若要提供对 PKInit Freshness Extension 的支持,则需达到 Windows Server 2016 域功能级别(DFL)。如果域控制器的域未达到 Windows Server 2016 DFL 或更高级别,则不会应用此策略。
此策略设置允许你将域控制器(DC)配置为支持 PKInit Freshness Extension。
如果启用此策略设置,则支持以下选项:
支持: 请求支持 PKInit Freshness Extension。使用 PKInit Freshness Extension 成功进行身份验证的 Kerberos 客户端将获得新的公钥标识 SID。
必需: 需要 PKInit Freshness Extension 才能成功进行身份验证。不支持 PKInit Freshness Extension 的 Kerberos 客户端在使用公钥凭据时将始终失败。
如果禁用或未配置此策略设置,则 DC 绝不会提供 PKInit Freshness Extension 并在不检查新鲜度的情况下接受有效的身份验证请求。用户将从不会获得新的公钥标识 SID。
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | PKINITFreshness |
Value Type | REG_DWORD |
Value | 2 |