Supporto KDC per attestazioni, autenticazione composta e blindatura Kerberos

Questa impostazione dei criteri consente di configurare un controller di dominio per il supporto delle attestazioni e dell'autenticazione composta per il controllo dinamico degli accessi e la blindatura Kerberos tramite l'autenticazione Kerberos.

Se si abilita questa impostazione dei criteri, i computer client che supportano le attestazioni e l'autenticazione composta per il controllo dinamico degli accessi e sono in grado di riconoscere la blindatura Kerberos utilizzeranno questa funzionalità per i messaggi di autenticazione Kerberos. È consigliabile applicare questa impostazione dei criteri a tutti i controller di dominio per garantire un'applicazione coerente nel dominio.

Se si disabilita o non si configura questa impostazione dei criteri, il controller di dominio non supporterà le attestazioni, l'autenticazione composta o la blindatura.

Se si configura l'opzione "Non supportato", il controller di dominio non supporterà le attestazioni, l'autenticazione composta o la blindatura. Questo è il comportamento predefinito per i controller di dominio che eseguono i sistemi operativi Windows Server 2008 R2 o versioni precedenti.

Nota: per rendere effettive le opzioni seguenti di questo criterio KDC, è necessario abilitare il Criterio di gruppo Kerberos "Supporto client Kerberos per attestazioni, autenticazione composta e blindatura Kerberos" in tutti i sistemi supportati. Se non si abilita l'impostazione dei criteri Kerberos, queste funzionalità non verranno utilizzate per i messaggi di autenticazione Kerberos.

Se si configura l'opzione "Supportato", il controller di dominio supporterà le attestazioni, l'autenticazione composta e la blindatura Kerberos. Il controller di dominio annuncia ai computer client Kerberos il supporto nel dominio delle attestazioni e dell'autenticazione composta per il controllo dinamico degli accessi e la blindatura Kerberos.

Requisiti a livello di funzionalità del dominio
Per le opzioni "Fornisci sempre attestazioni" e "Errore per richieste di autenticazione non blindate", se il livello di funzionalità del dominio è impostato su Windows Server 2008 R2 o versioni precedenti, il comportamento dei controller di dominio è uguale a quello che si verifica quando è selezionata l'opzione "Supportato".

Se il livello di funzionalità del dominio è impostato su Windows Server 2012, il controller di dominio annuncia ai computer client Kerberos il supporto nel dominio delle attestazioni e dell'autenticazione composta per il controllo dinamico degli accessi e la blindatura Kerberos. Inoltre:
- Se si imposta l'opzione "Fornisci sempre attestazioni", il controller di dominio restituirà sempre le attestazioni per gli account e supporterà il comportamento RFC per l'annuncio FAST (Flexible Authentication Secure Tunneling).
- Se si imposta l'opzione "Errore per richieste di autenticazione non blindate", il controller di dominio rifiuterà i messaggi Kerberos non blindati.

Avviso: se si imposta "Errore per richieste di autenticazione non blindate", l'autenticazione dei computer client che non supportano la blindatura Kerberos avrà esito negativo per il controller di dominio.

Per assicurarsi che questa funzionalità abbia effetto, distribuire un numero sufficiente di controller che supportano le attestazioni e l'autenticazione composta per il controllo dinamico degli accessi e che riconoscono la blindatura Kerberos per gestire le richieste di autenticazione. La presenza di un numero insufficiente di controller di dominio per il supporto di questa impostazione dei criteri causerà errori di autenticazione in caso di richieste di controllo dinamico degli accessi o blindatura Kerberos (ossia, se l'opzione "Supportato" è abilitata).

Effetti sulle prestazioni dei controller di dominio dell'abilitazione di questa impostazione dei criteri:
- È richiesta l'individuazione sicura delle capacità del dominio con conseguenti scambi di messaggi aggiuntivi.
- Le attestazioni e l'autenticazione composta per il controllo dinamico degli accessi comportano un aumento delle dimensioni e della complessità dei dati nel messaggio, con conseguente incremento dei tempi di elaborazione e delle dimensioni dei ticket di servizio Kerberos.
- La blindatura Kerberos esegue la crittografia completa dei messaggi Kerberos e firma gli errori Kerberos, con conseguente incremento dei tempi di elaborazione, ma non modifica le dimensioni dei ticket di servizio.

Supportata in: Almeno Windows Server 2012, Windows 8 o Windows RT

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
Value NameEnableCbacAndArmor
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Attestazioni, autenticazione composta per il controllo dinamico degli accessi e le opzioni di blindatura Kerberos:


  1. Non supportato
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value0
  2. Supportato
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value1
  3. Fornisci sempre attestazioni
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value2
  4. Errore per richieste di autenticazione non blindate
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value3


kdc.admx

Modelli amministrativi (Computer)

Modelli amministrativi (utenti)