Data Domain:Active Directory Kerberos 加密強化功能

摘要: Data Domain 系統支援 Active Directory Kerberos 驗證,並且正在從舊版加密方法轉型。從 DDOS 8.8 和未來支援的版本開始,Kerberos 與 Active Directory 的通訊只會使用 AES128 和 AES256 加密,移除對 RC4 和 DES 等較弱密碼的支援,同時維持正常的 CIFS 共用功能。

本文章適用於 本文章不適用於 本文無關於任何特定產品。 本文未識別所有產品版本。

症狀

  • 使用者觀察到 Active Directory 帳戶配置了 msDS-SupportedEncryptionTypes 包含 RC4 加密的值。
  • 安全性或法規遵循審查將 RC4 識別為已啟用的 Kerberos 加密類型。
  • Active Directory 使用者可能會產生 CIFS 共用存取 Netlogon 在特定 Data Domain 版本中使用 RC4 加密的要求。
  • 使用者想要進一步瞭解在 Data Domain 和 Active Directory 之間使用的 Kerberos 加密方法。

原因

Active Directory 屬性 msDS-SupportedEncryptionTypes 確定使用者、計算機或服務帳戶允許哪些 Kerberos 加密類型。

A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)

值為 31 (0x1F) 表示支援所有常見的 Kerberos 加密類型,包括 DESRC4AES128AES256
在受影響的 Data Domain 版本中,Active Directory 使用者的 CIFS 共用存取可能會導致 Netlogon 使用 RC4 加密的請求。

解析度

Data Domain 上的 CIFS 共用不會受到此行為的影響,也不會因為在 Netlogon 請求。
僅支援 DDOS 8.8 AES128AES256 Kerberos 加密演算法。
支援弱式或已淘汰的加密方法,包括 DESRC4,已從 Kerberos 與 Active Directory 的通訊中移除。
這些更改增強了加密合規性,並與當前安全最佳實踐保持一致。
已針對支援的版本分支規劃類似的加密強化改進,以確保跨環境的 Kerberos 安全性一致。


計劃版本更新

下列版本預期會包含強化的 Kerberos 加密原則:

DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20

 

其他資訊

未來的 Data Domain 版本,包括 DDOS 7.12 和 LTS 版本 7.7.5.20 和 7.10.1.10,都將使用 AES 加密用於 Netlogon 請求。
DDOS 8.8.0.0 移除 RC4-HMAC Kerberos 組態的加密支援。
DDOS 8.8 中支援的 Kerberos 加密類型包括:

AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)

受影響的產品

Data Domain
文章屬性
文章編號: 000494851
文章類型: Solution
上次修改時間: 04 8月 2026
版本:  1
向其他 Dell 使用者尋求您問題的答案
支援服務
檢查您的裝置是否在支援服務的涵蓋範圍內。