SHD / MC Checker

MC512168 | Date changes for new certificate-based authentication requirements on domain controllers



MC512168 | Date changes for new certificate-based authentication requirements on domain controllers

Classification stayInformed
Last Updated 2/6/2023 9:52:01 PM
Start Time 2/6/2023 9:52:00 PM
End Time 2/6/2024 9:52:00 PM
Message Content
Date changes for new certificate-based authentication requirements on domain controllers
 
New security requirements are coming to Windows Servers. These changes increase certificate mapping security requirements to address vulnerabilities discussed in CVE-2022-26923 and others. Servers that run Active Directory Certificate Services, as well as Windows domain controllers that service certificate-based authentication, will need to meet new certificate mapping requirements in order for authentication operations to succeed. Administrators should be aware of two key dates in 2023:
 
  • April 11, 2023: Updates released after this date will remove the ability to allow domain controllers to continue relying on weak certificate mapping, known as Disabled mode.
  • November 14, 2023: Updates released after this date will mandate that the new certificate security requirements are met, known as Full Enforcement mode.
 
Beginning with updates released May 10, 2022 and later, warning messages are logged for authentication scenarios that will fail once the new security requirements are in place. This can help administrators identify compatibility issues ahead of the November 14, 2023 date. To help protect your environment, update all servers with the May 10, 2022 or later security release, and enable Full Enforcement mode on all domain controllers if no audit error logs are created on domain controllers.
 
 
When will this happen:
Starting April 11, 2023, Disabled mode will be removed. Starting November 14, 2023, domain controllers must use Full Enforcement mode. Please note, this was changed from a previously announced date in May.
 
How this will affect your organization:
Updates for Windows released after April 11, 2023 will ignore the Disabled mode registry key setting and remove the ability to allow domain controllers to continue relying on weak certificate mapping.
 
After November 14, 2023, authentication will be denied for certificates that fail strong (secure) mapping criteria (see Certificate mappings). All servers that run Active Directory Certificate Services and Windows domain controllers that service certificate-based authentication are affected.
 
What you need to do to prepare:
To help protect your environment and prevent service interruptions, complete the following steps:
  1. Update all servers that run Active Directory Certificate Services and Windows domain controllers that service certificate-based authentication with updates released May 10, 2022 or later (see Compatibility mode). This will provide audit events that identify certificates that are not compatible with the new security requirement.
  2. If no audit event logs are created on domain controllers for one month after installing the update, proceed with enabling Full Enforcement mode on all domain controllers. This will apply the security requirements ahead of time and will ensure that no interruptions are encountered when the November 14, 2023 updates are released.
 
Additional information:
機械翻訳
ドメイン コントローラーでの新しい証明書ベースの認証要件の日付変更
 
新しいセキュリティ要件がWindowsサーバーに登場します。これらの変更により、 CVE-2022-26923 などで説明されている脆弱性に対処するために、証明書マッピングのセキュリティ要件が強化されます。Active Directory 証明書サービスを実行するサーバーと、証明書ベースの認証を提供する Windows ドメイン コントローラーは、認証操作を成功させるために、新しい証明書マッピング要件を満たす必要があります。管理者は、2023 年の 2 つの重要な日付に注意する必要があります。
 
  • 2023 年 4 月 11 日: この日付以降にリリースされた更新プログラムでは、ドメイン コントローラーが引き続き弱い証明書マッピング (無効モード) に依存することを許可する機能が削除されます。
  • 2023 年 11 月 14 日: この日付以降にリリースされた更新プログラムでは、新しい証明書のセキュリティ要件 (完全強制モード) が満たされることが義務付けられます。
 
2022 年 5 月 10 日以降にリリースされた更新プログラム以降、新しいセキュリティ要件が設定されると失敗する認証シナリオの警告メッセージがログに記録されます。これは、管理者が 2023 年 11 月 14 日の日付より前に互換性の問題を特定するのに役立ちます。環境を保護するには、2022 年 5 月 10 日以降のセキュリティ リリースですべてのサーバーを更新し、ドメイン コントローラーで監査エラー ログが作成されない場合は、すべてのドメイン コントローラーで完全強制モードを有効にします。
 
 
これはいつ起こりますか:
2023 年 4 月 11 日以降、無効モードは削除されます。2023 年 11 月 14 日以降、ドメイン コントローラーは完全強制モードを使用する必要があります。これは、以前に発表された5月の日付から変更されていることに注意してください。
 
これが組織に与える影響:
2023 年 4 月 11 日以降にリリースされた Windows 用の更新プログラムでは、[無効モード] レジストリ キー設定が無視され、ドメイン コントローラーが脆弱な証明書マッピングに引き続き依存できるようにする機能が削除されます。
 
2023 年 11 月 14 日以降、強力な (セキュリティで保護された) マッピング条件に失敗した証明書の認証は拒否されます (「 証明書のマッピング」を参照)。Active Directory 証明書サービスを実行するすべてのサーバーと、証明書ベースの認証を提供する Windows ドメイン コントローラーが影響を受けます。
 
準備するために必要なこと:
環境を保護し、サービスの中断を防ぐには、以下の手順を実行します。
  1. Active Directory 証明書サービスを実行するすべてのサーバーと、証明書ベースの認証を提供する Windows ドメイン コントローラーを、2022 年 5 月 10 日以降にリリースされた更新プログラムで更新します (「 互換モード」を参照)。これにより、新しいセキュリティ要件と互換性のない証明書を識別する監査イベントが提供されます。
  2. 更新プログラムのインストール後 1 か月間、ドメイン コントローラーに監査イベント ログが作成されない場合は、すべてのドメイン コントローラーで完全強制モードを有効にするに進みます。これにより、事前にセキュリティ要件が適用され、2023 年 11 月 14 日の更新プログラムがリリースされたときに中断が発生しなくなります。
 
追加情報: