Data Domain: Verbesserungen der Active Directory-Kerberos-Verschlüsselung

Summary: Data Domain-Systeme unterstützen die Active Directory Kerberos-Authentifizierung und stellen veraltete Verschlüsselungsmethoden ab. Ab DDOS 8.8 und zukünftigen unterstützten Versionen verwendet Kerberos-Kommunikation mit Active Directory nur AES128- und AES256-Verschlüsselung, wodurch die Unterstützung für schwächere Chiffren wie RC4 und DES entfernt wird, während die normale CIFS-Freigabefunktionalität beibehalten wird. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

  • NutzerInnen sehen Active Directory-Konten, die mit msDS-SupportedEncryptionTypes Werte, die RC4-Verschlüsselung enthalten.
  • Sicherheits- oder Complianceprüfungen identifizieren RC4 als aktivierten Kerberos-Verschlüsselungstyp.
  • Der Zugriff auf CIFS-Freigaben durch Active Directory-Nutzer kann Netlogon Anforderungen, die RC4-Verschlüsselung in bestimmten Data Domain-Versionen verwenden.
  • Nutzer möchten Informationen zu Kerberos-Verschlüsselungsmethoden, die zwischen Data Domain und Active Directory verwendet werden.

Cause

Das Active Directory-Attribut msDS-SupportedEncryptionTypes Bestimmt, welche Kerberos-Verschlüsselungstypen für NutzerInnen, Computer oder Servicekonten zulässig sind.

A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)

Ein Wert von 31 (0x1F) zeigt die Unterstützung für alle gängigen Kerberos-Verschlüsselungstypen an, einschließlich DES, RC4, AES128und AES256.
In betroffenen Data Domain-Versionen kann der CIFS-Share-Zugriff durch Active Directory-NutzerInnen zu folgenden Problemen führen Netlogon Anforderungen mit RC4-Verschlüsselung.

Resolution

CIFS-Freigaben auf Data Domain sind von diesem Verhalten nicht betroffen und werden aufgrund der Verwendung von RC4 in nicht als anfällig betrachtet. Netlogon Anfragen.
DDOS 8.8 unterstützt nur AES128 und AES256 Kerberos-Verschlüsselungsalgorithmen.
Unterstützung für schwache oder veraltete Verschlüsselungsmethoden, einschließlich DES und RC4, wurden aus der Kerberos-Kommunikation mit Active Directory entfernt.
Diese Änderungen stärken die kryptografische Compliance und entsprechen den aktuellen Best Practices für die Sicherheit.
Ähnliche Verbesserungen der Verschlüsselungshärtung sind für unterstützte Versionszweige geplant, um eine konsistente Kerberos-Sicherheit in allen Umgebungen zu gewährleisten.


Geplante Versionsaktualisierungen

Die folgenden Versionen werden voraussichtlich die verstärkte Kerberos-Verschlüsselungs-Policy enthalten:

DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20

 

Additional Information

Zukünftige Data Domain-Versionen, einschließlich DDOS 7.12 und der LTS-Versionen 7.7.5.20 und 7.10.1.10, verwenden die AES-Verschlüsselung für Netlogon Anfragen.
DDOS 8.8.0.0 entfernt RC4-HMAC Verschlüsselungsunterstützung von der Kerberos-Konfiguration.
Unterstützte Kerberos-Verschlüsselungstypen in DDOS 8.8 sind:

AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)

Affected Products

Data Domain
Article Properties
Article Number: 000494851
Article Type: Solution
Last Modified: 04 أغسطس 2026
Version:  1
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.