O suporte à Extensão de Atualização PKInit requer o DFL (nível funcional de domínio) do Windows Server 2016. Se o domínio do controlador de domínio não estiver no DFL do Windows Server 2016 ou superior, esta política não será aplicada.
Essa configuração de política permite definir um DC (controlador de domínio) para dar suporte à Extensão de Atualização PKInit.
Se você habilitar essa configuração de política, haverá suporte para as seguintes opções:
Com suporte: suporte à Extensão de Atualização PKInit mediante solicitação. Clientes Kerberos bem-sucedidos na autenticação com a Extensão de Atualização PKInit obterão a nova SID de identidade de chave pública.
Necessário: a Extensão de Atualização PKInit é necessária para a autenticação bem-sucedida. Clientes Kerberos que não dão suporte à Extensão de Atualização PKInit sempre apresentarão falhas ao usar credenciais de chaves públicas.
Se você desabilitar ou não definir essa configuração de política, o DC nunca oferecerá a Extensão de Atualização PKInit e aceitará solicitações de autenticação válidas sem verificar se há atualização. Os usuários nunca receberão a nova SID de identidade de chave pública.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 2 |