Data Domain: mejoras en el cifrado Kerberos de Active Directory

Resumen: Los sistemas Data Domain son compatibles con la autenticación Kerberos de Active Directory y están dejando atrás los métodos de cifrado heredados. A partir de DDOS 8.8 y futuras versiones compatibles, las comunicaciones de Kerberos con Active Directory utilizarán solo el cifrado AES128 y AES256, lo que elimina la compatibilidad con cifrados más débiles, como RC4 y DES, y mantiene la funcionalidad normal del recurso compartido CIFS. ...

Este artículo se aplica a Este artículo no se aplica a Este artículo no está vinculado a ningún producto específico. No se identifican todas las versiones del producto en este artículo.

Síntomas

  • Los usuarios observan cuentas de Active Directory configuradas con msDS-SupportedEncryptionTypes valores que incluyen cifrado RC4.
  • Las revisiones de seguridad o cumplimiento de normas identifican RC4 como un tipo de cifrado Kerberos habilitado.
  • El acceso al recurso compartido CIFS por parte de los usuarios de Active Directory puede generar Netlogon solicitudes que utilizan el cifrado RC4 en determinadas versiones de Data Domain.
  • Los usuarios solicitan aclaraciones sobre los métodos de cifrado de Kerberos utilizados entre Data Domain y Active Directory.

Causa

El atributo Active Directory msDS-SupportedEncryptionTypes Determina qué tipos de cifrado Kerberos están permitidos para un usuario, una computadora o una cuenta de servicio.

A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)

Un valor de 31 (0x1F) indica la compatibilidad con todos los tipos de cifrado Kerberos comunes, incluidos los siguientes: DES, RC4, AES128y AES256.
En las versiones de Data Domain afectadas, el acceso al recurso compartido CIFS por parte de los usuarios de Active Directory puede provocar lo siguiente: Netlogon solicitudes mediante el cifrado RC4.

Resolución

Los recursos compartidos CIFS en Data Domain no se ven afectados por este comportamiento y no se consideran vulnerables debido al uso de RC4 en Netlogon solicitudes.
DDOS 8.8 solo soporta AES128 y AES256 Algoritmos de cifrado Kerberos.
Compatibilidad con métodos de cifrado débiles o obsoletos, entre los que se incluyen los siguientes: DES y RC4, se han eliminado de las comunicaciones de Kerberos con Active Directory.
Estos cambios fortalecen el cumplimiento criptográfico y se alinean con las prácticas recomendadas de seguridad actuales.
Se planean mejoras similares en el reforzamiento del cifrado para las ramas de versión compatibles a fin de garantizar una seguridad coherente de Kerberos en todos los entornos.


Actualizaciones de versiones planificadas

Se espera que las siguientes versiones incluyan la política de cifrado de Kerberos reforzada:

DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20

 

Información adicional

Las futuras versiones de Data Domain, incluidas DDOS 7.12 y LTS 7.7.5.20 y 7.10.1.10, utilizarán el cifrado AES para Netlogon solicitudes.
DDOS 8.8.0.0 elimina RC4-HMAC Compatibilidad con el cifrado desde la configuración de Kerberos.
Los tipos de cifrado Kerberos compatibles con DDOS 8.8 son los siguientes:

AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)

Productos afectados

Data Domain
Propiedades del artículo
Número del artículo: 000494851
Tipo de artículo: Solution
Última modificación: 04 ago 2026
Versión:  1
Encuentre respuestas a sus preguntas de otros usuarios de Dell
Servicios de soporte
Compruebe si el dispositivo está cubierto por los servicios de soporte.