Data Domain: Active Directory Kerberos-krypteringsforbedringer

Oversigt: Data Domain-systemer understøtter Active Directory Kerberos-godkendelse og er ved at gå væk fra ældre krypteringsmetoder. Fra og med DDOS 8.8 og fremtidige understøttede versioner bruger Kerberos-kommunikation med Active Directory kun AES128- og AES256-kryptering, hvilket fjerner understøttelsen af svagere cifre som RC4 og DES, samtidig med at den normale CIFS-delingsfunktionalitet opretholdes. ...

Denne artikel gælder for Denne artikel gælder ikke for Denne artikel er ikke knyttet til et bestemt produkt. Det er ikke alle produktversioner, der er identificeret i denne artikel.

Symptomer

  • Brugere observerer Active Directory-konti, der er konfigureret med msDS-SupportedEncryptionTypes værdier, der indeholder RC4-kryptering.
  • Sikkerheds- eller overholdelsesgennemgange identificerer RC4 som en aktiveret Kerberos-krypteringstype.
  • CIFS-delingsadgang for Active Directory-brugere kan generere Netlogon anmodninger, der bruger RC4-kryptering i visse Data Domain-versioner.
  • Brugere ønsker afklaring vedrørende Kerberos-krypteringsmetoder, der bruges mellem Data Domain og Active Directory.

Årsag

Active Directory-attributten msDS-SupportedEncryptionTypes bestemmer, hvilke Kerberos-krypteringstyper der er tilladt for en bruger-, computer- eller tjenestekonto.

A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)

En værdi af 31 (0x1F) angiver understøttelse af alle almindelige Kerberos-krypteringstyper, herunder DES, RC4, AES128og... AES256.
I berørte Data Domain-versioner kan CIFS-delingsadgang for Active Directory-brugere resultere i Netlogon anmodninger ved hjælp af RC4-kryptering.

Løsning

CIFS-delinger på Data Domain påvirkes ikke af denne adfærd og betragtes ikke som sårbare på grund af brugen af RC4 i Netlogon Anmodninger.
DDOS 8.8 understøtter kun AES128 og AES256 Kerberos-krypteringsalgoritmer.
Understøttelse af svage eller forældede krypteringsmetoder, herunder DES og RC4, er blevet fjernet fra Kerberos-kommunikation med Active Directory.
Disse ændringer styrker kryptografisk overholdelse og er i overensstemmelse med nuværende bedste praksis for sikkerhed.
Lignende forbedringer af krypteringshærdning er planlagt for understøttede udgivelsesgrene for at sikre ensartet Kerberos-sikkerhed på tværs af miljøer.


Opdateringer af planlagt udgivelse

Følgende udgivelser forventes at omfatte den styrkede Kerberos-krypteringspolitik:

DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20

 

Flere oplysninger

Fremtidige Data Domain-udgivelser, herunder DDOS 7.12- og LTS-versionerne 7.7.5.20 og 7.10.1.10, bruger AES-kryptering til Netlogon Anmodninger.
DDOS 8.8.0.0 fjerner RC4-HMAC Krypteringsunderstøttelse fra Kerberos-konfiguration.
Understøttede Kerberos-krypteringstyper i DDOS 8.8 er:

AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)

Berørte produkter

Data Domain
Artikelegenskaber
Artikelnummer: 000494851
Artikeltype: Solution
Senest ændret: 04 aug. 2026
Version:  1
Find svar på dine spørgsmål fra andre Dell-brugere
Supportservices
Kontrollér, om din enhed er dækket af supportservices.