Avaintenjakelukeskus tukee väitteitä, yhdistelmätodennusta ja Kerberos-suojausta

Tällä käytäntöasetuksella voit määrittää toimialueen ohjauskoneen tukemaan väitteitä, dynaamisen käyttöoikeuksien valvonnan yhdistelmätodennusta sekä Kerberos-suojausta Kerberos-todennuksen avulla.

Jos otat tämän käytäntöasetuksen käyttöön, asiakastietokoneet, jotka tukevat väitteitä, dynaamisen käyttöoikeuksien valvonnan yhdistelmätodennusta sekä Kerberos-suojausta, käyttävät tätä toimintoa Kerberos-todennusviesteissä. Tämä käytäntö tulisi ottaa käyttöön kaikissa toimialueen ohjauskoneissa – näin voidaan varmistaa käytännön johdonmukainen käyttö koko toimialueessa.

Jos käytäntöasetus poistetaan käytöstä tai sitä ei määritetä, toimialueen ohjauskone ei tue väitteitä, yhdistelmätodennusta tai suojausta.

Jos määrität Ei tuettu -asetuksen, toimialueen ohjauskone ei tue väitteitä, yhdistelmätodennusta tai suojausta. Tämä on oletustoiminta toimialueen ohjauskoneille, joissa on Windows Server 2008 R2 tai sitä vanhempi käyttöjärjestelmä.

Huomautus: tämän avaintenjakelukäytännön seuraavat asetukset otetaan käyttöön vain, kun Kerberos-asiakas tukee väitteitä, yhdistelmätodennusta ja Kerberos-suojausta -Kerberos-ryhmäkäytäntö on otettu käyttöön tuetuissa järjestelmissä. Jos tätä Kerberos-käytäntöasetusta ei oteta käyttöön, Kerberos-todentamissanomat eivät käytä näitä ominaisuuksia.

Jos määrität asetukseksi Tuettu, toimialueen ohjauskone tukee väitteitä, yhdistelmätodennusta ja Kerberos-suojausta. Toimialueen ohjauskone ilmoittaa Kerberos-asiakastietokoneille, että toimialue tukee väitteitä, dynaamisen käyttöoikeuksien valvonnan yhdistelmätodennusta sekä Kerberos-suojausta.

Toimialueen toimintatason vaatimukset
Jos toimialueen toimintataso on Windows Server 2008 R2 tai aiempi ja käytössä on Tarjoa väitteet aina- ja Hylkää suojaamattomat todennuspyynnöt -asetukset, toimialueen ohjauskone toimii kuin Tuettu-asetus olisi valittuna.

Kun toimialueen toimintataso on Windows Server 2012, toimialueen ohjauskone ilmoittaa Kerberos-asiakastietokoneille, että toimialue tukee väitteitä, dynaamisen käyttöoikeuksien valvonnan yhdistelmätodennusta sekä Kerberos-suojausta.
- Jos määrität Tarjoa väitteet aina -asetuksen, toimialueen ohjauskoneet palauttavat aina myös väitteet tileille sekä tukevat FAST-todentamisen ilmoittamisen RFC-toimintoja.
- Jos määrität Hylkää suojaamattomat todennuspyynnöt -asetuksen, toimialueen ohjauskoneet hylkäävät suojaamattomat Kerberos-viestit.

Varoitus: jos määrität Hylkää suojaamattomat todennuspyynnöt -asetuksen, Kerberos-suojausta tukemattomia asiakastietokoneita ei voida todentaa toimialueen ohjauskoneeksi.

Toiminnon tehokkuus voidaan varmistaa ottamalla käyttöön riittävästi väitteitä, dynaamisen käyttöoikeuksien valvonnan yhdistelmätodennusta sekä Kerberos-suojausta tukevia toimialueen ohjauskoneita, jotta ne voivat käsitellä todennuspyynnöt. Jos tätä käytäntöä tukevia toimialueen ohjauskoneita ei ole tarpeeksi, järjestelmässä esiintyy todennusvirheitä, kun dynaamista käyttöoikeuksien valvontaa tai Kerberos-suojausta vaaditaan (Tuettu-vaihtoehto on otettu käyttöön).

Vaikutus toimialueen ohjauskoneen suorituskykyyn, kun tämä käytäntöasetus on käytössä:
- Ylimääräisten viestien lähettäminen edellyttää suojattua Kerberos-toimialueiden toimintojen tunnistamista.
- Väitteet ja dynaamisen käyttöoikeuksien valvonnan yhdistelmätodennus kasvattaa viestin kokoa ja tekee siitä monimutkaisemman. Tämä pidentää käsittelyaikaa ja suurentaa Kerberos-palvelulippujen kokoa.
- Kerberos-suojaus salaa Kerberos-viestit kokonaan sekä allekirjoittaa Kerberos-virheet. Tämä pidentää käsittelyaikaa, mutta ei muuta palvelulippujen kokoa.

Tuettu: Vähintään Windows Server 2012, Windows 8 tai Windows RT

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
Value NameEnableCbacAndArmor
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Väitteiden, dynaamisen käyttöoikeuksien valvonnan yhdistelmätodennuksen ja Kerberos-suojauksen asetukset:


  1. Ei tuettu
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value0
  2. Tuettu
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value1
  3. Tarjoa väitteet aina
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value2
  4. Hylkää suojaamattomat todennuspyynnöt
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters
    Value NameCbacAndArmorLevel
    Value TypeREG_DWORD
    Value3


kdc.admx

Hallintamallit (tietokoneet)

Hallintamallit (käyttäjät)