Data Domain:Active Directory Kerberos暗号化の機能拡張
Summary: Data DomainシステムはActive Directory Kerberos認証をサポートしており、従来の暗号化方式から移行しています。DDOS 8.8以降、および将来のサポート対象リリースでは、Active DirectoryとのKerberos通信ではAES128およびAES256暗号化のみが使用されます。RC4やDESなどの弱い暗号のサポートは削除されますが、通常のCIFS共有機能は維持されます。 ...
Symptoms
- ユーザーは、Active Directoryアカウントが
msDS-SupportedEncryptionTypesRC4 暗号化を含む値。 - セキュリティまたはコンプライアンスのレビューでは、RC4が有効なKerberos暗号化タイプとして識別されます。
- Active DirectoryユーザーによるCIFS共有アクセスは、
Netlogon特定のData DomainリリースでRC4暗号化を使用するリクエスト。 - ユーザーは、Data DomainとActive Directory間で使用されるKerberos暗号化方式について説明を求めています。
Cause
Active Directoryの属性 msDS-SupportedEncryptionTypes ユーザー、コンピューター、またはサービス アカウントに対して許可されるKerberos暗号化の種類を決定します。
A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)
値: 31 (0x1F)は、次のようなすべての一般的なKerberos暗号化タイプがサポートされていることを示します。 DES, RC4, AES128および AES256.
影響を受けるData Domainリリースでは、Active DirectoryユーザーによるCIFS共有アクセスにより、次の結果になる場合があります。 Netlogon RC4 暗号化を使用する要求。
Resolution
Data Domain上のCIFS共有は、この動作の影響を受けず、RC4の使用による脆弱とは見なされません。 Netlogon requests.
DDOS 8.8は、 AES128 、 AES256 Kerberos暗号化アルゴリズム。
脆弱または非推奨の暗号化方式のサポート(以下を含む) DES 、 RC4は、Active Directory との Kerberos 通信から削除されました
これらの変更により、暗号化コンプライアンスが強化され、現在のセキュリティのベスト プラクティスに合わせることができます
環境全体で一貫したKerberosセキュリティを確保するために、サポートされているリリース ブランチでも同様の暗号化強化の強化が計画されています。
リリースの予定アップデート
次のリリースには、強化されたKerberos暗号化ポリシーが含まれる予定です。
DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20
Additional Information
DDOS 7.12およびLTSリリース7.7.5.20と7.10.1.10を含む将来のData Domainリリースでは、AES暗号化機能が Netlogon requests.
DDOS 8.8.0.0では、 RC4-HMAC Kerberos構成からの暗号サポート。
DDOS 8.8でサポートされているKerberos暗号化タイプは次のとおりです。
AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)