Data Domain: mejoras en el cifrado Kerberos de Active Directory

Summary: Los sistemas Data Domain son compatibles con la autenticación Kerberos de Active Directory y están dejando atrás los métodos de cifrado heredados. A partir de DDOS 8.8 y futuras versiones compatibles, las comunicaciones de Kerberos con Active Directory utilizarán solo el cifrado AES128 y AES256, lo que elimina la compatibilidad con cifrados más débiles, como RC4 y DES, y mantiene la funcionalidad normal del recurso compartido CIFS. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

  • Los usuarios observan cuentas de Active Directory configuradas con msDS-SupportedEncryptionTypes valores que incluyen cifrado RC4.
  • Las revisiones de seguridad o cumplimiento de normas identifican RC4 como un tipo de cifrado Kerberos habilitado.
  • El acceso al recurso compartido CIFS por parte de los usuarios de Active Directory puede generar Netlogon solicitudes que utilizan el cifrado RC4 en determinadas versiones de Data Domain.
  • Los usuarios solicitan aclaraciones sobre los métodos de cifrado de Kerberos utilizados entre Data Domain y Active Directory.

Cause

El atributo Active Directory msDS-SupportedEncryptionTypes Determina qué tipos de cifrado Kerberos están permitidos para un usuario, una computadora o una cuenta de servicio.

A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)

Un valor de 31 (0x1F) indica la compatibilidad con todos los tipos de cifrado Kerberos comunes, incluidos los siguientes: DES, RC4, AES128y AES256.
En las versiones de Data Domain afectadas, el acceso al recurso compartido CIFS por parte de los usuarios de Active Directory puede provocar lo siguiente: Netlogon solicitudes mediante el cifrado RC4.

Resolution

Los recursos compartidos CIFS en Data Domain no se ven afectados por este comportamiento y no se consideran vulnerables debido al uso de RC4 en Netlogon solicitudes.
DDOS 8.8 solo soporta AES128 y AES256 Algoritmos de cifrado Kerberos.
Compatibilidad con métodos de cifrado débiles o obsoletos, entre los que se incluyen los siguientes: DES y RC4, se han eliminado de las comunicaciones de Kerberos con Active Directory.
Estos cambios fortalecen el cumplimiento criptográfico y se alinean con las prácticas recomendadas de seguridad actuales.
Se planean mejoras similares en el reforzamiento del cifrado para las ramas de versión compatibles a fin de garantizar una seguridad coherente de Kerberos en todos los entornos.


Actualizaciones de versiones planificadas

Se espera que las siguientes versiones incluyan la política de cifrado de Kerberos reforzada:

DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20

 

Additional Information

Las futuras versiones de Data Domain, incluidas DDOS 7.12 y LTS 7.7.5.20 y 7.10.1.10, utilizarán el cifrado AES para Netlogon solicitudes.
DDOS 8.8.0.0 elimina RC4-HMAC Compatibilidad con el cifrado desde la configuración de Kerberos.
Los tipos de cifrado Kerberos compatibles con DDOS 8.8 son los siguientes:

AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)

Affected Products

Data Domain
Article Properties
Article Number: 000494851
Article Type: Solution
Last Modified: 04 أغسطس 2026
Version:  1
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.