Data Domain: Forbedringer av Active Directory Kerberos-kryptering

Summary: Data Domain-systemer støtter Active Directory Kerberos-godkjenning og går bort fra eldre krypteringsmetoder. Fra og med DDOS 8.8 og fremtidige støttede utgivelser vil Kerberos-kommunikasjon med Active Directory bare bruke AES128- og AES256-kryptering, noe som fjerner støtte for svakere chiffer som RC4 og DES, samtidig som normal CIFS-delingsfunksjonalitet opprettholdes. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

  • Brukere observerer Active Directory-kontoer som er konfigurert med msDS-SupportedEncryptionTypes verdier som inkluderer RC4-kryptering.
  • Sikkerhets- eller overholdelsesgjennomganger identifiserer RC4 som en aktivert Kerberos-krypteringstype.
  • CIFS-delingstilgang fra Active Directory-brukere kan generere Netlogon forespørsler som bruker RC4-kryptering i visse Data Domain-utgivelser.
  • Brukere søker avklaring angående Kerberos-krypteringsmetoder som brukes mellom Data Domain og Active Directory.

Cause

Active Directory-attributtet msDS-SupportedEncryptionTypes bestemmer hvilke Kerberos-krypteringstyper som er tillatt for en bruker-, datamaskin- eller tjenestekonto.

A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)

Verdien er 31 (0x1F) angir støtte for alle vanlige Kerberos-krypteringstyper, inkludert DES, RC4, AES128og... AES256.
I berørte Data Domain-utgivelser kan CIFS-delingstilgang for Active Directory-brukere føre til Netlogon forespørsler ved hjelp av RC4-kryptering.

Resolution

CIFS-delinger på Data Domain påvirkes ikke av denne virkemåten og anses ikke som sårbare på grunn av bruken av RC4 i Netlogon Forespørsler.
DDOS 8.8 støtter bare AES128 og AES256 Kerberos-krypteringsalgoritmer.
Støtte for svake eller utdaterte krypteringsmetoder, inkludert DES og RC4, er fjernet fra Kerberos-kommunikasjon med Active Directory.
Disse endringene styrker kryptografisk samsvar og samsvarer med gjeldende anbefalte fremgangsmåter for sikkerhet.
Lignende forbedringer av krypteringsforsterkningen er planlagt for støttede utgivelsesgrener for å sikre konsekvent Kerberos-sikkerhet på tvers av miljøer.


Planlagte utgivelsesoppdateringer

Følgende versjoner forventes å inkludere den styrkede Kerberos-krypteringspolicyen:

DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20

 

Additional Information

Fremtidige Data Domain-utgivelser, inkludert DDOS 7.12- og LTS-versjonene 7.7.5.20 og 7.10.1.10, vil bruke AES-kryptering til Netlogon Forespørsler.
DDOS 8.8.0.0 fjerner RC4-HMAC chifferstøtte fra Kerberos-konfigurasjon.
Støttede Kerberos-krypteringstyper i DDOS 8.8 er:

AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)

Affected Products

Data Domain
Article Properties
Article Number: 000494851
Article Type: Solution
Last Modified: 04 أغسطس 2026
Version:  1
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.