Data Domain: Aprimoramentos da criptografia Kerberos do Active Directory

Summary: Os sistemas Data Domain são compatíveis com a autenticação Kerberos do Active Directory e estão se afastando dos métodos de criptografia preexistentes. A partir do DDOS 8.8 e versões futuras compatíveis, as comunicações Kerberos com o Active Directory usarão apenas a criptografia AES128 e AES256, removendo o suporte para cifras mais fracas, como RC4 e DES, mantendo a funcionalidade normal de compartilhamento CIFS. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

  • Os usuários observam as contas do Active Directory configuradas com msDS-SupportedEncryptionTypes valores que incluem a criptografia RC4.
  • As análises de segurança ou conformidade identificam RC4 como um tipo de criptografia Kerberos habilitado.
  • O acesso ao compartilhamento CIFS pelos usuários do Active Directory pode gerar Netlogon solicitações que usam criptografia RC4 em determinadas versões do Data Domain.
  • Os usuários buscam esclarecimentos sobre os métodos de criptografia Kerberos usados entre o Data Domain e o Active Directory.

Cause

O atributo do Active Directory msDS-SupportedEncryptionTypes determina quais tipos de criptografia Kerberos são permitidos para um usuário, computador ou conta de serviço.

A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)

Um valor de 31 (0x1F) indica suporte para todos os tipos comuns de criptografia Kerberos, inclusive DES, RC4, AES128e AES256.
Nas versões afetadas do Data Domain, o acesso ao compartilhamento CIFS pelos usuários do Active Directory pode resultar em Netlogon solicitações usando criptografia RC4.

Resolution

Os compartilhamentos CIFS no Data Domain não são afetados por esse comportamento e não são considerados vulneráveis devido ao uso de RC4 no Netlogon Solicitações.
O DDOS 8.8 é compatível apenas com AES128 e AES256 Algoritmos de criptografia Kerberos.
Suporte para métodos de criptografia fracos ou obsoletos, inclusive DES e RC4, foram removidos das comunicações Kerberos com o Active Directory.
Essas alterações fortalecem a conformidade criptográfica e se alinham às práticas recomendadas de segurança atuais.
Melhorias semelhantes de reforço de criptografia estão planejadas para ramificações de versão compatíveis para garantir a segurança consistente do Kerberos em todos os ambientes.


Atualizações de versão planejadas

Espera-se que as seguintes versões incluam a política de criptografia Kerberos reforçada:

DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20

 

Additional Information

As versões futuras do Data Domain, inclusive o DDOS 7.12 e as versões LTS 7.7.5.20 e 7.10.1.10, usarão criptografia AES para Netlogon Solicitações.
O DDOS 8.8.0.0 remove RC4-HMAC Suporte a cifras da configuração do Kerberos.
Os tipos de criptografia Kerberos compatíveis com o DDOS 8.8 são:

AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)

Affected Products

Data Domain
Article Properties
Article Number: 000494851
Article Type: Solution
Last Modified: 04 أغسطس 2026
Version:  1
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.