. Les clients Kerberos qui ne prennent pas en charge l'extension d'actualisation de PKInit échouent toujours lorsqu'ils utilisent des informations d'identification de clé publique.
Si vous désactivez ce paramètre de stratégie ou si vous ne le configurez pas, le contrôleur de domaine ne propose jamais l'extension d'actualisation de PKInit et accepte les demandes d'authentification valides sans vérifier l'actualisation. Les utilisateurs ne reçoivent jamais le SID d'identité de clé publique actualisé.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 2 |