对 PKInit Freshness Extension 的 KDC 支持

若要提供对 PKInit Freshness Extension 的支持,则需达到 Windows Server 2016 域功能级别(DFL)。如果域控制器的域未达到 Windows Server 2016 DFL 或更高级别,则不会应用此策略。

此策略设置允许你将域控制器(DC)配置为支持 PKInit Freshness Extension。

如果启用此策略设置,则支持以下选项:

支持: 请求支持 PKInit Freshness Extension。使用 PKInit Freshness Extension 成功进行身份验证的 Kerberos 客户端将获得新的公钥标识 SID。

必需: 需要 PKInit Freshness Extension 才能成功进行身份验证。不支持 PKInit Freshness Extension 的 Kerberos 客户端在使用公钥凭据时将始终失败。

如果禁用或未配置此策略设置,则 DC 绝不会提供 PKInit Freshness Extension 并在不检查新鲜度的情况下接受有效的身份验证请求。用户将从不会获得新的公钥标识 SID。

支持的平台: Windows 10 Server、Windows 10 或 Windows 10 RT 及其更高版本

PKInit Freshness Extension 选项:


  1. 已禁用
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NamePKINITFreshness
    Value TypeREG_DWORD
    Value0
  2. 支持
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NamePKINITFreshness
    Value TypeREG_DWORD
    Value1
  3. 必需
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NamePKINITFreshness
    Value TypeREG_DWORD
    Value2


kdc.admx

管理模板(计算机)

管理模板(用户)