Obsługa rozszerzenia aktualności PKInit wymaga poziomu funkcjonalności domeny systemu Windows Server 2016. Jeśli kontroler domeny nie ma poziomu funkcjonalności domeny systemu Windows Server 2016 lub wyższego, to ustawienie zasad nie zostanie zastosowane.
To ustawienie zasad umożliwia skonfigurowanie obsługi rozszerzenia aktualności PKInit na kontrolerze domeny.
Jeśli to ustawienie zasad zostanie włączone, będą obsługiwane następujące opcje:
Obsługiwane: rozszerzenie aktualności PKInit jest obsługiwane na żądanie. Klienci Kerberos pomyślnie przechodzący uwierzytelnienie przy użyciu rozszerzenia aktualności PKInit uzyskają aktualny identyfikator SID tożsamości klucza publicznego.
Wymagane: rozszerzenie aktualności PKInit jest wymagane do pomyślnego uwierzytelnienia. W przypadku klientów Kerberos bez obsługi rozszerzenia aktualności PKInit użycie poświadczeń z kluczami publicznymi będzie zawsze kończyć się niepowodzeniem.
Jeśli to ustawienie zasad zostanie wyłączone lub nie zostanie skonfigurowane, kontroler domeny nigdy nie będzie oferował rozszerzenia aktualności PKInit i będzie akceptował prawidłowe żądania uwierzytelniania bez sprawdzania aktualności. Użytkownicy nigdy nie będą otrzymywać aktualnego identyfikatora SID tożsamości klucza publicznego.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 2 |