Windows Server 2016-domänfunktionsnivå krävs för att PKInit Freshness Extension ska stödas. Om domänkontrollantens domän inte är på Windows Server 2016-domänfunktionsnivå eller senare tillämpas inte principen.
Med den här principinställningen kan du konfigurera en domänkontrollant till att stöda PKInit Freshness Extension.
Om du aktiverar principinställningen har du följande alternativ:
Stöds: PKInit Freshness Extension stöds på begäran. Kerberos-klienter som autentiseras med PKInit Freshness Extension får ett SID för en aktuell identitet för offentlig nyckel.
Krävs: PKInit Freshness Extension krävs för att autentisering ska gå att genomföra. Kerberos-klienter som inte stöder PKInit Freshness Extension kan inte autentiseras när de använder en offentlig nyckel.
Om du inaktiverar eller låter bli att konfigurera principinställningen tillhandahåller domänkontrollanten aldrig PKInit Freshness Extension och den accepterar giltiga autentiseringsbegäranden utan att kontrollera aktualitet. Användarna får heller aldrig något SID för en aktuell identitet för offentlig nyckel.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 2 |