Suporte KDC para afirmações, autenticação composta e proteção Kerberos

Esta definição de política permite-lhe configurar um controlador de domínio para suportar afirmações e autenticação composta para Controlo de Acesso Dinâmico e proteção Kerberos utilizando a autenticação Kerberos.

Se ativar esta definição de política, os computadores cliente com suporte para afirmações e autenticação composta para Controlo de Acesso Dinâmico e com suporte de proteção Kerberos utilizarão esta funcionalidade para mensagens de autenticação Kerberos. Esta política deverá ser aplicada em todos os controladores de domínio para garantir a aplicação consistente da política no domínio.

Se desativar ou não configurar esta definição de política, o controlador de domínio não suportará afirmações, autenticação composta, nem proteção.

Se configurar a opção "Não suportado", o controlador de domínio não suportará afirmações, autenticação composta, nem proteção, que é o comportamento predefinido para os controladores de domínio com Windows Server 2008 R2 ou sistemas operativos anteriores.

Nota: para que as seguintes opções desta política KDC produzam efeitos, a Política de Grupo Kerberos "Suporte de cliente Kerberos para afirmações, autenticação composta e proteção Kerberos" tem de estar ativadas nos sistemas suportados. Se a definição de política Kerberos não estiver ativada, as mensagens de autenticação Kerberos não utilizarão estas funcionalidades.

Se configurar "Suportado", o controlador de domínio suportará afirmações, autenticação composta e proteção Kerberos. O controlador de domínio anuncia aos computadores cliente Kerberos que o domínio suporta afirmações e autenticação composta para Controlo de Acesso Dinâmico e proteção Kerberos.

Requisitos de nível funcional do domínio
Para as opções "Fornecer sempre afirmações" e "Falhar pedidos de autenticação sem proteção", quando o nível funcional do domínio está definido como Windows Server 2008 R2 ou anterior, os controladores de domínio têm um comportamento como se a opção "Suportado" estivesse selecionada.

Quando o nível funcional do domínio está definido como Windows Server 2012, o controlador de domínio anuncia aos computadores cliente Kerberos que o domínio suporta afirmações e autenticação composta para Controlo de Acesso Dinâmico e proteção Kerberos, e:
- se definir a opção "Fornecer sempre afirmações", serão sempre devolvidas afirmações para as contas e é suportado o comportamento RFC para anunciar o túnel seguro de autenticação flexível (FAST).
- se definir a opção "Falhar pedidos de autenticação sem proteção", as mensagens Kerberos sem proteção serão rejeitadas.

Aviso: quando estiver definido "Falhar pedidos de autenticação sem proteção", os computadores cliente que não suportam proteção Kerberos irão falhar a autenticação junto do controlador de domínio.

Para assegurar a eficácia desta funcionalidade, implemente um número suficiente de controladores de domínio com suporte para afirmações e autenticação composta para Controlo de Acesso Dinâmico e com suporte para proteção Kerberos para processarem os pedidos de autenticação. Um número insuficiente de controladores de domínio que suportem esta política resultará em falhas de autenticação sempre que seja necessário Controlo de Acesso Dinâmico ou proteção Kerberos (ou seja, quando a opção "Suportado" estiver ativada).

Impacto no desempenho dos controladores de domínio quando esta definição de política está ativada:
- é necessária deteção da função de domínio Kerberos seguro, o que resulta em trocas de mensagens adicionais.
- as afirmações e a autenticação composta para Controlo de Acesso Dinâmico aumentam o tamanho e a complexidade dos dados na mensagem, o que resulta aumento do tempo de processamento e num aumento do tamanho da permissão de serviço Kerberos.
- a proteção Kerberos encripta totalmente as mensagens Kerberos e assina os erros Kerberos, o que resulta num aumento do tempo de processamento, mas não altera o tamanho da permissão de serviço.

Suportado em: Pelo menos, Windows Server 2012, Windows 8 ou Windows RT

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
Value NameEnableCbacAndArmor
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Opções das afirmações, autenticação composta para Controlo de Acesso Dinâmico e proteção Kerberos:


  1. Não suportado
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value0
  2. Suportado
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value1
  3. Fornecer sempre afirmações
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value2
  4. Falhar pedidos de autenticação sem proteção
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value3


kdc.admx

Modelos administrativos (computadores)

Modelos administrativos (utilizadores)